View a markdown version of this page

Utilisation d'intercepteurs avec Gateway - Amazon Bedrock AgentCore

Utilisation d'intercepteurs avec Gateway

La configuration des intercepteurs sur votre passerelle vous permet d'exécuter du code personnalisé lors de chaque appel de votre passerelle. Cette section fournit des conseils sur la mise en œuvre et la configuration des intercepteurs pour votre passerelle.

Présentation de

La configuration des intercepteurs sur votre passerelle vous permet d'exécuter du code personnalisé lors de chaque appel de votre passerelle. Cela est utile dans les cas d'utilisation suivants :

  • Mise en œuvre d'un contrôle d'accès précis aux outils ou aux opérations MCP

  • Transformation de la demande cible et de la réponse de la passerelle

  • Mise en œuvre d'une logique d'autorisation personnalisée

Deux types d'intercepteurs peuvent être configurés sur votre passerelle :

  • Intercepteurs REQUEST — Exécutés avant que la passerelle n'appelle la cible. Ils sont utiles pour la validation des demandes, la transformation ou l'autorisation personnalisée.

  • Intercepteurs RESPONSE : s'exécutent une fois que la cible a répondu mais avant que la passerelle ne renvoie la réponse à l'appelant. Ils sont utiles pour la transformation des réponses, le filtrage ou l'ajout d'en-têtes personnalisés.

Une passerelle peut avoir au plus un intercepteur REQUEST et au plus un intercepteur RESPONSE configurés. Vous pouvez configurer les deux types sur la même passerelle, mais vous ne pouvez pas avoir plusieurs intercepteurs du même type.

Actuellement, les intercepteurs ne peuvent être configurés qu'avec des fonctions Lambda.

Bonnes pratiques de sécurité

Lors de la mise en œuvre d'intercepteurs, il est important de suivre les meilleures pratiques de sécurité afin de protéger les informations sensibles et de maintenir un contrôle d'accès approprié.

  1. Par défaut, les en-têtes de requête ne sont transmis à un intercepteur que si le passRequestHeaders champ est défini sur true. Soyez prudent lorsque vous utilisez ce champ, car les en-têtes de demande peuvent contenir des informations sensibles telles que des jetons d'authentification et des informations d'identification. Assurez-vous que votre intercepteur n'enregistre pas ces informations sensibles.

  2. Assurez-vous de limiter votre rôle d'exécution de passerelle afin de disposer des autorisations nécessaires pour invoquer uniquement les fonctions lambda spécifiques que vous utilisez comme intercepteurs et de ne pas accorder d'autorisations lambda génériques à votre rôle d'exécution.

  3. Implémentez des fonctions Lambda idempotentes pour vos intercepteurs. La passerelle peut réessayer les demandes visant à intercepter les fonctions Lambda en cas de défaillance ou d'expiration du délai imparti. Assurez-vous que votre logique d'interception peut gérer les appels dupliqués en toute sécurité en implémentant des clés d'idempuissance, en suivant les demandes traitées ou en concevant des opérations apatrides qui produisent des résultats cohérents lorsqu'elles sont exécutées plusieurs fois avec la même entrée.