View a markdown version of this page

Fine-grained kontrol akses untuk Amazon Bedrock AgentCore Gateway - Batuan Dasar Amazon AgentCore

Fine-grained kontrol akses untuk Amazon Bedrock AgentCore Gateway

Amazon Bedrock AgentCore Gateway menyediakan kemampuan kontrol akses berbutir halus yang memungkinkan Anda mengontrol pengguna dan agen mana yang dapat mengakses alat dan sumber daya tertentu. Anda dapat menerapkan kontrol akses melalui pencegat gateway untuk logika kustom, atau menggunakan kebijakan berbasis sumber daya untuk kontrol akses gaya standar. AWS Untuk informasi tentang kebijakan berbasis sumber daya, lihat kebijakan Resource-based untuk Amazon Bedrock. AgentCore

Menggunakan pencegat untuk kontrol akses

Pencegat gateway menyediakan cara paling fleksibel untuk menerapkan kontrol akses berbutir halus. REQUEST interceptors mengeksekusi sebelum gateway membuat panggilan ke target, memungkinkan Anda untuk:

  • Validasi izin pengguna berdasarkan klaim JWT atau logika kustom

  • Kontrol akses ke alat tertentu atau operasi MCP

  • Menerapkan kontrol akses berbasis peran atau atribut

  • Memfilter atau memodifikasi permintaan berdasarkan konteks pengguna

  • Mengembalikan kesalahan otorisasi untuk permintaan yang tidak sah

Untuk informasi rinci tentang penerapan dan konfigurasi pencegat, termasuk contoh logika otorisasi, lihat Menggunakan pencegat dengan Gateway.

Tingkat kontrol akses

Fine-grained kontrol akses di Gateway dapat diimplementasikan di berbagai tingkatan:

Gateway-level akses

Mengontrol pengguna atau agen mana yang dapat terhubung dan mengautentikasi dengan gateway melalui server otorisasi OAuth atau otentikasi IAM. AWS

Tool-level akses

Mengontrol akses ke alat tertentu dalam gateway menggunakan logika pencegat untuk memvalidasi izin sebelum eksekusi alat.

Operation-level akses

Mengontrol akses ke operasi MCP tertentu (seperti tools/list atautools/call) menggunakan pencegat untuk memvalidasi izin operasi.

Parameter-level akses

Mengontrol akses ke parameter atau data tertentu dalam operasi menggunakan pencegat untuk memfilter atau memvalidasi parameter permintaan.

Pendekatan implementasi

Anda dapat menerapkan kontrol akses berbutir halus menggunakan:

Validasi klaim JWT

Gunakan pencegat untuk memeriksa klaim JWT seperti peran pengguna, departemen, atau atribut khusus untuk membuat keputusan otorisasi.

Pencocokan utama IAM

Untuk IAM-authenticated gateway, terapkan kontrol akses dengan mencocokkan dengan IAM ARN pemanggil. Gunakan pencocokan pola principal.id dalam kebijakan Cedar untuk membatasi akses berdasarkan AWS akun, peran, atau pengguna.

Layanan otorisasi eksternal

Konfigurasikan pencegat untuk memanggil layanan otorisasi eksternal atau database untuk memvalidasi izin pengguna.

Minta pemfilteran konteks

Gunakan pencegat untuk memodifikasi permintaan berdasarkan konteks pengguna, seperti menambahkan filter khusus pengguna atau membatasi cakupan data.

Praktik terbaik

  • Prinsip hak istimewa terkecil - Berikan pengguna hanya akses minimum yang diperlukan untuk melakukan tugas mereka.

  • Gunakan klaim terstruktur - Manfaatkan klaim JWT untuk membawa konteks pengguna dan informasi otorisasi ke pencegat Anda.

  • Menerapkan default fail-safe - Desain pencegat untuk menolak akses secara default ketika otorisasi tidak dapat ditentukan.

  • Keputusan otorisasi log - Pastikan pencegat Anda mencatat keputusan akses untuk tujuan audit.