diff --git a/providers/common/ai/src/airflow/providers/common/ai/hooks/pydantic_ai.py b/providers/common/ai/src/airflow/providers/common/ai/hooks/pydantic_ai.py index 8f4e71a9a69dc..c0bea0ddcbc7d 100644 --- a/providers/common/ai/src/airflow/providers/common/ai/hooks/pydantic_ai.py +++ b/providers/common/ai/src/airflow/providers/common/ai/hooks/pydantic_ai.py @@ -355,9 +355,10 @@ class PydanticAIBedrockHook(PydanticAIHook): Credentials are resolved in order: - 1. IAM keys from ``extra`` (``aws_access_key_id`` + ``aws_secret_access_key``, + 1. Bearer token in ``extra`` (``api_key``, maps to env ``AWS_BEARER_TOKEN_BEDROCK``). + Takes precedence over IAM keys if both are set. + 2. IAM keys from ``extra`` (``aws_access_key_id`` + ``aws_secret_access_key``, optionally ``aws_session_token``). - 2. Bearer token in ``extra`` (``api_key``, maps to env ``AWS_BEARER_TOKEN_BEDROCK``). 3. Environment-variable / instance-role chain (``AWS_PROFILE``, IAM role, …) when no explicit keys are provided.