Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configurar los permisos para AgentCore Gateway
Para utilizar Amazon Bedrock AgentCore Gateway y sus capacidades, tendrá que tener en cuenta los siguientes permisos:
-
builder/user Permisos de puerta de enlace: permisos que se otorgan a un creador o usuario de puertas de enlace para que pueda crear, administrar o usar AgentCore puertas de enlace.
-
Permisos de rol de servicio de puerta de enlace: permisos otorgados a un rol de servicio que crearás para tu puerta de enlace. Estos permisos permiten al AgentCore servicio Amazon Bedrock realizar acciones en nombre de la identidad que invoca la puerta de enlace.
-
Resource-based permisos: permisos adjuntos a los recursos para permitir que el rol del servicio de puerta de enlace acceda a ellos. Incluirás el nombre de recurso de Amazon (ARN) de la función de servicio de puerta de enlace
Principalen la política basada en recursos. -
Políticas de pasarela basadas en los recursos: políticas que se adjuntan directamente a los recursos de la pasarela para controlar qué entidades principales pueden invocarlas. Para obtener más información, consulte Resource-based las políticas de Amazon Bedrock. AgentCore
nota
Si prefieres no configurar permisos personalizados, puedes usar las siguientes opciones para facilitar la configuración: * Adjuntarlos BedrockAgentCoreFullAccess a una identidad de IAM para que pueda crear, administrar e invocar pasarelas. * Utilice la consola AWS de administración o la AgentCore CLI para crear un rol de servicio de AgentCore puerta de enlace con los permisos y objetivos de puerta de enlace adecuados y con las políticas basadas en los recursos adecuadas para permitir que el rol de servicio acceda a ellos.
Elija un tema para obtener más información:
Temas
Permisos de usuario y creador de puertas de enlace
Para que una identidad pueda crear, administrar o usar pasarelas, debe adjuntar una política basada en la identidad a la identidad de IAM para que pueda realizar acciones de Amazon Bedrock. AgentCore-related Para obtener permisos completos, puede utilizar la política gestionada. BedrockAgentCoreFullAccess
Para mayor seguridad y control, puede crear su propia política personalizada reduciendo los permisos de la política de acceso total. Por ejemplo, la siguiente política permite que una identidad realice acciones relacionadas con AgentCore Gateway, pero no con otros AgentCore servicios, como AgentCore Runtime o AgentCore Browser:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:*Gateway*", "bedrock-agentcore:*WorkloadIdentity", "bedrock-agentcore:*CredentialProvider", "bedrock-agentcore:*Token*", "bedrock-agentcore:*Access*" ], "Resource": "arn:aws:bedrock-agentcore:*:*:*gateway*" } ] }
La siguiente política personalizada es más restrictiva y solo permite el acceso de lectura a las puertas de enlace, los objetivos de las puertas de enlace y los límites de velocidad:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListGateways", "bedrock-agentcore:GetGateway", "bedrock-agentcore:ListGatewayTargets", "bedrock-agentcore:GetGatewayTarget", "bedrock-agentcore:ListGatewayRateLimits", "bedrock-agentcore:GetGatewayRateLimit" ], "Resource": "arn:aws:bedrock-agentcore:*:*:*gateway*" } ] }
La siguiente política personalizada permite que una identidad administre los límites de velocidad en una puerta de enlace sin poder modificar la puerta de enlace o sus objetivos:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateGatewayRateLimit", "bedrock-agentcore:GetGatewayRateLimit", "bedrock-agentcore:UpdateGatewayRateLimit", "bedrock-agentcore:DeleteGatewayRateLimit", "bedrock-agentcore:ListGatewayRateLimits", "bedrock-agentcore:BatchPutGatewayRateLimits" ], "Resource": "arn:aws:bedrock-agentcore:*:*:*gateway*" } ] }
Permisos de acceso a la puerta de enlace (autorización entrante)
Además de los permisos relacionados con la puerta de enlace, también tendrás que configurar los permisos para que las identidades puedan acceder a la puerta de enlace durante la invocación. Configurará estos permisos cuando configure la autorización entrante.
AgentCore Permisos de rol de servicio de Gateway
Al crear una puerta de enlace, necesita un rol de servicio que tenga permisos para asumir un rol de IAM y acceder a AWS los recursos y servicios externos en nombre del rol de IAM. Puede crear el rol de servicio de las siguientes maneras:
-
Si crea una puerta de enlace en la consola de AWS administración o mediante la AgentCore CLI, puede optar por permitir que AgentCore se cree automáticamente una función de servicio para usted con los permisos necesarios. Si prefiere este método, puede omitir este requisito previo.
-
Si prefiere crear su propio rol de servicio para una mayor personalización, tendrá que configurar el rol con los permisos descritos en este tema. Para obtener información sobre cómo crear un rol de servicio y asignarle permisos, consulta Cómo crear un rol para delegar permisos a un AWS servicio.
Los permisos necesarios para un rol de servicio se encuentran en los siguientes temas:
Permisos de confianza
Un rol de servicio debe tener una política de confianza adjunta que permita al AgentCore servicio asumir una identidad de IAM y llevar a cabo acciones en su nombre.
El siguiente es un ejemplo de una política de confianza que puede usar.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "GatewayAssumeRolePolicy", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:gateway/gateway-name-*" } } } ] }
nota
Como no conocerá el ARN de la puerta de enlace antes de crearla, puede omitir el Condition campo cuando cree el rol de servicio por primera vez. Tras crear la puerta de enlace, vuelva a añadir el Condition campo a la política como práctica de seguridad recomendada y haga lo siguiente: * Sustituya el valor de la clave de aws:SourceAccount condición por el ID de la cuenta a la que pertenece la puerta de enlace. * Sustituya la clave de aws:SourceArn condición por el ARN de la puerta de enlace.
Permisos de autorización saliente
Según el tipo de autorización saliente que utilice para los destinos de su puerta de enlace, tendrá que añadir permisos a la función de servicio para que pueda invocar el destino. Estos permisos permiten a la función de servicio de puerta de enlace recuperar las credenciales de autorización para invocar el destino. Puede hacerlo durante el proceso de configurar la autorización de salida.
Permisos de acceso AWS recursos
En función de la configuración de la puerta de enlace o de los destinos que decida agregar a la puerta de enlace, es posible que necesite agregar permisos a la función de servicio de la puerta de enlace para que pueda acceder a AWS los recursos. Los siguientes temas abarcan algunos recursos a los que podría necesitar acceder su función de servicio de puerta de enlace:
Si adjunta un destino Lambda a su puerta de enlace, debe agregar permisos para la función de servicio de la AgentCore puerta de enlace para poder invocar la función de la siguiente manera:
-
Adjunte una política basada en la identidad a la función de servicio de AgentCore Gateway que permita la
lambda:InvokeFunctionacción en el recurso de la función de Lambda. -
(Si la función está en una cuenta diferente a la del rol de servicio de puerta de enlace) Adjunte una política basada en recursos a la función de Lambda que permita al principal del rol de servicio de puerta de enlace realizar la
lambda:InvokeFunctionacción en el recurso de la función de Lambda.
Seleccione un tema para obtener información sobre cómo configurar los permisos:
Temas
===== Adjunte una política basada en la identidad a la función del servicio de puerta de enlace
Para permitir que la función de servicio de puerta de enlace acceda a un destino de Lambda, adjunte la siguiente política basada en la identidad a su función de servicio de AgentCore puerta de enlace. Para ello, seleccione el tema correspondiente a su caso de uso en Agregar y eliminar permisos de identidad de IAM y siga los pasos que se indican a continuación.
{ "Version": "2012-10-17", "Statement": [{ "Sid": "AmazonBedrockAgentCoreGatewayLambdaProd", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": [ "arn:aws:lambda:us-east-1:123456789012:function:FunctionName" ] }] }
Sustituya el ARN del Resource campo por el ARN de su destino de puerta de enlace de funciones de Lambda. Si su puerta de enlace tiene varios objetivos de Lambda, puede agregar el ARN de cada función a la lista. Resource
===== (Si la función está en otra cuenta) Adjunte una política basada en recursos a la función Lambda
Si el objetivo de la función Lambda está en una cuenta diferente a la del rol de servicio de puerta de enlace, debe adjuntar una política basada en los recursos para permitir que el rol de servicio de puerta de enlace acceda a ella. El siguiente es un ejemplo de política que puede usar:
{ "Version":"2012-10-17", "Statement": [ { "Sid": "LambdaAllowGatewayServiceRoleMyFunction", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/MyGatewayExecutionRole" }, "Action": "lambda:InvokeFunction", "Resource": "arn:aws:lambda:us-east-1:123456789012:function:MyFunction" } ] }
Sustituya los valores de los siguientes campos:
-
AWS— Utilice el ARN de su rol de servicio de puerta de enlace. -
Resource— Usa el ARN de tu función de Lambda.
Para obtener información sobre cómo adjuntar una política basada en recursos a la función de Lambda que permita a su rol de servicio de puerta de enlace acceder a la función, seleccione uno de los siguientes métodos:
ejemplo
Si tiene previsto incluir una definición de herramienta de destino de puerta de enlace a partir de una URI de Amazon S3, tendrá que incluir los permisos del rol de servicio de puerta de enlace para acceder al bucket. La AmazonS3ReadOnlyAccess política es un ejemplo de una política que puede adjuntar al rol de servicio. Puede ampliarla Resource a la ubicación de S3 para mayor seguridad.
Si planea agregar un objetivo de Smithy, debe agregar permisos para el rol de servicio de puerta de enlace para acceder a los AWS servicios a los que hacen referencia sus modelos de Smithy. Para determinar qué permisos deben adjuntarse a la función de servicio, consulte la documentación de ese servicio.
Para añadir permisos a la función de servicio, elige el tema correspondiente a tu caso práctico en Añadir y eliminar permisos de identidad de IAM y sigue los pasos que se indican a continuación.
Por ejemplo, si su modelo objetivo de Smithy accede a una tabla de DynamoDB, puede adjuntar la siguiente política para permitir que el rol de servicio realice operaciones de DynamoDB en la tabla:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:GetItem", "dynamodb:PutItem", "dynamodb:UpdateItem", "dynamodb:DeleteItem", "dynamodb:Query", "dynamodb:Scan" ], "Resource": "arn:aws:dynamodb:*:*:table/*" } ] }
Prácticas recomendadas para los permisos de Gateway
- Siga el principio del mínimo privilegio
-
-
Otorgue solo los permisos necesarios para que su Gateway funcione
-
Cuando sea posible, utilice ARN de recursos específicos en lugar de caracteres comodín
-
Revise y audite los permisos con regularidad
-
- Separe los roles por función
-
-
Utilice diferentes funciones para la administración y la ejecución
-
Cree roles independientes para diferentes puertas de enlace con diferentes propósitos
-
- Almacenamiento seguro de credenciales
-
-
Almacene las claves de API y las credenciales de OAuth en Secrets Manager AWS
-
Cambiar las credenciales de forma periódica
-
- Monitoree y audite:
-
-
Habilite el CloudTrail registro para las operaciones de Gateway
-
Revise periódicamente los patrones de acceso y el uso de los permisos
-
- Utilice las condiciones de las políticas
-
-
Agregue condiciones para limitar cuándo y cómo se pueden usar los permisos
-
Considere la posibilidad de usar restricciones de IP de origen para las operaciones de administración
-