Fine-grained kontrol akses untuk Amazon Bedrock AgentCore Gateway
Amazon Bedrock AgentCore Gateway menyediakan kemampuan kontrol akses berbutir halus yang memungkinkan Anda mengontrol pengguna dan agen mana yang dapat mengakses alat dan sumber daya tertentu. Anda dapat menerapkan kontrol akses melalui pencegat gateway untuk logika kustom, atau menggunakan kebijakan berbasis sumber daya untuk kontrol akses gaya standar. AWS Untuk informasi tentang kebijakan berbasis sumber daya, lihat kebijakan Resource-based untuk Amazon Bedrock. AgentCore
Menggunakan pencegat untuk kontrol akses
Pencegat gateway menyediakan cara paling fleksibel untuk menerapkan kontrol akses berbutir halus. REQUEST interceptors mengeksekusi sebelum gateway membuat panggilan ke target, memungkinkan Anda untuk:
-
Validasi izin pengguna berdasarkan klaim JWT atau logika kustom
-
Kontrol akses ke alat tertentu atau operasi MCP
-
Menerapkan kontrol akses berbasis peran atau atribut
-
Memfilter atau memodifikasi permintaan berdasarkan konteks pengguna
-
Mengembalikan kesalahan otorisasi untuk permintaan yang tidak sah
Untuk informasi rinci tentang penerapan dan konfigurasi pencegat, termasuk contoh logika otorisasi, lihat Menggunakan pencegat dengan Gateway.
Tingkat kontrol akses
Fine-grained kontrol akses di Gateway dapat diimplementasikan di berbagai tingkatan:
- Gateway-level akses
-
Mengontrol pengguna atau agen mana yang dapat terhubung dan mengautentikasi dengan gateway melalui server otorisasi OAuth atau otentikasi IAM. AWS
- Tool-level akses
-
Mengontrol akses ke alat tertentu dalam gateway menggunakan logika pencegat untuk memvalidasi izin sebelum eksekusi alat.
- Operation-level akses
-
Mengontrol akses ke operasi MCP tertentu (seperti
tools/listatautools/call) menggunakan pencegat untuk memvalidasi izin operasi. - Parameter-level akses
-
Mengontrol akses ke parameter atau data tertentu dalam operasi menggunakan pencegat untuk memfilter atau memvalidasi parameter permintaan.
Pendekatan implementasi
Anda dapat menerapkan kontrol akses berbutir halus menggunakan:
- Validasi klaim JWT
-
Gunakan pencegat untuk memeriksa klaim JWT seperti peran pengguna, departemen, atau atribut khusus untuk membuat keputusan otorisasi.
- Pencocokan utama IAM
-
Untuk IAM-authenticated gateway, terapkan kontrol akses dengan mencocokkan dengan IAM ARN pemanggil. Gunakan pencocokan pola
principal.iddalam kebijakan Cedar untuk membatasi akses berdasarkan AWS akun, peran, atau pengguna. - Layanan otorisasi eksternal
-
Konfigurasikan pencegat untuk memanggil layanan otorisasi eksternal atau database untuk memvalidasi izin pengguna.
- Minta pemfilteran konteks
-
Gunakan pencegat untuk memodifikasi permintaan berdasarkan konteks pengguna, seperti menambahkan filter khusus pengguna atau membatasi cakupan data.
Praktik terbaik
-
Prinsip hak istimewa terkecil - Berikan pengguna hanya akses minimum yang diperlukan untuk melakukan tugas mereka.
-
Gunakan klaim terstruktur - Manfaatkan klaim JWT untuk membawa konteks pengguna dan informasi otorisasi ke pencegat Anda.
-
Menerapkan default fail-safe - Desain pencegat untuk menolak akses secara default ketika otorisasi tidak dapat ditentukan.
-
Keputusan otorisasi log - Pastikan pencegat Anda mencatat keputusan akses untuk tujuan audit.