View a markdown version of this page

Grundlegendes zur Verwaltung von Anmeldeinformationen in Amazon Bedrock AgentCore - Amazon Grundgestein AgentCore

Grundlegendes zur Verwaltung von Anmeldeinformationen in Amazon Bedrock AgentCore

MicroVM-Metadatendienst (MMDS)

Wenn Sie eine Ausführungsrolle mit Amazon Bedrock AgentCore Browser, AgentCore Code Interpreter oder AgentCore Runtime konfigurieren, verwendet die zugrunde liegende Berechnung MMDS für den Zugriff auf Anmeldeinformationen, ähnlich wie EC2-Instances den Instance Metadata Service (IMDS) verwenden. Dadurch kann der Service innerhalb der VM temporäre AWS Anmeldeinformationen für Operationen wie den S3-Zugriff abrufen. Dies ist unabhängig vom Netzwerkmodus, in dem der AgentCore Codeinterpreter, AgentCore Browser oder AgentCore Runtime ausgeführt wird.

Wichtig

Gehen Sie bei der Konfiguration der Berechtigungen für die Ausführungsrolle sorgfältig vor, da jeder Code oder Akteur, der innerhalb der VM ausgeführt wird, auf diese Anmeldeinformationen zugreifen kann, indem er den Metadaten-Endpunkt aufruft.

Bewährte Methoden für die Rolleneinrichtung

  • Beachten Sie bei der Einrichtung der Ausführungsrolle das Prinzip der geringsten Rechte. Insbesondere bei der Verwendung dieser Tools mit LLMs, die beliebigen Code generieren können, ist es wichtig, die Berechtigungen nur auf das zu beschränken, was Sie beabsichtigen.

  • Vermeiden Sie eine Eskalation von Rechten, indem Sie sicherstellen, dass die Ihrer Ressource zugeordnete Ausführungsrolle dieselben oder weniger Rechte hat als die Benutzer, die sie aufrufen können.

Im Folgenden finden Sie ein Beispiel für Berechtigungen mit einem angemessenen Gültigkeitsbereich:

{ "Effect": "Allow", "Action": ["s3:GetObject", "s3:PutObject"], "Resource": "arn:aws:s3:::<your-specific-bucket>/*" }