Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Utilice las claves de estado de IAM con Amazon Bedrock Gateway AgentCore
Utilice las claves de AgentCore-specific estado de Amazon Bedrock para controlar la forma en que crea y configura las puertas de enlace y los objetivos de las puertas de enlace en su organización. Estas claves de condición se aplican a las operaciones del plano de control. Son especialmente útiles en las políticas de control de servicios (SCP) para hacer cumplir los requisitos de seguridad de la organización.
Por ejemplo, puede hacer lo siguiente:
-
Exija que todas las puertas de enlace utilicen un proveedor de identidad específico para la autenticación.
-
Restrinja los tipos de objetivos que se pueden crear.
-
Exija que los objetivos utilicen tipos de proveedores de credenciales específicos.
-
Exija que los objetivos de las puertas de enlace se conecten a través de subredes y grupos de seguridad aprobados.
Claves de estado de la pasarela
Las siguientes claves de condición se aplican a las UpdateGateway operaciones CreateGateway y.
| Clave de condición | Tipo | Operaciones de la API | Description (Descripción) |
|---|---|---|---|
|
|
Cadena |
|
Filtra el acceso por la URL de detección configurada en la puerta de enlace. Úselo para asegurarse de que las puertas de enlace utilicen un proveedor de identidad específico. |
|
|
Cadena |
|
Filtra el acceso mediante la clave ARN de KMS utilizada para cifrar los recursos de la puerta de enlace. |
|
|
Cadena |
|
Filtra el acceso por el ARN de la configuración del motor de políticas asociada a la puerta de enlace. |
|
|
Cadena |
|
Filtra el acceso según el modo de configuración del motor de políticas asociado a la puerta de enlace. |
|
|
Cadena |
|
Filtra el acceso según el tipo de protocolo de la puerta de enlace. |
|
|
Cadena |
|
Filtra el acceso según el tipo de autorizador configurado en la puerta de enlace. Los valores válidos son |
Claves de condición objetivo de la pasarela
Las siguientes claves de condición se aplican a las UpdateGatewayTarget operaciones CreateGatewayTarget y.
| Clave de condición | Tipo | Operaciones de la API | Description (Descripción) |
|---|---|---|---|
|
|
Cadena |
|
Filtra el acceso según el tipo de objetivo de MCP. Entre los valores válidos se incluyen: |
|
|
Cadena |
|
Filtra el acceso según el tipo de destino HTTP. Los valores válidos son |
|
|
Cadena |
|
Filtra el acceso según el tipo de objetivo de inferencia. Los valores válidos son |
|
|
Cadena |
|
Filtra el acceso según el tipo de proveedor de credenciales configurado en el destino. Los valores válidos son |
|
|
Cadena |
|
Filtra el acceso según el tipo de punto final privado de un objetivo. Los valores válidos son |
|
|
Cadena |
|
Filtra el acceso por el identificador de configuración de recursos del punto final privado de un objetivo. |
|
|
ArrayOfString |
|
Filtra el acceso de las subredes configuradas para el recurso de VPC administrado de un objetivo. Consulte Usar las claves de condición de IAM con AgentCore la configuración de la VPC. |
|
|
ArrayOfString |
|
Filtra el acceso de los grupos de seguridad configurados para el recurso de VPC administrado de un objetivo. |
|
|
ArrayOfString |
|
Filtra el acceso según los parámetros de consulta permitidos en la configuración de metadatos del objetivo. |
|
|
ArrayOfString |
|
Filtra el acceso según los encabezados de solicitud permitidos en la configuración de metadatos del objetivo. |
|
|
ArrayOfString |
|
Filtra el acceso según los encabezados de respuesta permitidos en la configuración de metadatos del objetivo. |
|
|
ArrayOfString |
|
Filtra el acceso según los ámbitos configurados en un proveedor de credenciales de OAuth para el objetivo. |
Ejemplos de políticas
Los siguientes ejemplos muestran cómo usar las claves de condición en las políticas de IAM y los SCP para aplicar los controles organizativos a la configuración de las puertas de enlace.
Exija que las puertas de enlace utilicen un proveedor de identidad específico
Utilice el siguiente SCP para denegar la creación o actualización de una puerta de enlace cuando la puerta de enlace no utilice la URL de descubrimiento del proveedor de identidad aprobado por su organización.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceGatewayIdP", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGateway", "bedrock-agentcore:UpdateGateway" ], "Resource": "*", "Condition": { "StringNotEquals": { "bedrock-agentcore:DiscoveryUrl": "https://login.example.com/.well-known/openid-configuration" } } } ] }
Restrinja los tipos de proveedores de credenciales para los destinos
Utilice el siguiente SCP para restringir los destinos de las puertas de enlace a los tipos de proveedores de credenciales aprobados. Con este ejemplo, restringe los destinos de la puerta de enlace para que utilicen únicamente la función de IAM de la puerta de enlace o las credenciales de IAM de la persona que llama. Los destinos no pueden usar claves de API ni tokens de OAuth administrados externamente.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "RestrictTargetCredentialTypes", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "StringNotEquals": { "bedrock-agentcore:CredentialProviderType": [ "GATEWAY_IAM_ROLE", "CALLER_IAM_CREDENTIALS" ] } } } ] }
Restrinja los tipos de objetivos de MCP que se pueden crear
Utilice la siguiente política para denegar la creación de destinos MCP que utilicen determinados tipos de configuración. Este ejemplo evita que los destinos utilicen las URL directas de los servidores MCP.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyDirectMcpServerTargets", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "StringEquals": { "bedrock-agentcore:McpTargetConfigurationType": "mcpServer" } } } ] }
Exija a los objetivos que utilicen puntos finales privados
Utilice el siguiente SCP para denegar la creación de objetivos que no especifiquen un tipo de punto final privado. Esto garantiza que todo el tráfico de destino permanezca dentro de las redes privadas.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforcePrivateEndpoints", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "Null": { "bedrock-agentcore:PrivateEndpointType": "true" } } } ] }
Exija que las puertas de enlace usen una clave de KMS administrada por el cliente
Use este SCP para exigir que todas las puertas de enlace usen una clave de KMS administrada por el cliente para el cifrado en lugar de la predeterminada del servicio.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceCustomerManagedKey", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGateway", "bedrock-agentcore:UpdateGateway" ], "Resource": "*", "Condition": { "Null": { "bedrock-agentcore:KmsKeyArn": "true" } } } ] }
Aplica las subredes aprobadas para los destinos de puerta de enlace
Utilice la siguiente política para restringir los destinos de puerta de enlace a las subredes aprobadas. Para obtener más información, consulta Cómo usar las claves de condición de IAM con la configuración de la AgentCore VPC.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceApprovedSubnets", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "ForAnyValue:StringNotEquals": { "bedrock-agentcore:subnets": [ "subnet-0123456789abcdef0", "subnet-0123456789abcdef1" ] } } } ] }