View a markdown version of this page

Verwenden von Browser-Unternehmensrichtlinien - Amazon Grundgestein AgentCore

Verwenden von Browser-Unternehmensrichtlinien

Mit Unternehmensrichtlinien können Sie das Browserverhalten mithilfe des Chromium-Mechanismus für Unternehmensrichtlinien steuern. Sie stellen Richtliniendateien als JSON in Ihrem Amazon S3 S3-Bucket bereit, und der Service wendet sie automatisch auf Browsersitzungen an.

-Übersicht

Die Unternehmensrichtlinien von Chromium können auf zwei Durchsetzungsebenen angewendet werden:

  • Verwaltet — Erforderlich und von einem Administrator angeordnet. Diese können nicht außer Kraft gesetzt werden. In verwaltete Richtlinien wird geschrieben. /etc/chromium/policies/managed/

  • Empfohlen — Wird auf Benutzerebene festgelegt und hat im Konfliktfall geringere Priorität als verwaltete Richtlinien. Empfohlene Richtlinien werden in geschrieben. /etc/chromium/policies/recommended/

Weitere Informationen zu den Arten und Prioritäten von Chrome-Richtlinien finden Sie im Chromium Linux-Schnellstart.

Verwaltete Richtlinien können mithilfe der CreateBrowser API festgelegt werden und gelten für alle Sitzungen, die mit diesem benutzerdefinierten Browser erstellt wurden. Empfohlene Richtlinien werden mithilfe der StartBrowserSession API auf Sitzungsebene festgelegt und gelten nur für diese bestimmte Sitzung. Sie müssen auf jede neue Sitzung erneut angewendet werden.

Sie erstellen JSON-Richtliniendateien gemäß der Chrome Enterprise Policy List, laden sie in Ihren Amazon S3 S3-Bucket hoch und verweisen darauf, wenn Sie einen Browser erstellen oder eine Sitzung starten.

Voraussetzungen

Bevor Sie Unternehmensrichtlinien verwenden, stellen Sie sicher, dass Sie über Folgendes verfügen:

  • Sie haben die allgemeinen Browservoraussetzungen erfüllt

  • Ein Amazon S3 S3-Bucket in derselben Region wie Ihr Browser zum Speichern von JSON-Richtliniendateien

  • IAM-Berechtigungen für den Zugriff auf den Amazon S3 S3-Bucket, der Ihre Richtliniendateien enthält. Fügen Sie Ihrer IAM-Richtlinie die folgenden Berechtigungen hinzu:

    { "Version": "2012-10-17", "Statement": [ { "Sid": "EnterprisePolicyS3Access", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetObjectVersion" ], "Resource": [ "arn:aws:s3:::<S3Bucket>/<path_to_policies>/*" ] } ] }
  • JSON-Richtliniendateien, die dem Chromium-Unternehmensrichtlinienformat folgen. Jede Datei muss gültige Richtlinienschlüssel aus der Chrome Enterprise Policy List enthalten.

Richtliniendateien werden vorbereitet

Erstellen Sie JSON-Dateien, die die Richtlinien enthalten, die Sie anwenden möchten. Jede Datei sollte ein flaches JSON-Objekt mit Richtlinienschlüsseln und Werten enthalten.

Beispiel für eine verwaltete Richtliniendatei

Diese Datei deaktiviert das automatische Ausfüllen und das Speichern von Kennwörtern:

{ "AutofillAddressEnabled": false, "AutofillCreditCardEnabled": false, "PasswordManagerEnabled": false }

Beispiel für eine empfohlene Richtliniendatei

Diese Datei wird verwendet, um Richtlinien auf Sitzungsebene festzulegen:

{ "BookmarkBarEnabled": true, "SpellCheckServiceEnabled": false, "TranslateEnabled": false }

Laden Sie die Richtliniendateien in Ihren Amazon S3 S3-Bucket hoch:

aws s3 cp managed-policies.json s3://my-policy-bucket/policies/managed-policies.json aws s3 cp recommended-policies.json s3://my-policy-bucket/policies/recommended-policies.json
Anmerkung

Sie können bis zu 10 Unternehmensrichtliniendateien angeben. Der Amazon S3 S3-Bucket muss sich in derselben Region wie der Browser befinden.

Einen benutzerdefinierten Browser mit verwalteten Richtlinien erstellen

Um Unternehmensrichtlinien durchzusetzen, die nicht außer Kraft gesetzt werden können, erstellen Sie einen benutzerdefinierten Browser mit verwalteten Richtlinien. Verwaltete Richtlinien werden auf jede Sitzung angewendet, die mit diesem Browser erstellt wird.

Beispiel
AWS CLI
  1. aws bedrock-agentcore-control create-browser \ --region <Region> \ --name "my-managed-browser" \ --enterprise-policies '[ { "type": "MANAGED", "location": { "s3": { "bucket": "my-policy-bucket", "prefix": "policies/managed-policies.json" } } } ]'
Boto3
  1. import boto3 region = "us-west-2" client = boto3.client('bedrock-agentcore-control', region_name=region) response = client.create_browser( name="my-managed-browser", enterprisePolicies=[ { "type": "MANAGED", "location": { "s3": { "bucket": "my-policy-bucket", "prefix": "policies/managed-policies.json" } } } ] ) browser_id = response['browserId'] print(f"Created browser: {browser_id}")
API
  1. awscurl -X PUT \ "https://bedrock-agentcore-control.<Region>.amazonaws.com/browsers" \ -H "Content-Type: application/json" \ --service bedrock-agentcore-control \ --region <Region> \ -d '{ "name": "my-managed-browser", "enterprisePolicies": [ { "type": "MANAGED", "location": { "s3": { "bucket": "my-policy-bucket", "prefix": "policies/managed-policies.json" } } } ] }'

Empfohlene Richtlinien können auf Sitzungen angewendet werden, die den Standardbrowser (aws.browser.v1) verwenden, sowie auf benutzerdefinierte Browser, die möglicherweise bereits verwaltete Richtlinien enthalten.

Tipp

Stellen Sie für den Standardbrowser browserIdentifier auf einaws.browser.v1.

Beispiel
AWS CLI
  1. aws bedrock-agentcore start-browser-session \ --region <Region> \ --browser-identifier "<BrowserId>" \ --name "my-session-with-policies" \ --session-timeout-seconds 1800 \ --enterprise-policies '[ { "type": "RECOMMENDED", "location": { "s3": { "bucket": "my-policy-bucket", "prefix": "policies/recommended-policies.json" } } } ]'
Boto3
  1. import boto3 region = "us-west-2" client = boto3.client('bedrock-agentcore', region_name=region) response = client.start_browser_session( browserIdentifier="<BrowserId>", name="my-session-with-policies", sessionTimeoutSeconds=1800, enterprisePolicies=[ { "type": "RECOMMENDED", "location": { "s3": { "bucket": "my-policy-bucket", "prefix": "policies/recommended-policies.json" } } } ] ) print(f"Session ID: {response['sessionId']}")
API
  1. awscurl -X PUT \ "https://bedrock-agentcore.<Region>.amazonaws.com/browsers/<BrowserId>/sessions/start" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ --service bedrock-agentcore \ --region <Region> \ -d '{ "name": "my-session-with-policies", "sessionTimeoutSeconds": 1800, "enterprisePolicies": [ { "type": "RECOMMENDED", "location": { "s3": { "bucket": "my-policy-bucket", "prefix": "policies/recommended-policies.json" } } } ] }'

Überlegungen

  • Sie können bis zu 10 Unternehmensrichtliniendateien angeben.

  • Jede Richtliniendatei muss eine .json Erweiterung haben und darf eine Größe von 5 MB nicht überschreiten.

  • Der Amazon S3 S3-Bucket muss sich in derselben Region wie der Browser befinden.

  • Richtliniendateien werden zum Zeitpunkt des API-Aufrufs aus Amazon S3 gelesen. Änderungen an Richtliniendateien in Amazon S3 nach dem Anruf CreateBrowser oder StartBrowserSession werden nicht übernommen.

  • JSON-Richtliniendateien müssen gültige Schlüssel aus der Chrome Enterprise Policy List enthalten.