View a markdown version of this page

Uso de interceptores con Gateway - Amazon Bedrock AgentCore

Uso de interceptores con Gateway

La configuración de los interceptores en su puerta de enlace le permite ejecutar código personalizado durante cada invocación de su puerta de enlace. Esta sección proporciona orientación sobre cómo implementar y configurar los interceptores para su puerta de enlace.

Descripción general de

La configuración de los interceptores en su puerta de enlace le permite ejecutar código personalizado durante cada invocación de su puerta de enlace. Esto resulta útil para los siguientes casos de uso:

  • Implementación de un control de acceso detallado sobre las herramientas o las operaciones de MCP

  • Transformar la solicitud objetivo y la respuesta de la pasarela

  • Implementación de una lógica de autorización personalizada

Hay dos tipos de interceptores que se pueden configurar en su puerta de enlace:

  • Interceptores de solicitudes: se ejecutan antes de que la puerta de enlace realice una llamada al objetivo. Son útiles para la validación, transformación o autorización personalizada de solicitudes.

  • Interceptores de respuesta: se ejecutan después de que el objetivo responda, pero antes de que la puerta de enlace devuelva la respuesta a la persona que llama. Son útiles para transformar las respuestas, filtrar o añadir encabezados personalizados.

Una puerta de enlace puede tener configurados como máximo un interceptor de solicitudes y como máximo un interceptor de respuesta. Puede configurar ambos tipos en la misma puerta de enlace, pero no puede tener varios interceptores del mismo tipo.

Actualmente, los interceptores solo se pueden configurar con funciones Lambda.

Prácticas recomendadas de seguridad

Al implementar los interceptores, es importante seguir las mejores prácticas de seguridad para proteger la información confidencial y mantener un control de acceso adecuado.

  1. De forma predeterminada, los encabezados de las solicitudes no se pasarán a un interceptor a menos que el passRequestHeaders campo esté establecido en true. Tenga cuidado al usar este campo, ya que los encabezados de las solicitudes pueden contener información confidencial, como credenciales y credenciales de autenticación. Asegúrese de verificar que su interceptor no registre esta información confidencial.

  2. Asegúrese de restringir su función de ejecución de puerta de enlace para que solo tenga permisos para invocar las funciones lambda específicas que utilice como interceptores y no dé permisos lambda comodín a su función de ejecución.

  3. Implemente funciones Lambda idempotentes para sus interceptores. La puerta de enlace puede reintentar las solicitudes para interceptar las funciones Lambda en caso de errores o tiempos de espera. Asegúrese de que su lógica de intercepción pueda gestionar las invocaciones duplicadas de forma segura mediante la implementación de claves de idempotencia, el seguimiento de las solicitudes procesadas o el diseño de operaciones sin estado que produzcan resultados consistentes cuando se ejecuten varias veces con la misma entrada.