AWS Bedrock Agent使用Claude 3时遇访问拒绝问题求助
问题现象
- 基于AWS Bedrock+Pinecone向量数据库的场景中,Claude 2.1可正常运行
- 切换至已启用的Claude 3.0 Haiku/Sonnet(更新现有Agent或创建新Agent)时触发访问拒绝错误
- 无高级提示配置或动作组,仅为S3存储桶PDF搭配Pinecone的简单场景,通过Bedrock Agent测试环境「playground」运行
- 步骤追踪显示预处理、编排环节执行成功,但仅提示“找到预期结果”,无具体错误详情
- 知识库测试环境单独运行正常,仅关联Agent时出现问题;更换过Titan Embeddings G1 - Textv1.2 - 1536、Embed Multilingualv3 - 1024等嵌入模型,搜索结果正常,排除知识库本身问题
- 切换回Claude 2.1后恢复正常,重建Agent和知识库无法解决问题
排查与解决步骤
重新核验Agent执行角色的Claude 3权限
确认Agent绑定的IAM执行角色是否包含Claude 3系列模型(anthropic.claude-3-haiku-20240307-v1:0、anthropic.claude-3-sonnet-20240229-v1:0)的bedrock:InvokeModel权限,避免角色权限仅覆盖Claude 2.1模型。验证Bedrock模型访问的区域配置
进入Bedrock控制台的「模型访问」页面,确认当前AWS账户已针对Claude 3 Haiku/Sonnet开启对应区域的访问权限,同时检查Agent部署区域是否支持Claude 3与Bedrock Agent的集成能力。排查上下文传递的兼容性问题
Claude 3的输入格式与Claude 2.1存在差异,Bedrock Agent调用Claude 3时可能传递了不兼容的上下文结构。尝试暂时清空Agent的基础提示,或显式指定输出格式后重新测试。检查Pinecone的访问策略范围
尽管知识库测试正常,但Agent调用Claude 3时可能触发了Pinecone访问策略中未覆盖的请求上下文(比如Claude 3的请求标识与Claude 2.1不同)。确认Pinecone的IAM策略允许Agent执行角色的所有相关请求,而非仅针对特定模型的请求。提交AWS支持工单
若以上步骤均无效,由于问题仅出现在Claude 3与Bedrock Agent的集成场景且无明确错误日志,可提交AWS支持工单,提供Agent ARN、模型ID、步骤追踪ID等信息,请求AWS团队排查底层集成问题。
内容的提问来源于stack exchange,提问作者Daniel Santana

