View a markdown version of this page

Fine-grained kontrol akses untuk Amazon Bedrock Gateway AgentCore - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Fine-grained kontrol akses untuk Amazon Bedrock Gateway AgentCore

Amazon Bedrock AgentCore Gateway menyediakan kemampuan kontrol akses halus yang memungkinkan Anda mengontrol pengguna dan agen mana yang dapat mengakses alat dan sumber daya tertentu. Anda dapat menerapkan kontrol akses melalui pencegat gateway untuk logika khusus, atau menggunakan kebijakan berbasis sumber daya untuk kontrol akses gaya standar AWS. Untuk informasi tentang kebijakan berbasis sumber daya, lihat Resource-based kebijakan untuk Amazon Bedrock. AgentCore

Menggunakan pencegat untuk kontrol akses

Pencegat gateway menyediakan cara paling fleksibel untuk menerapkan kontrol akses berbutir halus. REQUEST interceptor dieksekusi sebelum gateway melakukan panggilan ke target, memungkinkan Anda untuk:

  • Validasi izin pengguna berdasarkan klaim JWT atau logika khusus

  • Kontrol akses ke alat tertentu atau operasi MCP

  • Menerapkan kontrol akses berbasis peran atau berbasis atribut

  • Memfilter atau memodifikasi permintaan berdasarkan konteks pengguna

  • Kembalikan kesalahan otorisasi untuk permintaan yang tidak sah

Untuk informasi terperinci tentang mengimplementasikan dan mengonfigurasi pencegat, termasuk contoh logika otorisasi, lihat Menggunakan pencegat dengan Gateway.

Tingkat kontrol akses

Fine-grained kontrol akses di Gateway dapat diimplementasikan pada beberapa tingkatan:

Gateway-level akses

Mengontrol pengguna atau agen mana yang dapat terhubung dan mengotentikasi dengan gateway melalui server otorisasi OAuth atau AWS otentikasi IAM.

Tool-level akses

Mengontrol akses ke alat tertentu dalam gateway menggunakan logika pencegat untuk memvalidasi izin sebelum eksekusi alat.

Operation-level akses

Mengontrol akses ke operasi MCP tertentu (seperti tools/list atautools/call) menggunakan pencegat untuk memvalidasi izin operasi.

Parameter-level akses

Mengontrol akses ke parameter atau data tertentu dalam operasi menggunakan pencegat untuk memfilter atau memvalidasi parameter permintaan.

Pendekatan implementasi

Anda dapat menerapkan kontrol akses halus menggunakan:

Validasi klaim JWT

Gunakan pencegat untuk memeriksa klaim JWT seperti peran pengguna, departemen, atau atribut khusus untuk membuat keputusan otorisasi.

Pencocokan utama IAM

Untuk IAM-authenticated gateway, terapkan kontrol akses dengan mencocokkan dengan IAM ARN penelepon. Gunakan pencocokan pola principal.id pada kebijakan Cedar untuk membatasi akses berdasarkan AWS akun, peran, atau pengguna.

Layanan otorisasi eksternal

Konfigurasikan pencegat untuk memanggil layanan otorisasi eksternal atau database untuk memvalidasi izin pengguna.

Meminta penyaringan konteks

Gunakan pencegat untuk memodifikasi permintaan berdasarkan konteks pengguna, seperti menambahkan filter khusus pengguna atau membatasi ruang lingkup data.

Praktik terbaik

  • Prinsip hak istimewa paling sedikit - Berikan pengguna hanya akses minimum yang diperlukan untuk melakukan tugas mereka.

  • Gunakan klaim terstruktur - Manfaatkan klaim JWT untuk membawa konteks pengguna dan informasi otorisasi ke pencegat Anda.

  • Terapkan default fail-safe - Desain pencegat untuk menolak akses secara default ketika otorisasi tidak dapat ditentukan.

  • Keputusan otorisasi log - Pastikan pencegat Anda mencatat keputusan akses untuk tujuan audit.