Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Descripción de la administración de credenciales en Amazon Bedrock AgentCore
Servicio de metadatos de MicroVM (MMDS)
Al configurar un rol de ejecución con Amazon Bedrock AgentCore Browser, AgentCore Code Interpreter o AgentCore Runtime, el procesamiento subyacente usa MMDS para acceder a las credenciales, de forma similar a como las instancias EC2 usan el Servicio de metadatos de instancias (IMDS). Esto permite que el servicio de la máquina virtual recupere las AWS credenciales temporales para operaciones como el acceso a S3. Esto es independiente del modo de red en el que se estén ejecutando el intérprete de AgentCore código, el AgentCore navegador o el motor de AgentCore ejecución.
importante
Al configurar los permisos del rol de ejecución, tenga cuidado, ya que cualquier código o actor que se ejecute dentro de la máquina virtual puede acceder a estas credenciales llamando al punto final de metadatos.
Mejores prácticas para la configuración de roles
-
Siga el principio de privilegio mínimo al configurar el rol de ejecución. Especialmente cuando se utilizan estas herramientas con LLM, que pueden generar código arbitrario, es crucial limitar los permisos únicamente a lo que se pretende.
-
Evite la escalada de privilegios asegurándose de que el rol de ejecución asociado a su recurso tenga los mismos o menos privilegios que los de los usuarios que pueden invocarlo.
Cada AgentCore servicio requiere sus propios permisos de rol de ejecución. Defina la función en función del servicio que utiliza el recurso y consulte la documentación de seguridad de ese servicio para conocer los permisos que requiere. Por ejemplo, consulta las prácticas recomendadas de seguridad para AgentCore Runtime y Security y los controles de acceso al arnés.