View a markdown version of this page

Fine-grained contrôle d'accès pour Amazon Bedrock Gateway AgentCore - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Fine-grained contrôle d'accès pour Amazon Bedrock Gateway AgentCore

Amazon Bedrock AgentCore Gateway fournit des fonctionnalités de contrôle d'accès précises qui vous permettent de contrôler quels utilisateurs et agents peuvent accéder à des outils et à des ressources spécifiques. Vous pouvez implémenter le contrôle d'accès via des intercepteurs de passerelle pour une logique personnalisée, ou utiliser des politiques basées sur les ressources pour un contrôle d'accès de AWS style standard. Pour plus d'informations sur les politiques basées sur les ressources, consultez les Resource-based politiques d'Amazon Bedrock. AgentCore

Utilisation d'intercepteurs pour le contrôle d'accès

Les intercepteurs de passerelle constituent le moyen le plus flexible de mettre en œuvre un contrôle d'accès précis. Les intercepteurs REQUEST s'exécutent avant que la passerelle n'appelle la cible, ce qui vous permet de :

  • Validez les autorisations des utilisateurs en fonction des revendications JWT ou d'une logique personnalisée

  • Contrôlez l'accès à des outils spécifiques ou à des opérations MCP

  • Mettre en œuvre un contrôle d'accès basé sur les rôles ou les attributs

  • Filtrer ou modifier les demandes en fonction du contexte de l'utilisateur

  • Retourner les erreurs d'autorisation pour les demandes non autorisées

Pour obtenir des informations détaillées sur la mise en œuvre et la configuration des intercepteurs, y compris des exemples de logique d'autorisation, consultez la section Utilisation d'intercepteurs avec Gateway.

Niveaux de contrôle d'accès

Fine-grained le contrôle d'accès dans Gateway peut être mis en œuvre à plusieurs niveaux :

Gateway-level accès

Contrôle quels utilisateurs ou agents peuvent se connecter à la passerelle et s'authentifier auprès de celle-ci via les serveurs d'autorisation OAuth ou AWS l'authentification IAM.

Tool-level accès

Contrôle l'accès à des outils spécifiques au sein d'une passerelle à l'aide d'une logique d'intercepteur pour valider les autorisations avant l'exécution de l'outil.

Operation-level accès

Contrôle l'accès à des opérations MCP spécifiques (telles que tools/list outools/call) à l'aide d'intercepteurs pour valider les autorisations d'opération.

Parameter-level accès

Contrôle l'accès à des paramètres ou à des données spécifiques au sein des opérations à l'aide d'intercepteurs pour filtrer ou valider les paramètres de demande.

Méthodes de mise en œuvre

Vous pouvez mettre en œuvre un contrôle d'accès précis en utilisant :

Validation des réclamations JWT

Utilisez des intercepteurs pour examiner les revendications JWT telles que les rôles des utilisateurs, les départements ou les attributs personnalisés afin de prendre des décisions d'autorisation.

Correspondance principale IAM

Pour les IAM-authenticated passerelles, implémentez le contrôle d'accès en faisant correspondre l'ARN IAM de l'appelant. Utilisez la correspondance de modèles principal.id dans les politiques de Cedar pour restreindre l'accès en fonction AWS des comptes, des rôles ou des utilisateurs.

Services d'autorisation externes

Configurez les intercepteurs pour appeler des services d'autorisation externes ou des bases de données afin de valider les autorisations des utilisateurs.

Filtrage du contexte des demandes

Utilisez des intercepteurs pour modifier les demandes en fonction du contexte de l'utilisateur, par exemple en ajoutant des filtres spécifiques à l'utilisateur ou en limitant la portée des données.

Bonnes pratiques

  • Principe du moindre privilège - N'accordez aux utilisateurs que l'accès minimum requis pour effectuer leurs tâches.

  • Utilisez des revendications structurées - Tirez parti des revendications JWT pour transmettre le contexte de l'utilisateur et les informations d'autorisation à vos intercepteurs.

  • Implémentez des paramètres de sécurité par défaut - Concevez des intercepteurs pour refuser l'accès par défaut lorsque l'autorisation ne peut pas être déterminée.

  • Consigner les décisions d'autorisation  : assurez-vous que vos intercepteurs enregistrent les décisions d'accès à des fins d'audit.