Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Concepts de base
Avant d'utiliser Policy dans Amazon Bedrock AgentCore, il est important de comprendre les concepts et composants clés qui fonctionnent ensemble pour fournir une gouvernance basée sur des règles à vos agents d'IA.
Rubriques
Passerelle
Un Amazon Bedrock AgentCore Gateway fournit un point de terminaison permettant de se connecter aux serveurs MCP et de convertir les API et les outils lambda en outils compatibles MCP, fournissant ainsi un point d'accès unique permettant à un agent d'interagir avec ses outils. Une passerelle peut avoir plusieurs cibles, chacune représentant un outil ou un ensemble d'outils différent.
Cible de passerelle
Une cible définit les API ou la fonction Lambda qu'une passerelle fournira en tant qu'outils à un agent. Les cibles peuvent être des fonctions Lambda, des spécifications OpenAPI, des modèles Smithy ou d'autres définitions d'outils.
Principaux types
Les politiques de Cedar font appel à des mandants pour représenter l'entité qui fait une demande d'autorisation. Policy in AgentCore prend en charge deux types principaux selon la manière dont votre AgentCore passerelle est configurée pour l'authentification :
-
AgentCore: : OAuthUser - Représente OAuth-authenticated les utilisateurs. Lorsqu'une AgentCore passerelle utilise l'autorisation OAuth, le principal est créé à partir de la réclamation du jeton JWT.
subLes principes OAuth prennent en charge les balises contenant des revendications JWT telles que le nom d'utilisateur, la portée, le rôle, etc. -
AgentCore: : IamEntity - Représente IAM-authenticated les appelants. Lorsqu'une AgentCore passerelle utilise l'autorisation AWS_IAM, le principal est créé à partir de l'identité IAM de l'appelant. Les principaux IAM possèdent un
idattribut contenant l'ARN IAM (format :arn:aws:sts::<account>:assumed-role/<role-name>pour les rôles assumés), permettant une correspondance stable.principal ==Consultez les conditions de la politique pour plus de détails.
Cèdre
Cedar
Politique sur le cèdre
Une politique Cedar est une déclaration déclarative qui autorise ou interdit l'accès aux outils de passerelle. Chaque politique spécifie qui (principal) peut effectuer quelle action (appel d'outil) sur quelle ressource (passerelle) dans quelles conditions. Les politiques sont évaluées pour chaque demande d'invocation d'outil.
Cornouiller
Dogwood
Politiques temporelles
La plupart des politiques de Cedar sont apatrides : chaque demande est évaluée séparément. Une politique temporelle ajoute des conditions qui dépendent de ce qui s'est passé plus tôt au cours de la même session, telles que l'exigence d'une approbation préalable, la limitation de la fréquence d'exécution d'une action ou le maintien d'un total cumulé en dessous d'un seuil. Les politiques temporelles sont écrites en Dogwood, qui est compatible avec Cedar, et sont évaluées par rapport à une session de politiques qui regroupe les demandes associées. Pour plus d'informations, consultez la section Politiques temporelles.
Barrières de protection
Les garde-corps sont des fournisseurs d'informations qu'une police d'assurance Dogwood peut consulter en ligne. Au moment de l'évaluation, un garde-fou calcule un signal de sécurité du contenu pour la demande, tel qu'un filtre de contenu, une attaque rapide ou un score d'informations sensibles, et la politique autorise ou interdit l'action en fonction de ce résultat. Pour plus d'informations, consultez la section Barrières dans les politiques.
Session politique
Une session de politique est une séquence d'appels Gateway connexes regroupés sous un seul ID de session, que vous fournissez lors des demandes figurant dans l'x-amzn-bedrock-agentcore-policy-session-iden-tête. Les politiques temporelles sont évaluées par rapport à une session de politique : une condition temporelle ne prend en compte que les événements enregistrés pour la même session que la demande autorisée. Pour plus d'informations, consultez la section Sessions politiques et propagation d'identité.
Moteur de politiques
Le moteur de politiques est l'élément central de Policy dans la mesure où AgentCore il stocke et évalue les politiques de Cedar. Lorsque vous créez des politiques, elles s'appliquent à chaque passerelle associée au moteur, à condition que la portée de la politique corresponde à la demande. Pour chaque appel à un outil, le moteur de politiques évalue toutes les politiques applicables par rapport à la demande afin de déterminer s'il faut autoriser ou refuser l'accès. Le moteur applique automatiquement la sémantique default-deny et forbid-wins.
Schéma en cèdre
Un schéma Cedar définit la structure des entités, des actions et le contexte pour la validation des politiques. Le moteur de politiques génère automatiquement un schéma à partir des définitions d'outils de la passerelle, en mappant chaque outil à une action et en définissant les paramètres d'entrée attendus. Le schéma garantit que les politiques sont validées au moment de la création, en détectant les erreurs avant le déploiement.
Validation du cé
La validation Cedar vérifie que les politiques sont syntaxiquement correctes et conformes au schéma. Lorsque vous associez des politiques à une passerelle, le moteur de politiques les valide par rapport au schéma généré automatiquement pour s'assurer qu'elles font référence à des actions valides, utilisent des types de données corrects et n'accèdent qu'à des champs contextuels définis. La validation détecte les erreurs avant le déploiement des politiques, évitant ainsi les échecs d'autorisation d'exécution.
Analyse du cèdre
L'analyse Cedar utilise un raisonnement automatique pour examiner les politiques et détecter les problèmes potentiels. Policy in AgentCore utilise un raisonnement automatique pour identifier les politiques qui autorisent toujours (aucune condition ne restreint l'accès) ou qui refusent toujours (interdisent les politiques sans exception), ce qui permet de garantir que les politiques mettent en œuvre le contrôle d'accès prévu plutôt que d'être trop permissives ou inutilement restrictives.
Service de création de politiques
Le service de création de politiques convertit automatiquement les exigences d'autorisation en langage naturel en politiques Cedar. Lorsque vous soumettez une politique de langage naturel, le service génère un code Cedar syntaxiquement correct, le valide par rapport au schéma de la passerelle et exécute une analyse automatique pour détecter les problèmes potentiels. Cela garantit la validité de toutes les politiques générées et permet d'identifier les règles trop permissives ou restrictives avant le déploiement.