So AgentCore funktioniert Amazon Bedrock mit IAM
Bevor Sie IAM zur Verwaltung des Zugriffs auf verwenden, sollten Sie sich darüber informieren AgentCore, mit welchen IAM-Funktionen Sie arbeiten können. AgentCore
| IAM-Feature | AgentCore Unterstützung |
|---|---|
|
Ja |
|
|
Teilweise |
|
|
Ja |
|
|
Ja |
|
|
Ja |
|
|
Nein |
|
|
Teilweise |
|
|
Ja |
|
|
Ja |
|
|
Ja |
|
|
Ja |
Einen allgemeinen Überblick darüber, wie AgentCore und andere AWS Dienste mit den meisten IAM-Funktionen funktionieren, finden Sie im IAM-Benutzerhandbuch unter AWS Dienste, die mit IAM funktionieren.
Identity-based Richtlinien für AgentCore
Unterstützt Richtlinien auf Identitätsbasis: Ja
Identity-based Richtlinien sind Richtliniendokumente für JSON-Berechtigungen, die Sie an eine Identität anhängen können, z. B. an einen IAM-Benutzer, eine Benutzergruppe oder eine Rolle. Diese Richtlinien steuern, welche Aktionen die Benutzer und Rollen für welche Ressourcen und unter welchen Bedingungen ausführen können. Informationen zum Erstellen identitätsbasierter Richtlinien finden Sie unter Definieren benutzerdefinierter IAM-Berechtigungen mit vom Kunden verwalteten Richtlinien im IAM-Benutzerhandbuch.
Mit identitätsbasierten IAM-Richtlinien können Sie angeben, welche Aktionen und Ressourcen zugelassen oder abgelehnt werden. Darüber hinaus können Sie die Bedingungen festlegen, unter denen Aktionen zugelassen oder abgelehnt werden. Informationen zu sämtlichen Elementen, die Sie in einer JSON-Richtlinie verwenden, finden Sie in der IAM-Referenz für JSON-Richtlinienelemente im IAM-Benutzerhandbuch.
Identity-based Richtlinienbeispiele für AgentCore
Beispiele für AgentCore identitätsbasierte Richtlinien finden Sie unter Identity-based Richtlinienbeispiele für Amazon Bedrock. AgentCore
Resource-based Richtlinien innerhalb AgentCore
Unterstützt ressourcenbasierte Richtlinien: Teilweise
Resource-based Richtlinien sind JSON-Richtliniendokumente, die Sie an eine Ressource anhängen. Beispiele für ressourcenbasierte Richtlinien sind IAM-Rollen-Vertrauensrichtlinien und Amazon-S3-Bucket-Richtlinien. In Services, die ressourcenbasierte Richtlinien unterstützen, können Service-Administratoren sie verwenden, um den Zugriff auf eine bestimmte Ressource zu steuern. Für die Ressource, an welche die Richtlinie angehängt ist, legt die Richtlinie fest, welche Aktionen ein bestimmter Prinzipal unter welchen Bedingungen für diese Ressource ausführen kann. Sie müssen in einer ressourcenbasierten Richtlinie einen Prinzipal angeben. Zu den Prinzipalen können Konten, Benutzer, Rollen, Verbundbenutzer oder AWS Dienste gehören.
Um kontoübergreifenden Zugriff zu ermöglichen, können Sie ein gesamtes Konto oder IAM-Entitäten in einem anderen Konto als Prinzipal in einer ressourcenbasierten Richtlinie angeben. Weitere Informationen finden Sie unter Kontoübergreifender Ressourcenzugriff in IAM im IAM-Benutzerhandbuch.
Amazon Bedrock AgentCore unterstützt ressourcenbasierte Richtlinien für Agent Runtime- und Gateway-Ressourcen. Diese Richtlinien sind direkt an Ihre Ressourcen angehängt und definieren, welche Principals Aktionen mit ihnen ausführen können.
Informationen zum Erstellen und Verwalten ressourcenbasierter Richtlinien für Amazon AgentCore Bedrock-Ressourcen finden Sie unter Resource-based Richtlinien für Amazon Bedrock. AgentCore
Resource-based Beispiele für Richtlinien finden Sie unter AgentCore
Beispiele für AgentCore ressourcenbasierte Richtlinien finden Sie unter Allgemeine Anwendungsfälle und Beispiele.
Politische Maßnahmen für AgentCore
Unterstützt Richtlinienaktionen: Ja
Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer Zugriff auf was hat. Das heißt, welcher Principal kann mit welchen Ressourcen und unter welchen Bedingungen Aktionen ausführen.
Das Element Action einer JSON-Richtlinie beschreibt die Aktionen, mit denen Sie den Zugriff in einer Richtlinie zulassen oder verweigern können. Nehmen Sie Aktionen in eine Richtlinie auf, um Berechtigungen zur Ausführung des zugehörigen Vorgangs zu erteilen.
Eine Liste der AgentCore Aktionen finden Sie unter Von Amazon Bedrock definierte Aktionen AgentCore in der Service Authorization Reference.
Bei Richtlinienaktionen wird vor der Aktion das folgende Präfix AgentCore verwendet:
bedrock-agentcore
Um mehrere Aktionen in einer einzigen Anweisung anzugeben, trennen Sie sie mit Kommata:
"Action": [ "bedrock-agentcore:action1", "bedrock-agentcore:action2" ]
Beispiele für AgentCore identitätsbasierte Richtlinien finden Sie unter Identity-based Richtlinienbeispiele für Amazon Bedrock. AgentCore
Politische Ressourcen für AgentCore
Unterstützt Richtlinienressourcen: Ja
Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer Zugriff auf was hat. Das heißt, welcher Principal kann mit welchen Ressourcen und unter welchen Bedingungen Aktionen ausführen.
Das JSON-Richtlinienelement Resource gibt die Objekte an, auf welche die Aktion angewendet wird. Als Best Practice geben Sie eine Ressource mit dem zugehörigen Amazon-Ressourcennamen (ARN) an. Verwenden Sie bei Aktionen, die keine Berechtigungen auf Ressourcenebene unterstützen, einen Platzhalter (*), um anzugeben, dass die Anweisung für alle Ressourcen gilt.
"Resource": "*"
Eine Liste der AgentCore Ressourcentypen und ihrer ARNs finden Sie unter Von Amazon Bedrock definierte Ressourcen AgentCore in der Service Authorization Reference. Informationen darüber, mit welchen Aktionen Sie den ARN jeder Ressource angeben können, finden Sie unter Von Amazon Bedrock AgentCore definierte Aktionen.
Beispiele für AgentCore identitätsbasierte Richtlinien finden Sie unter Identity-based Richtlinienbeispiele für Amazon Bedrock. AgentCore
Schlüssel für die Bedingungen der Richtlinien für AgentCore
Unterstützt servicespezifische Richtlinienbedingungsschlüssel: Ja
Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer auf was Zugriff hat. Das heißt, welcher Principal kann mit welchen Ressourcen und unter welchen Bedingungen Aktionen ausführen.
Das Element Condition gibt an, wann Anweisungen auf der Grundlage definierter Kriterien ausgeführt werden. Sie können bedingte Ausdrücke erstellen, die Bedingungsoperatoren wie „gleich“ oder „kleiner als“ verwenden, um die Bedingung in der Richtlinie den Werten in der Anforderung zuzuordnen. Eine Übersicht aller AWS globalen Bedingungsschlüssel finden Sie unter Kontextschlüssel für AWS globale Bedingungen im IAM-Benutzerhandbuch.
Eine Liste der AgentCore Condition Keys finden Sie unter Condition Keys for Amazon Bedrock AgentCore in der Service Authorization Reference. Informationen zu den Aktionen und Ressourcen, mit denen Sie einen Bedingungsschlüssel verwenden können, finden Sie unter Von Amazon Bedrock AgentCore definierte Aktionen.
Die folgenden Bedingungsschlüssel sind besonders nützlich, wenn Sie mit Amazon Bedrock AgentCore arbeiten:
-
bedrock-agentcore:InboundJwtClaim/iss— Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf APIs einzuschränken, die ein JWT, das einen Endbenutzer repräsentiert, akzeptieren, um mit bestimmten Anspruchswerten von Ausstellern (iss) zu arbeiten, die in dem in der Anfrage übergebenen JWT enthalten sind. Sie können diesen Bedingungsschlüssel auf die Operationen und anwenden.GetWorkloadAccessTokenForJwtCompleteResourceTokenAuth -
bedrock-agentcore:InboundJwtClaim/sub— Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf APIs, die ein JWT akzeptieren, so zu beschränken, dass sie mit bestimmten Betreff- (Unter-) Anspruchswerten arbeiten, die in dem in der Anfrage übergebenen JWT enthalten sind. Sie können diesen Bedingungsschlüssel auf die OperationenGetWorkloadAccessTokenForJwtundCompleteResourceTokenAuthanwenden. -
bedrock-agentcore:InboundJwtClaim/aud— Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf APIs, die ein JWT akzeptieren, so zu beschränken, dass sie mit bestimmten Zielgruppenansprüchen (aud) funktionieren, die in dem in der Anfrage übergebenen JWT enthalten sind. Sie können diesen Bedingungsschlüssel auf die OperationenGetWorkloadAccessTokenForJwtundCompleteResourceTokenAuthanwenden. -
bedrock-agentcore:userid- Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf APIs, die eine statische Benutzer-ID akzeptieren, so zu beschränken, dass sie nur mit den in Ihrer Richtlinienerklärung definierten Benutzer-ID-Werten funktionieren. Sie können diesen Bedingungsschlüssel auf dieCompleteResourceTokenAuthOperationenGetWorkloadAccessTokenForUserIdund anwenden. -
bedrock-agentcore:InboundJwtClaim/scope- Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf der Grundlage des in der Anfrage übergebenen Bereichsanspruchs im JWT einzuschränken. -
bedrock-agentcore:InboundJwtClaim/client_id— Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf APIs, die ein JWT akzeptieren, so zu beschränken, dass sie mit bestimmtenclient_idAnspruchswerten arbeiten, die in dem in der Anfrage übergebenen JWT enthalten sind. Dieser Schlüssel ist nur verfügbar, wenn das JWT genau über denclient_idAnspruch verfügt, und ist nicht verfügbar, wenn die Informationen in anderen ähnlichen Ansprüchen übermittelt werden. Sie können diesen Bedingungsschlüssel auf dieCompleteResourceTokenAuthOperationenGetWorkloadAccessTokenForJwtund anwenden.
Beispiele für AgentCore identitätsbasierte Richtlinien finden Sie unter Identity-based Richtlinienbeispiele für Amazon Bedrock. AgentCore
Detaillierte Informationen zu Bedingungsschlüsseln für bestimmte AgentCore Funktionen finden Sie in den folgenden Themen:
-
Verwenden Sie IAM-Bedingungsschlüssel mit Amazon Bedrock AgentCore Gateway — Bedingungsschlüssel für die
CreateGateway,UpdateGatewayCreateGatewayTarget,- undUpdateGatewayTargetAPI-Operationen. -
Verwenden Sie IAM-Bedingungsschlüssel mit AgentCore VPC-Einstellungen — VPC-related Bedingungsschlüssel für AgentCore Runtime, integrierte Tools und Gateway-Ziele.
ACLs in AgentCore
Unterstützt ACLs: Nein
Zugriffssteuerungslisten (ACLs) steuern, welche Prinzipale (Kontomitglieder, Benutzer oder Rollen) auf eine Ressource zugreifen können. ACLs sind ähnlich wie ressourcenbasierte Richtlinien, verwenden jedoch nicht das JSON-Richtliniendokumentformat.
ABAC mit AgentCore
Unterstützt ABAC (Tags in Richtlinien): Teilweise
Attribute-based Zugriffskontrolle (ABAC) ist eine Autorisierungsstrategie, die Berechtigungen auf der Grundlage von Attributen definiert, die als Tags bezeichnet werden. Sie können Tags an IAM-Entitäten und AWS -Ressourcen anhängen und dann ABAC-Richtlinien entwerfen, die Operationen zulassen, wenn das Tag des Prinzipals mit dem Tag auf der Ressource übereinstimmt.
Um den Zugriff anhand von Tags zu steuern, geben Sie Tag-Informationen im Bedingungselement einer Richtlinie mithilfe der aws:ResourceTag/key-name aws:TagKeys Bedingungsschlüsselaws:RequestTag/key-name, oder an.
Wenn ein Service alle drei Bedingungsschlüssel für jeden Ressourcentyp unterstützt, lautet der Wert für den Service Ja. Wenn ein Service alle drei Bedingungsschlüssel für nur einige Ressourcentypen unterstützt, lautet der Wert Teilweise.
Weitere Informationen zu ABAC finden Sie unter Definieren von Berechtigungen mit ABAC-Autorisierung im IAM-Benutzerhandbuch. Um ein Tutorial mit Schritten zur Einstellung von ABAC anzuzeigen, siehe Attributbasierte Zugriffskontrolle (ABAC) verwenden im IAM-Benutzerhandbuch.
Verwenden Sie temporäre Anmeldeinformationen mit AgentCore
Unterstützt temporäre Anmeldeinformationen: Ja
Temporäre Anmeldeinformationen ermöglichen kurzfristigen Zugriff auf AWS Ressourcen und werden automatisch erstellt, wenn Sie einen Verbund verwenden oder die Rollen wechseln. AWS empfiehlt, temporäre Anmeldeinformationen dynamisch zu generieren, anstatt langfristige Zugriffsschlüssel zu verwenden. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Temporäre Sicherheitsanmeldeinformationen in IAM und AWS Dienste, die mit IAM funktionieren.
Cross-service Hauptberechtigungen für AgentCore
Unterstützt Forward Access Sessions (FAS): Ja
Forward Access Sessions (FAS) verwenden die Berechtigungen des Prinzipals, der einen AWS Dienst aufruft, in Kombination mit dem anfordernden AWS Dienst, um Anfragen an nachgelagerte Dienste zu stellen. Einzelheiten zu den Richtlinien für FAS-Anforderungen finden Sie unter Zugriffssitzungen weiterleiten.
Servicerollen für AgentCore
Unterstützt Servicerollen: Ja
Eine Servicerolle ist eine IAM-Rolle, die ein Service annimmt, um Aktionen in Ihrem Namen auszuführen. Ein IAM-Administrator kann eine Servicerolle innerhalb von IAM erstellen, ändern und löschen. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Erstellen einer Rolle zum Delegieren von Berechtigungen für einen AWS Dienst.
Warnung
Das Ändern der Berechtigungen für eine Servicerolle kann zu Funktionseinschränkungen führen. AgentCore Bearbeiten Sie Servicerollen nur, AgentCore wenn Sie dazu eine Anleitung erhalten.
Service-linked Rollen für AgentCore
Unterstützt serviceverknüpfte Rollen: Ja
Eine dienstbezogene Rolle ist eine Art von Servicerolle, die mit einem AWS Dienst verknüpft ist. Der Dienst kann die Rolle übernehmen, eine Aktion in Ihrem Namen auszuführen. Service-linked Rollen werden in Ihrem AWS Konto angezeigt und gehören dem Dienst. Ein IAM-Administrator kann die Berechtigungen für Service-verknüpfte Rollen anzeigen, aber nicht bearbeiten.
Details zum Erstellen oder Verwalten von serviceverknüpften Rollen finden Sie unter AWS -Services, die mit IAM funktionieren. Suchen Sie in der Tabelle nach einem Dienst, der einen Yes in der Service-linked Rollenspalte enthält. Wählen Sie den Link Yes (Ja) aus, um die Dokumentation für die serviceverknüpfte Rolle für diesen Service anzuzeigen.