AI工具箱

Amazon Bedrock 怎么用?模型 API、价格、RAG 与 AgentCore 上线指南

AmazonBedrock不是单一模型。本文说明模型与API选择、Marketplace/EULA、价格、数据与跨区域边界、KnowledgeBases、Guardrails、评测,以及AgentsClassic迁移AgentCore。

根据标准对话、模型原生模态、企业资料和智能体任务选择Bedrock开放API、Converse、Invoke、Knowledge Bases或AgentCore的路线图
本页目录
  1. Amazon Bedrock 是什么,不是什么?
  2. 新项目该选哪个 Bedrock API?
  3. 为什么调用模型会出现 AccessDenied?
  4. Bedrock 模型应该怎样选择?
  5. Bedrock 价格为什么不能只算 token?
  6. Bedrock 会保存或把提示词交给模型厂商吗?
  7. 单 Region、Geographic 与 Global 推理怎么选?
  8. Knowledge Bases 怎样构建 RAG?
  9. 怎样评测模型和 RAG?
  10. Guardrails 能做什么,不能做什么?
  11. Bedrock Agents Classic 和 AgentCore 有什么变化?
  12. 中国大陆用户能直接在 AWS 中国区使用 Bedrock 吗?
  13. 一个可执行的 Bedrock PoC 怎么做?
  14. 上线前最终检查清单
  15. 常见问题
  16. Amazon Bedrock 是一个大模型吗?
  17. Bedrock 是否只有一个统一 API?
  18. Bedrock 会训练或保存我的提示词吗?
  19. Knowledge Bases 是否会自动同步删除?
  20. Guardrails 能保证回答正确吗?
  21. 现在还能新建 Bedrock Agents 吗?
  22. AWS 中国区是否提供 Bedrock?

直接答案:Amazon Bedrock 是 AWS 的托管生成式 AI 平台,适合通过 API 使用多家基础模型,并组合 Knowledge Bases、Guardrails、评测和智能体运行能力。新项目不要先按“最强模型”选型:应先确定任务、AWS 账户与 Region,再确认模型访问/EULA、API 端点、数据处理范围、价格与配额,最后用真实问题集做质量、权限、成本和退出验收。需要训练、自带算法或精细控制机器学习生命周期时,应同时评估 SageMaker AI;只需要现成企业助手或编码助手时,分别评估 Amazon Q Business 与 Q Developer。

本文依据 AWS Bedrock 用户指南、API、模型访问、价格、Knowledge Bases、Guardrails、评测、跨区域推理、滥用检测、Agents Classic 迁移和 AgentCore 文档,于 2026 年 7 月 19 日复核。Bedrock 的模型、API、端点、Region、配额和价格变化很快;本文不提供永久模型榜单。本站没有开通本次测试用 AWS 账户,也没有运行延迟、准确率或成本基准,因此不会把官方功能说明改写成本站“实测领先”。

编辑更正:旧稿用 AWS 营收、云份额和投资故事介绍 Bedrock,却没有一条一手来源,并声称“统一 API 无缝访问”“真正按需付费”“数据不出境、不泄露”。新版删除绝对化断言,补齐 API/端点、模型访问、价格层、ZDR 例外、跨区域、RAG 同步删除、Guardrails 边界、评测和 AgentCore 迁移。
时效提醒:原 Amazon Bedrock Agents 已更名为 Agents Classic。AWS 明确:自 2026 年 7 月 30 日起,没有过去 12 个月既往使用活动的账户不能新建 Agents Classic;既有账户可继续使用,Bedrock 模型、Knowledge Bases 和 Guardrails 不受影响。新智能体项目应优先评估 AgentCore。
根据标准对话、模型原生模态、企业资料和智能体任务选择Bedrock开放API、Converse、Invoke、Knowledge Bases或AgentCore的路线图
任务、API 和能力分层后,再选择模型;HTTP 200 不是质量或安全验收。图:兰塞 AI 编辑部原创。

Amazon Bedrock 是什么,不是什么?

Bedrock 官方概览把它定义为托管基础模型访问和生成式 AI 应用平台。它提供模型推理、定制、Knowledge Bases、Guardrails、评测等能力,也能与 AgentCore 组合。但 Bedrock 不是一个基础模型,也不是 SageMaker AI、Amazon Q 或所有 AWS AI 服务的总称。

产品/能力 主要用途 Bedrock 的关系 主要责任
Amazon Bedrock 托管模型推理与生成式 AI 能力 本文主体 模型、API、权限、数据、评测和成本
SageMaker AI 构建、训练、部署与治理 ML 工作流 可互补,不是旧/新版本关系 实例、训练、镜像、端点和 ML 生命周期
Amazon Q 企业资料助手或开发助手 可由 Bedrock 能力支撑的应用产品 用户、订阅、连接器和应用治理
Knowledge Bases 托管 RAG 数据摄取、检索与生成 Bedrock 能力层 资料、切块、索引、同步、引用和删除
AgentCore 智能体 Runtime、Identity、Gateway、Memory、观测等 可调用 Bedrock 或其他模型 工具权限、运行时、状态、审批和回滚

需要先做 AWS 产品层级选择,可阅读站内AWS Bedrock、SageMaker 与 Amazon Q 选型指南;如果目标是现成知识助手或编码助手,参考Amazon Q Business 与 Developer 指南。本文只深入 Bedrock 的构建与上线问题。

新项目该选哪个 Bedrock API?

“Bedrock 统一 API”是过度简化。当前 API 选择文档区分 bedrock-runtimebedrock-mantle 端点,也区分 Responses、Chat Completions、Messages、Converse 和 Invoke。不同 API 支持的模型、模态、流式、工具和请求格式并不完全相同。

API 优先场景 优势 需要复核
Responses API 从 OpenAI 兼容生态迁移、新型 agentic 请求 开放接口,跨服务迁移成本较低 模型与 mantle/runtime 端点支持
Chat Completions 无状态多轮聊天兼容 许多客户端已有适配 与 Responses 的功能差异
Messages API Anthropic 原生消息接口 保留相应原生语义 模型、端点、版本和厂商字段
Converse 对支持消息的多模型使用一致接口 减少模型切换的代码差异 不是所有模型/能力字段完全一致
Invoke 图像、embedding、单次事务或模型原生细控 直接控制模型请求/响应格式 逐模型维护 schema 与错误处理

AWS 当前文档建议新用户尽可能使用开放 API 和 bedrock-mantle,但现有 Boto3/Converse 工作负载不必因一句建议立即重写。决策应基于目标模型、所需能力、SDK 支持、可移植性和回归测试。把端点、API、模型 ID、Region 和 SDK 版本写入配置与发布证据,避免代码只记录一个模糊的“Bedrock 模型”。

下面只展示 Converse 的调用形态,不包含真实模型 ID,也未在本站执行。凭证应由 IAM Role、Identity Center 或安全的本地凭证链提供,不能写进网页或代码仓库。

import os
import boto3

client = boto3.client(
    "bedrock-runtime",
    region_name=os.environ["AWS_REGION"],
)

response = client.converse(
    modelId=os.environ["BEDROCK_MODEL_ID"],
    system=[{"text": "只依据给定资料回答;证据不足时明确拒答。"}],
    messages=[{
        "role": "user",
        "content": [{"text": "列出合同中的责任、期限与例外。"}],
    }],
    inferenceConfig={"maxTokens": 800, "temperature": 0.1},
)
print(response["output"]["message"]["content"][0]["text"])

为什么调用模型会出现 AccessDenied?

模型访问文档说明,在商业 Region 中,具备正确 AWS Marketplace 权限时模型默认可启用;首次调用第三方模型可能在后台发起订阅。缺少 Marketplace 权限、有效支付方式或厂商要求时,初期调用可能暂时成功,随后返回 AccessDeniedException。Anthropic 模型还可能要求一次性提交 First Time Use 表单。

排查层 问题 证据 不要做
Region 模型/版本是否在调用 Region 可用 当前模型目录与 Region 支持表 从别区复制模型 ID
Marketplace 首次订阅权限是否具备 Subscribe/ViewSubscriptions 等策略与订阅状态 给所有开发者永久 Marketplace 全权
支付 账户是否有有效支付方式 账单/Marketplace 前置条件 把 API Key 当作付费凭证
厂商表单 Anthropic FTU 等要求是否完成 管理账户/组织继承状态 假定每个成员账户自动独立完成
IAM/SCP 调用、profile 和目的 Region 是否都允许 策略模拟、CloudTrail 与失败请求 ID 直接附加管理员权限掩盖根因
EULA 组织是否批准第三方模型许可 条款版本、法务批准和启用记录 先调用再补审查

首次调用第三方模型意味着同意适用 EULA。严格组织应先用 SCP/IAM 阻止未批准模型,完成条款审查后再开放。删除模型 agreement 也不一定永久阻止重新启用;如果下一次调用可再次创建访问,必须配合明确的 deny 策略。

Bedrock 模型应该怎样选择?

不要在文章里维护“当前最强模型榜”。模型支持信息会随提供商、模型版本、API、模态和 Region 更新。更稳定的方法是先按任务建立候选集,再用同一数据集和同一业务阈值比较。

维度 应测什么 常见误区
任务质量 事实、完整性、格式、拒答和业务规则 只看通用榜单
输入/输出 文本、图像、音频、工具、结构化输出 把“多模态”当作所有模态都相同
上下文 真实提示、历史、RAG 片段和输出上限 把理论窗口当作有效可用信息量
延迟/吞吐 首 token、完整响应、并发、限流和尾延迟 只测一次短问题
成本 成功任务的全链路成本 只比较每百万 token 单价
治理 EULA、数据例外、Region、Guardrails 和日志 模型质量高就默认可上线

基础模型、生成式 AI 和应用层的关系可参考站内基础模型选型指南。模型切换应保留契约测试:至少覆盖角色消息、工具调用、停止原因、错误码、token 用量、流式事件和内容过滤字段。

Bedrock 价格为什么不能只算 token?

Bedrock 价格页按提供商、模型、模态、Region 和服务层列价,还单独列出 Knowledge Bases、Guardrails、模型评测、Data Automation、Prompt Routing 和 Prompt Optimization 等能力。模型单价甚至可能有促销截止日,因此本文不抄写某个模型的永久数字。

成本层 常见单位 容易漏算
模型推理 输入/输出 token、图像、音频、视频或请求 系统提示、历史消息、工具结果、失败重试
服务层 Standard/Flex/Priority/Reserved/Provisioned 承诺、闲置、吞吐和模型支持差异
RAG embedding、向量库、查询、同步 切块重建、删除、OpenSearch/S3 与数据传输
安全/评测 Guardrails 文本单位、模型调用、评测作业 模型评分器、人工团队和结果存储
平台 CloudWatch、CloudTrail、KMS、VPC、NAT 跨区域、日志保留和私网出口
业务 人工复核、返工、支持与事故 错误答案、越权动作和内容撤回

服务层说明区分 Standard、Flex、Priority、Reserved 等选择;Batch 对部分模型可低于按需价格,但牺牲实时性。正确指标是每个通过验收的任务成本,而不是每个请求或 token 的最低价格。模型 API 的动态限流与预算方法可参考站内模型 API 成本、限流与部署指南

Bedrock 会保存或把提示词交给模型厂商吗?

数据保护文档说明共享责任模型适用。模型提供商不能访问 Bedrock 的 Model Deployment Accounts,因此不能访问 Bedrock 日志、客户 prompts 或 completions;但客户仍负责 IAM、加密、网络、日志、敏感信息最小化和保留策略。

“默认不保存”也不是无条件承诺。滥用检测文档说明 Bedrock 默认采用 Zero Operator Access 和 Zero Data Retention;但特定模型可能为了滥用检测保存被分类器标记的输入/输出,最长可达 30 天,某些模型还可能要求选择与提供商共享保留流量。必须按实际模型版本复核,而不是只引用平台总则。

层面 应记录 上线门禁
模型 提供商、模型 ID、版本、EULA、滥用检测条款 条款和数据例外已批准
请求 敏感字段、提示模板、工具结果和附件 最小化/脱敏,禁止凭证进入 prompt
日志 调用日志、CloudTrail、应用日志与错误 字段分级、访问和保留期明确
存储 S3、向量库、评测结果、缓存和记忆 KMS、删除和恢复流程验证
人员 开发、审核、支持和厂商访问路径 最小权限、MFA 和审计

单 Region、Geographic 与 Global 推理怎么选?

跨区域推理文档区分 Geographic 与 Global inference profile。Geographic 把处理限制在指定地理范围,例如 US、EU 或 APAC;Global 可在支持的商业 Region 全球路由,吞吐更高、价格可能更低,但不满足所有数据驻留要求。

Amazon Bedrock单Region、Geographic跨区域推理和Global跨区域推理在处理范围、SCP和数据驻留上的差异图
请求的 source Region、实际 inference Region 和数据存储/滥用检测位置需要分别核对。图:兰塞 AI 编辑部原创。

Geographic profile 文档说明,输入和输出可能离开发起 Region,在地理范围内的目的 Region 处理;如需为滥用检测保存,数据也可能存入目的 Region。SCP 若阻止 profile 的任一目的 Region,请求可能失败,即使发起 Region仍允许。

模式 处理范围 优先目标 主要风险
单 Region 目标端点区域 单区设计、明确边界 容量、模型和配额有限
Geographic profile 指定地理范围内多个 Region 驻留约束下提高吞吐 并非只在 source Region;SCP 需完整放行
Global profile 支持的全球商业 Region 最大吞吐与成本优化 不限定单一地理范围,合规不一定适配

CloudTrail 可在源 Region 记录请求,并通过相关字段查看实际 inference Region。生产验收要保存 profile ARN、目的区域表、SCP/IAM、CloudTrail 样本和滥用检测条款,而不是只保存一张控制台 Region 截图。

Knowledge Bases 怎样构建 RAG?

Knowledge Bases 数据文档说明,非结构化资料会经历解析、切块、embedding 和向量存储;可连接 S3、Confluence、Google Drive、OneDrive、SharePoint、Web Crawler 或自定义源。结构化数据还可能通过查询转换访问。托管流程减少基础设施工作,但没有消除数据质量和检索责任。

环节 要决定 验收问题
数据源 所有者、范围、格式、权限、更新频率 每份资料是否可合法用于该用户和用途
解析 文本、表格、图像和页面结构 关键字段、标题和表格是否丢失
切块 大小、重叠、层级、语义和 metadata 答案所需证据是否被切散
Embedding 模型、语言、维度和版本 中文术语、数字和专有名词能否检索
向量库 服务、索引、加密、备份和成本 过滤、容量、延迟和删除是否满足要求
生成 检索数量、重排、提示、引用和拒答 结论是否被实际片段支持

同步文档说明,源内容新增、修改或删除后需要同步;变更文档会重新解析、切块、embedding 和索引,删除文档应从向量库移除。上线门禁必须包含“删除后检索不到”的负向测试。只删除 S3 文件但不检查索引,不足以证明数据已回收。

RAG 原理和引用忠实度可参考站内LLM、Token、Transformer 与 RAG 指南。资料命中率、答案支持度和最终业务正确率应分开计算,不能把“有引用”当作“引用支持全部主张”。

怎样评测模型和 RAG?

RAG 评测文档提供 retrieve-only 与 retrieve-and-generate 两类作业;前者评估检索结果,后者同时评估检索和生成回答。LLM-as-a-judge 文档允许用评判模型评分并解释,但评判模型也有偏差和错误。

评测层 核心指标 必须人工看什么
检索 相关性、覆盖、关键证据排名、无关片段 证据是否完整、时效和权限正确
回答 事实、完整性、忠实度、格式、拒答 高影响结论和例外是否正确
安全 提示注入、越权、敏感信息、拒绝边界 绕过路径和业务后果
性能 首 token、总延迟、吞吐、错误和重试 高峰与长尾是否可接受
成本 每个成功任务全链路成本 返工、人工和事故是否纳入
回归 模型/API/提示/索引变更前后差异 关键样本是否退化

关键任务应把自动评测与盲化人工复核结合。医疗、法律、财务、权限和对外发布等高影响结论不能只由另一个模型审批。模型、提示、知识库或 Guardrail 任一版本变化,都应触发相应回归集。

Guardrails 能做什么,不能做什么?

Guardrails 文档说明,它可对用户输入和模型输出应用内容过滤、拒绝主题、敏感信息、词语和图像策略,也可独立调用 ApplyGuardrail。它能与模型、Knowledge Bases 和智能体组合。

Guardrails 可以帮助 不能替代
检测/过滤特定有害内容与提示攻击 应用身份验证、授权和文档 ACL
阻止定义的拒绝主题或词语 事实核验、业务规则和法律判断
检测/屏蔽部分敏感信息 数据最小化、加密和保留策略
在组织/账户/应用层统一策略 逐版本测试、监控和事件响应
对输入与输出提供一致政策接口 工具调用参数、幂等、限额和人工审批

过滤策略会有误报和漏报,语言和模态支持也会变化。上线前应测试正常请求、边界表达、编码内容、长上下文、RAG 注入和工具输出。更完整的威胁建模与事件响应可参考站内AI 安全全生命周期指南

Bedrock Agents Classic 和 AgentCore 有什么变化?

Agents Classic 维护模式文档明确:2026 年 7 月 30 日起,新账户不能创建 Agents Classic,是否被允许按账户过去 12 个月是否有相关活动判断;既有账户继续可用,没有公布强制迁移截止日,但模型目录会在维护生效日冻结。Knowledge Bases 和 Guardrails 不受此变化影响。

AgentCore 文档将其描述为模块化智能体平台,可提供 Runtime、Harness、Identity、Memory、Gateway、Browser、Code Interpreter、Observability、Evaluations 和 Registry 等能力,并支持多种框架与模型提供商。新项目应评估 AgentCore;旧项目则要按 action groups、知识库、prompt override、alias、工具和多智能体逻辑逐项制定迁移映射。

情况 建议路线 重点验证
无既往 Agents 活动的新账户 直接评估 AgentCore Region、SDK/CLI、Runtime、Identity、Gateway 和成本
已有 Agents Classic 生产环境 保持稳定并分阶段迁移 模型冻结、action group、alias、prompt 与回归
自有 LangGraph/CrewAI/Strands 评估 AgentCore Runtime 容器、会话隔离、工具、状态和观测
复杂多智能体/自定义编排 保留自定义框架与运行代码 Harness 不一定覆盖全部协作模式
高风险写操作 工具级最小权限 + 人工确认 支付、删除、外发、生产变更与回滚

迁移不是把资源名替换成 AgentCore。必须检查每个工具的身份、参数、重试、超时、费用上限、失败回传、审计和撤销;对高风险动作采用只读预览、人工审批和幂等键。异步任务状态与取消流程可借用站内异步 API 生产验收方法

中国大陆用户能直接在 AWS 中国区使用 Bedrock 吗?

不能默认可以。AWS 中国区服务表说明,北京区与宁夏区使用独立账户体系和运营主体,全球 AWS 凭证不能访问中国区资源,反向也一样。该公开服务表截至 2026 年 2 月 28 日未列 Amazon Bedrock。

检查 要取得的证据 不能假设
账户 全球商业账户或 AWS 中国区账户 同一凭证可跨体系
服务 目标 Region 控制台和最新区域表 全球文档功能在北京/宁夏存在
模型 模型目录、EULA、支付与 API 支持 模型品牌相同即行为/条款相同
网络 SDK、端点、依赖、日志和用户端实测 控制台可打开等于全链路稳定
数据/合同 处理、存储、跨区域、跨境、运营方与适用规则 请求源 Region 就是唯一数据位置

若使用全球商业区域,应另行评估网络、支付、合同、数据与适用法律。本文提供技术与编辑核验框架,不构成法律、合规或采购意见。

一个可执行的 Bedrock PoC 怎么做?

阶段 动作 放行证据 失败处置
任务 固定 100~300 个代表问题与高风险样本 输入、期望、来源、评分和责任人 缩小范围,不先堆模型
访问 确定账户、Region、API、模型、EULA、IAM 成功/拒绝请求、CloudTrail 和批准记录 修复权限,不用管理员策略掩盖
基线 比较 2~4 个候选和无 RAG/RAG 版本 质量、延迟、成本与拒答对照 调整问题、资料、切块或模型
安全 提示注入、越权、敏感数据和工具滥用 高风险路径被阻止并留痕 收缩数据、工具、权限和 Region
压力 并发、限流、超时、重试和配额 尾延迟、错误率和预算在阈值内 限流、队列、降级或改服务层
退出 删除数据、索引、模型访问、角色和日志 前台、向量库、凭证和账单都回收 隔离资源并联系支持
Amazon Bedrock 从模型访问契约、任务评测、RAG同步、安全工具、观测成本到发布退出的生产闭环图
生产上线不是“模型调用成功”,而是六环都能审计、回归和退出。图:兰塞 AI 编辑部原创。

高影响任务应设人工审批和申诉入口;模型输出不得直接替代雇佣、信贷、医疗、法律或财务决策。把错误率按影响分级,严重权限泄露、错误外发或不可逆操作应设为零容忍门禁。

上线前最终检查清单

  1. 明确为何选 Bedrock,而不是 SageMaker AI、Amazon Q、直接模型 API 或本地部署。
  2. 锁定账户、Region、端点、API、模型 ID、SDK、EULA、支付和 IAM/SCP 版本。
  3. 逐模型复核默认 ZDR、滥用检测例外、处理/存储 Region 和第三方条款。
  4. 价格同时包含模型、服务层、RAG、Guardrails、评测、网络、日志和人工返工。
  5. Knowledge Base 对新增、修改、删除、权限、引用和 RAG 评测全部通过。
  6. Guardrails 只作为一层控制,不替代鉴权、业务规则、事实核验和工具审批。
  7. 新智能体项目优先评估 AgentCore;Agents Classic 既有项目建立迁移台账。
  8. 保存质量、延迟、成本、CloudTrail、inference Region、错误和回滚证据。
  9. 准备模型切换、Region 降级、删除索引、撤回权限、迁移数据和停止账单的退出路线。

常见问题

Amazon Bedrock 是一个大模型吗?

不是。它是托管基础模型和生成式 AI 能力的平台,可访问多个提供商模型。具体模型、版本、API 和 Region 需要单独确认。

Bedrock 是否只有一个统一 API?

不是。当前有 Responses、Chat Completions、Messages、Converse 和 Invoke 等接口,并分 mantle/runtime 端点。应按目标模型、模态、迁移和控制需求选择。

Bedrock 会训练或保存我的提示词吗?

默认采用 ZDR,模型提供商不能访问 Bedrock prompts/completions;但特定模型可能为滥用检测保留输入输出,最长可达 30 天,甚至要求选择共享。应按实际模型版本复核。

Knowledge Bases 是否会自动同步删除?

数据源变化后需要同步,删除文档应从向量索引移除。生产中必须做删除后的负向查询,而不是只看源文件不存在。

Guardrails 能保证回答正确吗?

不能。它用于检测和过滤特定内容、主题和敏感信息,不验证全部事实,也不替代身份授权、业务规则和人工审核。

现在还能新建 Bedrock Agents 吗?

截至 2026 年 7 月 30 日前仍处于切换窗口;之后没有过去 12 个月既往使用记录的账户不能新建 Agents Classic。新项目应优先评估 AgentCore,既有账户可继续运行并计划迁移。

AWS 中国区是否提供 Bedrock?

本文复核的 2026-02-28 中国区服务表未列 Bedrock,且中国区账户与全球商业账户独立。请以最新区域表、目标控制台和运营方书面答复为准。

编辑复核与纠错记录:本文由兰塞 AI 编辑流程于 2026 年 7 月 19 日复核。旧稿的营收/份额叙事、统一 API、按需付费、数据不出境和不泄露等无范围断言已删除;新版按 API、模型访问、价格、数据、跨区域、RAG、Guardrails、评测和 AgentCore 迁移重建。若 AWS 更新 API、Agents Classic 或数据条款,欢迎通过关于本站与编辑规范提交证据。