Fine-grained control de acceso para Amazon Bedrock Gateway AgentCore
Amazon Bedrock AgentCore Gateway ofrece funciones de control de acceso detalladas que le permiten controlar qué usuarios y agentes pueden acceder a herramientas y recursos específicos. Puede implementar el control de acceso mediante interceptores de pasarelas para lograr una lógica personalizada o utilizar políticas basadas en recursos para un control de acceso de estilo estándar. AWS Para obtener información sobre las políticas basadas en recursos, consulte las Resource-based políticas de Amazon Bedrock. AgentCore
Uso de interceptores para el control de acceso
Los interceptores Gateway proporcionan la forma más flexible de implementar un control de acceso detallado. Los interceptores REQUEST se ejecutan antes de que la puerta de enlace realice una llamada al objetivo, lo que le permite:
-
Valide los permisos de los usuarios en función de las afirmaciones de JWT o de la lógica personalizada
-
Controle el acceso a herramientas u operaciones de MCP específicas
-
Implemente un control de acceso basado en roles o atributos
-
Filtre o modifique las solicitudes en función del contexto del usuario
-
Devuelve los errores de autorización de las solicitudes no autorizadas
Para obtener información detallada sobre la implementación y configuración de los interceptores, incluidos ejemplos de lógica de autorización, consulte Uso de interceptores con Gateway.
Niveles de control de acceso
Fine-grained el control de acceso en Gateway se puede implementar en varios niveles:
- Gateway-level access
-
Controla qué usuarios o agentes pueden conectarse a la puerta de enlace y autenticarse con ella mediante los servidores de autorización de OAuth o AWS la autenticación de IAM.
- Tool-level access
-
Controla el acceso a herramientas específicas dentro de una puerta de enlace mediante una lógica de intercepción para validar los permisos antes de ejecutar la herramienta.
- Operation-level access
-
Controla el acceso a operaciones específicas del MCP (por ejemplo,
tools/listotools/call) mediante interceptores para validar los permisos de operación. - Parameter-level access
-
Controla el acceso a parámetros o datos específicos dentro de las operaciones mediante interceptores para filtrar o validar los parámetros de la solicitud.
Enfoques de implementación
Puede implementar un control de acceso detallado mediante:
- Validación de reclamaciones de JWT
-
Utilice interceptores para examinar las afirmaciones de JWT, como las funciones de los usuarios, los departamentos o los atributos personalizados, para tomar decisiones de autorización.
- Coincidencia principal de IAM
-
En el IAM-authenticated caso de las pasarelas, implemente el control de acceso comparándolo con el ARN de IAM de la persona que llama. Utilice la coincidencia de patrones establecida
principal.iden las políticas de Cedar para restringir el acceso en función de AWS las cuentas, los roles o los usuarios. - Servicios de autorización externos
-
Configure los interceptores para que llamen a bases de datos o servicios de autorización externos a fin de validar los permisos de los usuarios.
- Solicita el filtrado de contexto
-
Utilice interceptores para modificar las solicitudes en función del contexto del usuario, por ejemplo, añadiendo filtros específicos del usuario o limitando el alcance de los datos.
Prácticas recomendadas
-
Principio del mínimo privilegio: conceda a los usuarios solo el acceso mínimo necesario para realizar sus tareas.
-
Utilice afirmaciones estructuradas: aproveche las afirmaciones de JWT para transmitir el contexto del usuario y la información de autorización a sus interceptores.
-
Implemente valores predeterminados a prueba de fallos: diseñe interceptores para denegar el acceso de forma predeterminada cuando no se pueda determinar la autorización.
-
Registre las decisiones de autorización: asegúrese de que sus interceptores registren las decisiones de acceso con fines de auditoría.