AWS 在 8 月 19 日 23:00 UTC 发布消息称,Amazon Bedrock 上的 Web Search 新增了 external_web_access 参数,使内置的服务器端搜索工具能够直接从公共互联网实时抓取内容,而不再只依赖 Amazon 在 AWS 内部的网页索引。该参数的默认值为 true

页面内容怎么说

要启用该功能,AWS 指示客户向请求身份授予 bedrock-websearch:ExternalWebAccess 这一 IAM 权限,并“将 external_web_access 参数保持为默认的 true”。开启后,Web Search “随后可以从公开网络实时抓取内容,用于需要尽可能新鲜信息的场景,例如最新体育比分、实时价格或新发布的文档”。关闭后,Web Search “仅从 Amazon 在 AWS 内部的网页索引和知识图谱提供结果,不会有请求数据离开 AWS 边界”。

常见说法哪里错了——两个方向都错

这件事往往会被写成一则能力升级:Bedrock 代理现在可以搜索实时网络了。但这并没有抓住重点。Web Search 本月早些时候上线时,宣传语强调的是在“将数据保留在你的安全 AWS 环境中、零数据外流”的同时完成结果锚定,而如今真正提供这一属性的配置,反而成了你必须主动启用的选项。false 才是关闭外放的设置。

相反的解读同样站不住脚。AWS 并没有在任何人的流量上悄悄切换到开放网络。这里有两个门槛:在参数默认值生效之前,调用方身份必须先被授予该 IAM 权限。那些从未授予 bedrock-websearch:ExternalWebAccess 的账户并不会发生变化。风险集中在那些广泛授予该权限、却以为参数默认是保守设置的组织。

仅限三个区域,并非全球开放

外部网页访问目前可用的区域包括 美国东部(弗吉尼亚北部)、美国东部(俄亥俄)和美国西部(俄勒冈)。五分钟前发布的一项配套 AgentCore 搜索条目列出了不同的区域范围,其中包括欧洲和亚太——那是不同的功能、不同的可用性,两者不应混为一谈。

合规形态已经改变

Bedrock 面向企业的核心论点之一,是避免直接调用模型厂商的 API,而是把数据边界控制在云服务内部。如今,原本同意 Web Search 读取时“没有任何内容离开 AWS”的受监管买家,面对的是一个默认值朝相反方向运行的控制项,而合规依据也从账户级设置转移到了按请求参数——审计人员必须到应用代码里寻找,而不是在控制台里查看。