Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Fine-grained control de acceso para Amazon Bedrock Gateway AgentCore
Amazon Bedrock AgentCore Gateway proporciona capacidades de control de acceso detalladas que le permiten controlar qué usuarios y agentes pueden acceder a herramientas y recursos específicos. Puede implementar el control de acceso mediante interceptores de puerta de enlace para una lógica personalizada o utilizar políticas basadas en los recursos para un control de acceso de estilo estándar. AWS Para obtener información sobre las políticas basadas en los recursos, consulte Resource-based las políticas de Amazon Bedrock. AgentCore
Uso de interceptores para el control de acceso
Los interceptores Gateway proporcionan la forma más flexible de implementar un control de acceso detallado. Los interceptores REQUEST se ejecutan antes de que la puerta de enlace llame al objetivo, lo que le permite:
-
Valide los permisos de usuario basándose en las afirmaciones de JWT o en la lógica personalizada
-
Controle el acceso a herramientas u operaciones de MCP específicas
-
Implemente un control de acceso basado en roles o atributos
-
Filtre o modifique las solicitudes según el contexto del usuario
-
Devuelve los errores de autorización para solicitudes no autorizadas
Para obtener información detallada sobre la implementación y la configuración de los interceptores, incluidos ejemplos de lógica de autorización, consulte Uso de interceptores con Gateway.
Niveles de control de acceso
Fine-grained el control de acceso en Gateway se puede implementar en varios niveles:
- Gateway-level access
-
Controla qué usuarios o agentes pueden conectarse a la puerta de enlace y autenticarse con ella mediante los servidores de autorización de OAuth o AWS la autenticación de IAM.
- Tool-level access
-
Controla el acceso a herramientas específicas dentro de una puerta de enlace mediante la lógica del interceptor para validar los permisos antes de ejecutar la herramienta.
- Operation-level access
-
Controla el acceso a operaciones específicas del MCP (como
tools/listotools/call) mediante interceptores para validar los permisos de operación. - Parameter-level access
-
Controla el acceso a parámetros o datos específicos dentro de las operaciones mediante interceptores para filtrar o validar los parámetros de la solicitud.
Enfoques de implementación
Puede implementar un control de acceso detallado mediante:
- Validación de reclamaciones de JWT
-
Usa los interceptores para examinar las afirmaciones de JWT, como las funciones de los usuarios, los departamentos o los atributos personalizados, para tomar decisiones de autorización.
- Coincidencia de principales de IAM
-
En el caso IAM-authenticated de las puertas de enlace, implemente el control de acceso comparándolo con el ARN de IAM de la persona que llama. Utilice la coincidencia de patrones incluida
principal.iden las políticas de Cedar para restringir el acceso en función de AWS las cuentas, los roles o los usuarios. - Servicios de autorización externos
-
Configure los interceptores para llamar a bases de datos o servicios de autorización externos a fin de validar los permisos de los usuarios.
- Filtrar el contexto de la solicitud
-
Utilice los interceptores para modificar las solicitudes en función del contexto del usuario, por ejemplo, añadiendo filtros específicos para el usuario o limitando el alcance de los datos.
Prácticas recomendadas
-
Principio de privilegio mínimo: conceda a los usuarios solo el acceso mínimo necesario para realizar sus tareas.
-
Utilice afirmaciones estructuradas: aproveche las afirmaciones de JWT para transmitir el contexto del usuario y la información de autorización a sus interceptores.
-
Implementa valores predeterminados a prueba de fallos: diseña interceptores para denegar el acceso de forma predeterminada cuando no se pueda determinar la autorización.
-
Registre las decisiones de autorización: asegúrese de que sus interceptores registren las decisiones de acceso con fines de auditoría.