Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Fine-grained contrôle d'accès pour Amazon Bedrock Gateway AgentCore
Amazon Bedrock AgentCore Gateway fournit des fonctionnalités de contrôle d'accès précises qui vous permettent de contrôler quels utilisateurs et agents peuvent accéder à des outils et à des ressources spécifiques. Vous pouvez implémenter le contrôle d'accès via des intercepteurs de passerelle pour une logique personnalisée, ou utiliser des politiques basées sur les ressources pour un contrôle d'accès de AWS style standard. Pour plus d'informations sur les politiques basées sur les ressources, consultez les Resource-based politiques d'Amazon Bedrock. AgentCore
Utilisation d'intercepteurs pour le contrôle d'accès
Les intercepteurs de passerelle constituent le moyen le plus flexible de mettre en œuvre un contrôle d'accès précis. Les intercepteurs REQUEST s'exécutent avant que la passerelle n'appelle la cible, ce qui vous permet de :
-
Validez les autorisations des utilisateurs en fonction des revendications JWT ou d'une logique personnalisée
-
Contrôlez l'accès à des outils spécifiques ou à des opérations MCP
-
Mettre en œuvre un contrôle d'accès basé sur les rôles ou les attributs
-
Filtrer ou modifier les demandes en fonction du contexte de l'utilisateur
-
Retourner les erreurs d'autorisation pour les demandes non autorisées
Pour obtenir des informations détaillées sur la mise en œuvre et la configuration des intercepteurs, y compris des exemples de logique d'autorisation, consultez la section Utilisation d'intercepteurs avec Gateway.
Niveaux de contrôle d'accès
Fine-grained le contrôle d'accès dans Gateway peut être mis en œuvre à plusieurs niveaux :
- Gateway-level accès
-
Contrôle quels utilisateurs ou agents peuvent se connecter à la passerelle et s'authentifier auprès de celle-ci via les serveurs d'autorisation OAuth ou AWS l'authentification IAM.
- Tool-level accès
-
Contrôle l'accès à des outils spécifiques au sein d'une passerelle à l'aide d'une logique d'intercepteur pour valider les autorisations avant l'exécution de l'outil.
- Operation-level accès
-
Contrôle l'accès à des opérations MCP spécifiques (telles que
tools/listoutools/call) à l'aide d'intercepteurs pour valider les autorisations d'opération. - Parameter-level accès
-
Contrôle l'accès à des paramètres ou à des données spécifiques au sein des opérations à l'aide d'intercepteurs pour filtrer ou valider les paramètres de demande.
Méthodes de mise en œuvre
Vous pouvez mettre en œuvre un contrôle d'accès précis en utilisant :
- Validation des réclamations JWT
-
Utilisez des intercepteurs pour examiner les revendications JWT telles que les rôles des utilisateurs, les départements ou les attributs personnalisés afin de prendre des décisions d'autorisation.
- Correspondance principale IAM
-
Pour les IAM-authenticated passerelles, implémentez le contrôle d'accès en faisant correspondre l'ARN IAM de l'appelant. Utilisez la correspondance de modèles
principal.iddans les politiques de Cedar pour restreindre l'accès en fonction AWS des comptes, des rôles ou des utilisateurs. - Services d'autorisation externes
-
Configurez les intercepteurs pour appeler des services d'autorisation externes ou des bases de données afin de valider les autorisations des utilisateurs.
- Filtrage du contexte des demandes
-
Utilisez des intercepteurs pour modifier les demandes en fonction du contexte de l'utilisateur, par exemple en ajoutant des filtres spécifiques à l'utilisateur ou en limitant la portée des données.
Bonnes pratiques
-
Principe du moindre privilège - N'accordez aux utilisateurs que l'accès minimum requis pour effectuer leurs tâches.
-
Utilisez des revendications structurées - Tirez parti des revendications JWT pour transmettre le contexte de l'utilisateur et les informations d'autorisation à vos intercepteurs.
-
Implémentez des paramètres de sécurité par défaut - Concevez des intercepteurs pour refuser l'accès par défaut lorsque l'autorisation ne peut pas être déterminée.
-
Consigner les décisions d'autorisation : assurez-vous que vos intercepteurs enregistrent les décisions d'accès à des fins d'audit.