直接答案:Amazon Bedrock 是 AWS 的托管生成式 AI 平台,适合通过 API 使用多家基础模型,并组合 Knowledge Bases、Guardrails、评测和智能体运行能力。新项目不要先按“最强模型”选型:应先确定任务、AWS 账户与 Region,再确认模型访问/EULA、API 端点、数据处理范围、价格与配额,最后用真实问题集做质量、权限、成本和退出验收。需要训练、自带算法或精细控制机器学习生命周期时,应同时评估 SageMaker AI;只需要现成企业助手或编码助手时,分别评估 Amazon Q Business 与 Q Developer。
本文依据 AWS Bedrock 用户指南、API、模型访问、价格、Knowledge Bases、Guardrails、评测、跨区域推理、滥用检测、Agents Classic 迁移和 AgentCore 文档,于 2026 年 7 月 19 日复核。Bedrock 的模型、API、端点、Region、配额和价格变化很快;本文不提供永久模型榜单。本站没有开通本次测试用 AWS 账户,也没有运行延迟、准确率或成本基准,因此不会把官方功能说明改写成本站“实测领先”。

Amazon Bedrock 是什么,不是什么?
Bedrock 官方概览把它定义为托管基础模型访问和生成式 AI 应用平台。它提供模型推理、定制、Knowledge Bases、Guardrails、评测等能力,也能与 AgentCore 组合。但 Bedrock 不是一个基础模型,也不是 SageMaker AI、Amazon Q 或所有 AWS AI 服务的总称。
| 产品/能力 | 主要用途 | Bedrock 的关系 | 主要责任 |
|---|---|---|---|
| Amazon Bedrock | 托管模型推理与生成式 AI 能力 | 本文主体 | 模型、API、权限、数据、评测和成本 |
| SageMaker AI | 构建、训练、部署与治理 ML 工作流 | 可互补,不是旧/新版本关系 | 实例、训练、镜像、端点和 ML 生命周期 |
| Amazon Q | 企业资料助手或开发助手 | 可由 Bedrock 能力支撑的应用产品 | 用户、订阅、连接器和应用治理 |
| Knowledge Bases | 托管 RAG 数据摄取、检索与生成 | Bedrock 能力层 | 资料、切块、索引、同步、引用和删除 |
| AgentCore | 智能体 Runtime、Identity、Gateway、Memory、观测等 | 可调用 Bedrock 或其他模型 | 工具权限、运行时、状态、审批和回滚 |
需要先做 AWS 产品层级选择,可阅读站内AWS Bedrock、SageMaker 与 Amazon Q 选型指南;如果目标是现成知识助手或编码助手,参考Amazon Q Business 与 Developer 指南。本文只深入 Bedrock 的构建与上线问题。
新项目该选哪个 Bedrock API?
“Bedrock 统一 API”是过度简化。当前 API 选择文档区分 bedrock-runtime 与 bedrock-mantle 端点,也区分 Responses、Chat Completions、Messages、Converse 和 Invoke。不同 API 支持的模型、模态、流式、工具和请求格式并不完全相同。
| API | 优先场景 | 优势 | 需要复核 |
|---|---|---|---|
| Responses API | 从 OpenAI 兼容生态迁移、新型 agentic 请求 | 开放接口,跨服务迁移成本较低 | 模型与 mantle/runtime 端点支持 |
| Chat Completions | 无状态多轮聊天兼容 | 许多客户端已有适配 | 与 Responses 的功能差异 |
| Messages API | Anthropic 原生消息接口 | 保留相应原生语义 | 模型、端点、版本和厂商字段 |
| Converse | 对支持消息的多模型使用一致接口 | 减少模型切换的代码差异 | 不是所有模型/能力字段完全一致 |
| Invoke | 图像、embedding、单次事务或模型原生细控 | 直接控制模型请求/响应格式 | 逐模型维护 schema 与错误处理 |
AWS 当前文档建议新用户尽可能使用开放 API 和 bedrock-mantle,但现有 Boto3/Converse 工作负载不必因一句建议立即重写。决策应基于目标模型、所需能力、SDK 支持、可移植性和回归测试。把端点、API、模型 ID、Region 和 SDK 版本写入配置与发布证据,避免代码只记录一个模糊的“Bedrock 模型”。
下面只展示 Converse 的调用形态,不包含真实模型 ID,也未在本站执行。凭证应由 IAM Role、Identity Center 或安全的本地凭证链提供,不能写进网页或代码仓库。
import os
import boto3
client = boto3.client(
"bedrock-runtime",
region_name=os.environ["AWS_REGION"],
)
response = client.converse(
modelId=os.environ["BEDROCK_MODEL_ID"],
system=[{"text": "只依据给定资料回答;证据不足时明确拒答。"}],
messages=[{
"role": "user",
"content": [{"text": "列出合同中的责任、期限与例外。"}],
}],
inferenceConfig={"maxTokens": 800, "temperature": 0.1},
)
print(response["output"]["message"]["content"][0]["text"])
为什么调用模型会出现 AccessDenied?
模型访问文档说明,在商业 Region 中,具备正确 AWS Marketplace 权限时模型默认可启用;首次调用第三方模型可能在后台发起订阅。缺少 Marketplace 权限、有效支付方式或厂商要求时,初期调用可能暂时成功,随后返回 AccessDeniedException。Anthropic 模型还可能要求一次性提交 First Time Use 表单。
| 排查层 | 问题 | 证据 | 不要做 |
|---|---|---|---|
| Region | 模型/版本是否在调用 Region 可用 | 当前模型目录与 Region 支持表 | 从别区复制模型 ID |
| Marketplace | 首次订阅权限是否具备 | Subscribe/ViewSubscriptions 等策略与订阅状态 | 给所有开发者永久 Marketplace 全权 |
| 支付 | 账户是否有有效支付方式 | 账单/Marketplace 前置条件 | 把 API Key 当作付费凭证 |
| 厂商表单 | Anthropic FTU 等要求是否完成 | 管理账户/组织继承状态 | 假定每个成员账户自动独立完成 |
| IAM/SCP | 调用、profile 和目的 Region 是否都允许 | 策略模拟、CloudTrail 与失败请求 ID | 直接附加管理员权限掩盖根因 |
| EULA | 组织是否批准第三方模型许可 | 条款版本、法务批准和启用记录 | 先调用再补审查 |
首次调用第三方模型意味着同意适用 EULA。严格组织应先用 SCP/IAM 阻止未批准模型,完成条款审查后再开放。删除模型 agreement 也不一定永久阻止重新启用;如果下一次调用可再次创建访问,必须配合明确的 deny 策略。
Bedrock 模型应该怎样选择?
不要在文章里维护“当前最强模型榜”。模型支持信息会随提供商、模型版本、API、模态和 Region 更新。更稳定的方法是先按任务建立候选集,再用同一数据集和同一业务阈值比较。
| 维度 | 应测什么 | 常见误区 |
|---|---|---|
| 任务质量 | 事实、完整性、格式、拒答和业务规则 | 只看通用榜单 |
| 输入/输出 | 文本、图像、音频、工具、结构化输出 | 把“多模态”当作所有模态都相同 |
| 上下文 | 真实提示、历史、RAG 片段和输出上限 | 把理论窗口当作有效可用信息量 |
| 延迟/吞吐 | 首 token、完整响应、并发、限流和尾延迟 | 只测一次短问题 |
| 成本 | 成功任务的全链路成本 | 只比较每百万 token 单价 |
| 治理 | EULA、数据例外、Region、Guardrails 和日志 | 模型质量高就默认可上线 |
基础模型、生成式 AI 和应用层的关系可参考站内基础模型选型指南。模型切换应保留契约测试:至少覆盖角色消息、工具调用、停止原因、错误码、token 用量、流式事件和内容过滤字段。
Bedrock 价格为什么不能只算 token?
Bedrock 价格页按提供商、模型、模态、Region 和服务层列价,还单独列出 Knowledge Bases、Guardrails、模型评测、Data Automation、Prompt Routing 和 Prompt Optimization 等能力。模型单价甚至可能有促销截止日,因此本文不抄写某个模型的永久数字。
| 成本层 | 常见单位 | 容易漏算 |
|---|---|---|
| 模型推理 | 输入/输出 token、图像、音频、视频或请求 | 系统提示、历史消息、工具结果、失败重试 |
| 服务层 | Standard/Flex/Priority/Reserved/Provisioned | 承诺、闲置、吞吐和模型支持差异 |
| RAG | embedding、向量库、查询、同步 | 切块重建、删除、OpenSearch/S3 与数据传输 |
| 安全/评测 | Guardrails 文本单位、模型调用、评测作业 | 模型评分器、人工团队和结果存储 |
| 平台 | CloudWatch、CloudTrail、KMS、VPC、NAT | 跨区域、日志保留和私网出口 |
| 业务 | 人工复核、返工、支持与事故 | 错误答案、越权动作和内容撤回 |
服务层说明区分 Standard、Flex、Priority、Reserved 等选择;Batch 对部分模型可低于按需价格,但牺牲实时性。正确指标是每个通过验收的任务成本,而不是每个请求或 token 的最低价格。模型 API 的动态限流与预算方法可参考站内模型 API 成本、限流与部署指南。
Bedrock 会保存或把提示词交给模型厂商吗?
数据保护文档说明共享责任模型适用。模型提供商不能访问 Bedrock 的 Model Deployment Accounts,因此不能访问 Bedrock 日志、客户 prompts 或 completions;但客户仍负责 IAM、加密、网络、日志、敏感信息最小化和保留策略。
“默认不保存”也不是无条件承诺。滥用检测文档说明 Bedrock 默认采用 Zero Operator Access 和 Zero Data Retention;但特定模型可能为了滥用检测保存被分类器标记的输入/输出,最长可达 30 天,某些模型还可能要求选择与提供商共享保留流量。必须按实际模型版本复核,而不是只引用平台总则。
| 层面 | 应记录 | 上线门禁 |
|---|---|---|
| 模型 | 提供商、模型 ID、版本、EULA、滥用检测条款 | 条款和数据例外已批准 |
| 请求 | 敏感字段、提示模板、工具结果和附件 | 最小化/脱敏,禁止凭证进入 prompt |
| 日志 | 调用日志、CloudTrail、应用日志与错误 | 字段分级、访问和保留期明确 |
| 存储 | S3、向量库、评测结果、缓存和记忆 | KMS、删除和恢复流程验证 |
| 人员 | 开发、审核、支持和厂商访问路径 | 最小权限、MFA 和审计 |
单 Region、Geographic 与 Global 推理怎么选?
跨区域推理文档区分 Geographic 与 Global inference profile。Geographic 把处理限制在指定地理范围,例如 US、EU 或 APAC;Global 可在支持的商业 Region 全球路由,吞吐更高、价格可能更低,但不满足所有数据驻留要求。

Geographic profile 文档说明,输入和输出可能离开发起 Region,在地理范围内的目的 Region 处理;如需为滥用检测保存,数据也可能存入目的 Region。SCP 若阻止 profile 的任一目的 Region,请求可能失败,即使发起 Region仍允许。
| 模式 | 处理范围 | 优先目标 | 主要风险 |
|---|---|---|---|
| 单 Region | 目标端点区域 | 单区设计、明确边界 | 容量、模型和配额有限 |
| Geographic profile | 指定地理范围内多个 Region | 驻留约束下提高吞吐 | 并非只在 source Region;SCP 需完整放行 |
| Global profile | 支持的全球商业 Region | 最大吞吐与成本优化 | 不限定单一地理范围,合规不一定适配 |
CloudTrail 可在源 Region 记录请求,并通过相关字段查看实际 inference Region。生产验收要保存 profile ARN、目的区域表、SCP/IAM、CloudTrail 样本和滥用检测条款,而不是只保存一张控制台 Region 截图。
Knowledge Bases 怎样构建 RAG?
Knowledge Bases 数据文档说明,非结构化资料会经历解析、切块、embedding 和向量存储;可连接 S3、Confluence、Google Drive、OneDrive、SharePoint、Web Crawler 或自定义源。结构化数据还可能通过查询转换访问。托管流程减少基础设施工作,但没有消除数据质量和检索责任。
| 环节 | 要决定 | 验收问题 |
|---|---|---|
| 数据源 | 所有者、范围、格式、权限、更新频率 | 每份资料是否可合法用于该用户和用途 |
| 解析 | 文本、表格、图像和页面结构 | 关键字段、标题和表格是否丢失 |
| 切块 | 大小、重叠、层级、语义和 metadata | 答案所需证据是否被切散 |
| Embedding | 模型、语言、维度和版本 | 中文术语、数字和专有名词能否检索 |
| 向量库 | 服务、索引、加密、备份和成本 | 过滤、容量、延迟和删除是否满足要求 |
| 生成 | 检索数量、重排、提示、引用和拒答 | 结论是否被实际片段支持 |
同步文档说明,源内容新增、修改或删除后需要同步;变更文档会重新解析、切块、embedding 和索引,删除文档应从向量库移除。上线门禁必须包含“删除后检索不到”的负向测试。只删除 S3 文件但不检查索引,不足以证明数据已回收。
RAG 原理和引用忠实度可参考站内LLM、Token、Transformer 与 RAG 指南。资料命中率、答案支持度和最终业务正确率应分开计算,不能把“有引用”当作“引用支持全部主张”。
怎样评测模型和 RAG?
RAG 评测文档提供 retrieve-only 与 retrieve-and-generate 两类作业;前者评估检索结果,后者同时评估检索和生成回答。LLM-as-a-judge 文档允许用评判模型评分并解释,但评判模型也有偏差和错误。
| 评测层 | 核心指标 | 必须人工看什么 |
|---|---|---|
| 检索 | 相关性、覆盖、关键证据排名、无关片段 | 证据是否完整、时效和权限正确 |
| 回答 | 事实、完整性、忠实度、格式、拒答 | 高影响结论和例外是否正确 |
| 安全 | 提示注入、越权、敏感信息、拒绝边界 | 绕过路径和业务后果 |
| 性能 | 首 token、总延迟、吞吐、错误和重试 | 高峰与长尾是否可接受 |
| 成本 | 每个成功任务全链路成本 | 返工、人工和事故是否纳入 |
| 回归 | 模型/API/提示/索引变更前后差异 | 关键样本是否退化 |
关键任务应把自动评测与盲化人工复核结合。医疗、法律、财务、权限和对外发布等高影响结论不能只由另一个模型审批。模型、提示、知识库或 Guardrail 任一版本变化,都应触发相应回归集。
Guardrails 能做什么,不能做什么?
Guardrails 文档说明,它可对用户输入和模型输出应用内容过滤、拒绝主题、敏感信息、词语和图像策略,也可独立调用 ApplyGuardrail。它能与模型、Knowledge Bases 和智能体组合。
| Guardrails 可以帮助 | 不能替代 |
|---|---|
| 检测/过滤特定有害内容与提示攻击 | 应用身份验证、授权和文档 ACL |
| 阻止定义的拒绝主题或词语 | 事实核验、业务规则和法律判断 |
| 检测/屏蔽部分敏感信息 | 数据最小化、加密和保留策略 |
| 在组织/账户/应用层统一策略 | 逐版本测试、监控和事件响应 |
| 对输入与输出提供一致政策接口 | 工具调用参数、幂等、限额和人工审批 |
过滤策略会有误报和漏报,语言和模态支持也会变化。上线前应测试正常请求、边界表达、编码内容、长上下文、RAG 注入和工具输出。更完整的威胁建模与事件响应可参考站内AI 安全全生命周期指南。
Bedrock Agents Classic 和 AgentCore 有什么变化?
Agents Classic 维护模式文档明确:2026 年 7 月 30 日起,新账户不能创建 Agents Classic,是否被允许按账户过去 12 个月是否有相关活动判断;既有账户继续可用,没有公布强制迁移截止日,但模型目录会在维护生效日冻结。Knowledge Bases 和 Guardrails 不受此变化影响。
AgentCore 文档将其描述为模块化智能体平台,可提供 Runtime、Harness、Identity、Memory、Gateway、Browser、Code Interpreter、Observability、Evaluations 和 Registry 等能力,并支持多种框架与模型提供商。新项目应评估 AgentCore;旧项目则要按 action groups、知识库、prompt override、alias、工具和多智能体逻辑逐项制定迁移映射。
| 情况 | 建议路线 | 重点验证 |
|---|---|---|
| 无既往 Agents 活动的新账户 | 直接评估 AgentCore | Region、SDK/CLI、Runtime、Identity、Gateway 和成本 |
| 已有 Agents Classic 生产环境 | 保持稳定并分阶段迁移 | 模型冻结、action group、alias、prompt 与回归 |
| 自有 LangGraph/CrewAI/Strands | 评估 AgentCore Runtime | 容器、会话隔离、工具、状态和观测 |
| 复杂多智能体/自定义编排 | 保留自定义框架与运行代码 | Harness 不一定覆盖全部协作模式 |
| 高风险写操作 | 工具级最小权限 + 人工确认 | 支付、删除、外发、生产变更与回滚 |
迁移不是把资源名替换成 AgentCore。必须检查每个工具的身份、参数、重试、超时、费用上限、失败回传、审计和撤销;对高风险动作采用只读预览、人工审批和幂等键。异步任务状态与取消流程可借用站内异步 API 生产验收方法。
中国大陆用户能直接在 AWS 中国区使用 Bedrock 吗?
不能默认可以。AWS 中国区服务表说明,北京区与宁夏区使用独立账户体系和运营主体,全球 AWS 凭证不能访问中国区资源,反向也一样。该公开服务表截至 2026 年 2 月 28 日未列 Amazon Bedrock。
| 检查 | 要取得的证据 | 不能假设 |
|---|---|---|
| 账户 | 全球商业账户或 AWS 中国区账户 | 同一凭证可跨体系 |
| 服务 | 目标 Region 控制台和最新区域表 | 全球文档功能在北京/宁夏存在 |
| 模型 | 模型目录、EULA、支付与 API 支持 | 模型品牌相同即行为/条款相同 |
| 网络 | SDK、端点、依赖、日志和用户端实测 | 控制台可打开等于全链路稳定 |
| 数据/合同 | 处理、存储、跨区域、跨境、运营方与适用规则 | 请求源 Region 就是唯一数据位置 |
若使用全球商业区域,应另行评估网络、支付、合同、数据与适用法律。本文提供技术与编辑核验框架,不构成法律、合规或采购意见。
一个可执行的 Bedrock PoC 怎么做?
| 阶段 | 动作 | 放行证据 | 失败处置 |
|---|---|---|---|
| 任务 | 固定 100~300 个代表问题与高风险样本 | 输入、期望、来源、评分和责任人 | 缩小范围,不先堆模型 |
| 访问 | 确定账户、Region、API、模型、EULA、IAM | 成功/拒绝请求、CloudTrail 和批准记录 | 修复权限,不用管理员策略掩盖 |
| 基线 | 比较 2~4 个候选和无 RAG/RAG 版本 | 质量、延迟、成本与拒答对照 | 调整问题、资料、切块或模型 |
| 安全 | 提示注入、越权、敏感数据和工具滥用 | 高风险路径被阻止并留痕 | 收缩数据、工具、权限和 Region |
| 压力 | 并发、限流、超时、重试和配额 | 尾延迟、错误率和预算在阈值内 | 限流、队列、降级或改服务层 |
| 退出 | 删除数据、索引、模型访问、角色和日志 | 前台、向量库、凭证和账单都回收 | 隔离资源并联系支持 |

高影响任务应设人工审批和申诉入口;模型输出不得直接替代雇佣、信贷、医疗、法律或财务决策。把错误率按影响分级,严重权限泄露、错误外发或不可逆操作应设为零容忍门禁。
上线前最终检查清单
- 明确为何选 Bedrock,而不是 SageMaker AI、Amazon Q、直接模型 API 或本地部署。
- 锁定账户、Region、端点、API、模型 ID、SDK、EULA、支付和 IAM/SCP 版本。
- 逐模型复核默认 ZDR、滥用检测例外、处理/存储 Region 和第三方条款。
- 价格同时包含模型、服务层、RAG、Guardrails、评测、网络、日志和人工返工。
- Knowledge Base 对新增、修改、删除、权限、引用和 RAG 评测全部通过。
- Guardrails 只作为一层控制,不替代鉴权、业务规则、事实核验和工具审批。
- 新智能体项目优先评估 AgentCore;Agents Classic 既有项目建立迁移台账。
- 保存质量、延迟、成本、CloudTrail、inference Region、错误和回滚证据。
- 准备模型切换、Region 降级、删除索引、撤回权限、迁移数据和停止账单的退出路线。
常见问题
Amazon Bedrock 是一个大模型吗?
不是。它是托管基础模型和生成式 AI 能力的平台,可访问多个提供商模型。具体模型、版本、API 和 Region 需要单独确认。
Bedrock 是否只有一个统一 API?
不是。当前有 Responses、Chat Completions、Messages、Converse 和 Invoke 等接口,并分 mantle/runtime 端点。应按目标模型、模态、迁移和控制需求选择。
Bedrock 会训练或保存我的提示词吗?
默认采用 ZDR,模型提供商不能访问 Bedrock prompts/completions;但特定模型可能为滥用检测保留输入输出,最长可达 30 天,甚至要求选择共享。应按实际模型版本复核。
Knowledge Bases 是否会自动同步删除?
数据源变化后需要同步,删除文档应从向量索引移除。生产中必须做删除后的负向查询,而不是只看源文件不存在。
Guardrails 能保证回答正确吗?
不能。它用于检测和过滤特定内容、主题和敏感信息,不验证全部事实,也不替代身份授权、业务规则和人工审核。
现在还能新建 Bedrock Agents 吗?
截至 2026 年 7 月 30 日前仍处于切换窗口;之后没有过去 12 个月既往使用记录的账户不能新建 Agents Classic。新项目应优先评估 AgentCore,既有账户可继续运行并计划迁移。
AWS 中国区是否提供 Bedrock?
本文复核的 2026-02-28 中国区服务表未列 Bedrock,且中国区账户与全球商业账户独立。请以最新区域表、目标控制台和运营方书面答复为准。
