View a markdown version of this page

Comprendre la gestion des informations d'identification dans Amazon Bedrock AgentCore - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comprendre la gestion des informations d'identification dans Amazon Bedrock AgentCore

Service de métadonnées MicroVM (MMDS)

Lorsque vous configurez un rôle d'exécution avec Amazon Bedrock AgentCore Browser, AgentCore Code Interpreter ou AgentCore Runtime, le calcul sous-jacent utilise MMDS pour accéder aux informations d'identification, de la même manière que les instances EC2 utilisent le service de métadonnées d'instance (IMDS). Cela permet au service de la machine virtuelle de récupérer des AWS informations d'identification temporaires pour des opérations telles que l'accès S3. Cela est indépendant du mode réseau dans lequel l'interpréteur de AgentCore code, le AgentCore navigateur ou l' AgentCore environnement d'exécution s'exécute.

Important

Lorsque vous configurez les autorisations du rôle d'exécution, soyez prudent car tout code ou acteur s'exécutant dans la machine virtuelle peut accéder à ces informations d'identification en appelant le point de terminaison des métadonnées.

Meilleures pratiques pour la configuration des rôles

  • Suivez le principe du moindre privilège lors de la configuration du rôle d'exécution. En particulier lorsque vous utilisez ces outils avec des LLM, qui peuvent générer du code arbitraire, il est essentiel de limiter les autorisations uniquement à ce que vous souhaitez.

  • Évitez l'escalade des privilèges en vous assurant que le rôle d'exécution associé à votre ressource dispose de privilèges égaux ou inférieurs à ceux des utilisateurs qui peuvent l'invoquer.

Chaque AgentCore service nécessite ses propres autorisations de rôle d'exécution. Élargissez le rôle au service utilisé par la ressource et consultez la documentation de sécurité de ce service pour connaître les autorisations dont il a besoin. Par exemple, consultez les meilleures pratiques de sécurité pour l' AgentCore exécution et la sécurité et les contrôles d'accès pour le harnais.