View a markdown version of this page

Menggunakan pencegat dengan Gateway - Batuan Dasar Amazon AgentCore

Menggunakan pencegat dengan Gateway

Mengkonfigurasi pencegat di gateway Anda memungkinkan Anda menjalankan kode khusus selama setiap pemanggilan gateway Anda. Bagian ini memberikan panduan tentang penerapan dan konfigurasi pencegat untuk Gateway Anda.

Gambaran umum

Mengkonfigurasi pencegat di gateway Anda memungkinkan Anda menjalankan kode khusus selama setiap pemanggilan gateway Anda. Ini berguna untuk kasus penggunaan berikut:

  • Menerapkan kontrol akses berbutir halus atas alat atau operasi MCP

  • Mengubah permintaan target dan respons gateway

  • Menerapkan logika otorisasi khusus

Ada dua jenis pencegat yang dapat dikonfigurasi di gateway Anda:

  • REQUEST interceptors — Jalankan sebelum gateway membuat panggilan ke target. Ini berguna untuk validasi permintaan, transformasi, atau otorisasi khusus.

  • Response interceptors - Jalankan setelah target merespons tetapi sebelum gateway mengirimkan respons kembali ke pemanggil. Ini berguna untuk transformasi respons, pemfilteran, atau menambahkan header khusus.

Sebuah gateway dapat memiliki paling banyak satu pencegat PERMINTAAN dan paling banyak satu pencegat RESPONSE dikonfigurasi. Anda dapat mengonfigurasi kedua jenis pada gateway yang sama, tetapi Anda tidak dapat memiliki beberapa pencegat dari jenis yang sama.

Saat ini, pencegat hanya dapat dikonfigurasi dengan fungsi Lambda.

Praktik terbaik keamanan

Saat menerapkan pencegat, penting untuk mengikuti praktik terbaik keamanan untuk melindungi informasi sensitif dan mempertahankan kontrol akses yang tepat.

  1. Secara default, header permintaan tidak akan diteruskan ke pencegat kecuali passRequestHeaders bidang disetel ke true. Hati-hati saat menggunakan bidang ini karena header permintaan dapat berisi informasi sensitif seperti token otentikasi dan kredensional. Pastikan untuk memverifikasi pencegat Anda tidak mencatat informasi sensitif ini.

  2. Pastikan untuk membatasi peran eksekusi gateway Anda agar memiliki izin hanya untuk menjalankan fungsi lambda tertentu yang Anda gunakan sebagai pencegat dan tidak memberikan izin lambda wild card ke peran eksekusi Anda.

  3. Menerapkan fungsi Lambda idempoten untuk pencegat Anda. Gateway dapat mencoba kembali permintaan untuk mencegat fungsi Lambda jika terjadi kegagalan atau batas waktu. Pastikan logika pencegat Anda dapat menangani pemanggilan duplikat dengan aman dengan menerapkan kunci idempotensi, melacak permintaan yang diproses, atau merancang operasi stateless yang menghasilkan hasil yang konsisten ketika dijalankan beberapa kali dengan input yang sama.