View a markdown version of this page

Comprender las políticas de Cedar - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Comprender las políticas de Cedar

Policy in AgentCore utiliza las políticas de Cedar para controlar el acceso a las herramientas de AgentCore Gateway. Esta sección explica la estructura de las políticas de Cedar, la semántica de la evaluación y los conceptos clave.

nota

Session-aware las reglas usan políticas temporales, que están escritas en Dogwood (compatibles con Cedar) y usan un temporal bloque. La estructura y la semántica de Cedar descritas aquí siguen siendo válidas. Para obtener más información, consulte Políticas Políticas temporales temporales.

Ejemplo de política de

Considera la posibilidad de utilizar una herramienta de procesamiento de reembolsos con los siguientes requisitos:

  • Solo el usuario «John» puede procesar los reembolsos

  • Los reembolsos están limitados a 500$ o menos

La política de Cedar que hace cumplir estos requisitos:

permit( principal is AgentCore::OAuthUser, action == AgentCore::Action::"RefundTool___process_refund", resource == AgentCore::Gateway::"arn:aws:bedrock-agentcore:your-region:your-account-id:gateway/refund-gateway" ) when { principal.hasTag("username") && principal.getTag("username") == "John" && context.input.amount < 500 };

Esta política permite procesar el reembolso solo cuando el usuario es «John» y el importe del reembolso es inferior a 500$.

Estructura de la política

Las políticas de cedro constan de tres componentes principales:

  1. Efecto: determina si se permite o deniega el acceso (permitoforbid)

  2. Alcance: especifica el principal, la acción y el recurso al que se aplica la política

  3. Condición: define la lógica adicional que debe cumplirse (whenounless) y que puede hacer referencia a los parámetros de la herramienta (a través del contexto) y al token de OAuth (a través de las etiquetas)

Efectos en las políticas

Las políticas de cedro utilizan dos efectos para controlar el acceso:

  • permit- Permite que la acción continúe

  • forbid- Niega la acción

Denegación predeterminada

Todas las acciones se deniegan de forma predeterminada. Si ninguna política coincide con una solicitud, Cedar devuelve DENY. Debe escribir explícitamente las políticas de permisos para permitir las acciones.

Evaluación de autorizaciones

Cedar utiliza un modelo de evaluación en el que se prohíben las anulaciones de permisos:

  1. Cedar evalúa todas las políticas que se aplican a la solicitud

  2. Si alguna política de prohibición coincide, el resultado es DENEGAR

  3. Si al menos una política de permisos coincide y ninguna política de prohibición coincide, el resultado es PERMITIR

  4. Si ninguna política coincide, el resultado es DENEGAR (denegación predeterminada)

Independencia de las políticas

Cada política de Cedar se evalúa de forma independiente. La evaluación de una política depende únicamente de:

  • El alcance (principal, acción, recurso)

  • El contexto y las etiquetas

Las políticas no hacen referencia a otras políticas ni dependen de ellas.

Algoritmo de evaluación de políticas

Cuando se evalúa una solicitud, el motor de políticas determina la decisión de autorización mediante el siguiente algoritmo:

  1. Si alguna forbid política coincide con la solicitud, la decisión es DENEGAR.

  2. Si ninguna forbid política coincide con la solicitud y al menos una permit coincide, la decisión es PERMITIR.

  3. Si forbid ni permit las políticas coinciden con la solicitud, la decisión es DENEGAR.

Este modelo de evaluación impone una postura de denegación predeterminada.

Una forbid política nunca puede resultar en una decisión de PERMITIR. La unless cláusula de una forbid política especifica las condiciones en las que esa forbid política no se aplica; no otorga permiso ni anula una permit política coincidente.