View a markdown version of this page

Politique d'Amazon Bedrock AgentCore : contrôler les interactions entre les agents - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Politique d'Amazon Bedrock AgentCore : contrôler les interactions entre les agents

La politique d'Amazon Bedrock AgentCore permet aux développeurs de définir et d'appliquer des contrôles de sécurité pour les interactions des agents IA avec les outils en créant une limite de protection autour des opérations des agents. Les agents d'IA peuvent s'adapter de manière dynamique pour résoudre des problèmes complexes, qu'il s'agisse de traiter les demandes des clients ou d'automatiser les flux de travail sur de multiples outils et systèmes. Cette flexibilité pose toutefois de nouveaux défis en matière de sécurité, car les agents peuvent par inadvertance mal interpréter les règles de gestion ou agir en dehors de l'autorité qui leur est attribuée.

Avec Policy in AgentCore, les développeurs peuvent créer des moteurs de politiques, y créer et stocker des politiques déterministes et associer des moteurs de politiques à des passerelles. Policy in AgentCore intercepte tout le trafic des agents via Amazon Bedrock AgentCore Gateways et évalue chaque demande par rapport aux politiques définies dans le moteur de politiques avant d'autoriser l'accès à l'outil.

Les politiques sont élaborées à l'aide du langage Cedar, un langage open source pour la rédaction et l'application des politiques d'autorisation. Cela permet aux développeurs de spécifier précisément à quels agents peuvent accéder et quelles actions ils peuvent effectuer. Policy in permet AgentCore également de créer des politiques en langage naturel en permettant aux développeurs de décrire les règles en anglais clair au lieu d'écrire un code de politique formel dans Cedar. La création de politiques basée sur le langage naturel interprète les intentions de l'utilisateur, génère des politiques candidates, les valide par rapport au schéma de l'outil et utilise un raisonnement automatique pour vérifier les conditions de sécurité, notamment en identifiant les politiques trop permissives, trop restrictives ou contenant des conditions qui ne peuvent jamais être satisfaites, garantissant ainsi aux clients de détecter ces problèmes avant de les appliquer.

Policy in prend AgentCore également en charge la création de politiques dans Dogwood sur le site Web Dogwood Policy, un langage de politique open source. Une seule politique Dogwood peut combiner plusieurs types de conditions d'autorisation. Au niveau le plus simple, vous écrivez des règles basées sur les entrées qui autorisent ou interdisent un appel d'outil en fonction de la demande en cours elle-même : qui est le principal, quel outil il appelle, la ressource concernée et les paramètres d'entrée de cet appel. Vous pouvez ensuite ajouter des conditions temporelles tenant compte de la session qui décident en fonction de ce qui s'est déjà passé au cours de la même session, par exemple, exiger qu'une approbation soit accordée avant un transfert, bloquer une action après qu'elle a été exécutée un certain nombre de fois ou maintenir un total cumulé en deçà d'un budget. Vous pouvez également consulter les fournisseurs d'informations, tels que Guardrails, qui émettent un signal au moment de l'évaluation, tel qu'un score de sécurité du contenu ou un score d'attaque rapide, et prendre des décisions en fonction du score émis. Étant donné que les conditions basées sur les entrées, temporelles et basées sur le fournisseur sont toutes réunies au sein d'une même politique selon le même modèle d'autorisation et d'interdiction, vous pouvez les superposer pour exprimer le contrôle dont vos agents ont besoin, qu'il s'agisse d'une simple règle d'accès ou d'une protection en plusieurs étapes tenant compte des sessions.

Policy in AgentCore prend en charge des autorisations précises en fonction de l'identité de l'utilisateur et des paramètres de saisie de l'outil, ce qui permet de déployer en toute sécurité des agents autonomes à l'échelle de l'entreprise. En déplaçant les contrôles de sécurité en dehors du code des agents, les développeurs peuvent se concentrer sur le développement de fonctionnalités innovantes des agents tout en maintenant de solides garanties de sécurité, éliminant ainsi le besoin d'implémenter une sécurité personnalisée et réduisant le risque de contournement des politiques par la manipulation des agents.

Principaux avantages

Policy in AgentCore offre trois avantages clés qui permettent un déploiement sécurisé et évolutif d'agents d'IA dans les environnements d'entreprise :

Fine-grained contrôle des actions des agents

Définissez les actions qu'un agent est autorisé à effectuer, notamment les outils qu'il peut appeler et les conditions précises dans lesquelles ces actions sont autorisées.

Application déterministe avec de fortes garanties

Chaque action d'un agent via Amazon Bedrock AgentCore Gateway est interceptée et évaluée à la limite du code de l'agent, ce qui garantit une application cohérente et déterministe qui reste fiable, quelle que soit la manière dont l'agent est implémenté.

Création simple et accessible avec une cohérence à l'échelle de l'organisation

Rédigez des politiques à l'aide d'instructions en langage naturel ou directement dans Cedar (AWS le langage de politique open source pour des autorisations précises), afin de permettre aux constructeurs ayant différents degrés d'expertise de définir facilement des règles pour leurs agents. Les équipes peuvent définir des limites une seule fois et les appliquer de manière cohérente à tous les agents et outils, chaque décision d'application étant enregistrée via CloudWatch des métriques et des journaux, afin que les équipes de sécurité et de conformité puissent auditer et valider le comportement.

Fonctionnalités principales

Policy in AgentCore offre des fonctionnalités complètes pour une gouvernance des interactions entre agents basée sur des règles, notamment les fonctionnalités clés suivantes :

  • Application des politiques  : intercepte et évalue toutes les demandes des agents par rapport à des politiques définies avant d'autoriser l'accès à l'outil

  • Contrôles d'accès  : permet d'affiner les paramètres en fonction de l'identité de l'utilisateur et des paramètres de saisie de l'outil

  • Rédaction de politiques  : fournit un support en langage de politique Cedar pour la rédaction de politiques claires et validées. Les politiques peuvent également être rédigées en langage naturel à l'aide d'instructions en anglais, qui sont traduites en politiques Cedar et validées.

  • Suivi des politiques - Offre une CloudWatch intégration pour le suivi des évaluations et des décisions politiques

  • Intégration de l'infrastructure  : s'intègre aux groupes de sécurité VPC et à d'autres infrastructures AWS de sécurité

  • Journalisation des audits - Conserve des journaux détaillés des décisions politiques à des fins de conformité et de dépannage

  • Politiques temporelles  : Session-scoped règles qui réfléchissent sur l'historique des actions au cours d'une conversation. Pour plus d'informations, consultez la section Politiques temporelles.