View a markdown version of this page

Interzeptoren mit Gateway verwenden - Amazon Grundgestein AgentCore

Interzeptoren mit Gateway verwenden

Durch die Konfiguration von Interceptoren auf Ihrem Gateway können Sie bei jedem Aufruf Ihres Gateways benutzerdefinierten Code ausführen. Dieser Abschnitt enthält Anleitungen zur Implementierung und Konfiguration von Interceptoren für Ihr Gateway.

-Übersicht

Durch die Konfiguration von Interceptoren auf Ihrem Gateway können Sie bei jedem Aufruf Ihres Gateways benutzerdefinierten Code ausführen. Dies ist für die folgenden Anwendungsfälle nützlich:

  • Implementierung einer detaillierten Zugriffskontrolle für Tools oder MCP-Operationen

  • Transformation der Zielanfrage und der Gateway-Antwort

  • Implementierung einer benutzerdefinierten Autorisierungslogik

Es gibt zwei Arten von Interzeptoren, die auf Ihrem Gateway konfiguriert werden können:

  • REQUEST-Interzeptoren — werden ausgeführt, bevor das Gateway das Ziel anruft. Diese sind nützlich für die Validierung, Transformation oder benutzerdefinierte Autorisierung von Anfragen.

  • RESPONSE-Interzeptoren — Werden ausgeführt, nachdem das Ziel geantwortet hat, aber bevor das Gateway die Antwort an den Anrufer zurücksendet. Diese sind nützlich für die Transformation von Antworten, das Filtern oder Hinzufügen benutzerdefinierter Header.

In einem Gateway können höchstens ein REQUEST-Interceptor und höchstens ein RESPONSE-Interceptor konfiguriert sein. Sie können beide Typen auf demselben Gateway konfigurieren, aber Sie können nicht mehrere Interzeptoren desselben Typs verwenden.

Derzeit können Interceptoren nur mit Lambda-Funktionen konfiguriert werden.

Bewährte Methoden für die Gewährleistung der Sicherheit

Bei der Implementierung von Interceptoren ist es wichtig, bewährte Sicherheitsmethoden zu befolgen, um vertrauliche Informationen zu schützen und eine angemessene Zugriffskontrolle aufrechtzuerhalten.

  1. Standardmäßig werden Anforderungsheader nicht an einen Interceptor übergeben, es sei denn, das passRequestHeaders Feld ist auf true gesetzt. Seien Sie vorsichtig, wenn Sie dieses Feld verwenden, da Anforderungsheader vertrauliche Informationen wie Authentifizierungstoken und Anmeldeinformationen enthalten können. Stellen Sie sicher, dass Ihr Interceptor diese vertraulichen Informationen nicht protokolliert.

  2. Achten Sie darauf, dass Sie Ihre Gateway-Ausführungsrolle darauf beschränken, nur die spezifischen Lambda-Funktionen aufzurufen, die Sie als Interzeptoren verwenden, und dass Sie Ihrer Ausführungsrolle keine Lambda-Wildcard-Berechtigungen erteilen.

  3. Implementieren Sie idempotente Lambda-Funktionen für Ihre Interzeptoren. Das Gateway kann Anfragen an Interceptor-Lambda-Funktionen bei Ausfällen oder Timeouts erneut versuchen. Stellen Sie sicher, dass Ihre Interceptorlogik doppelte Aufrufe sicher verarbeiten kann, indem Sie Idempotenzschlüssel implementieren, verarbeitete Anfragen verfolgen oder statuslose Operationen entwerfen, die zu konsistenten Ergebnissen führen, wenn sie mehrfach mit derselben Eingabe ausgeführt werden.