Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konsep inti
Sebelum menggunakan Kebijakan di Amazon Bedrock AgentCore, penting untuk memahami konsep dan komponen utama yang bekerja sama untuk menyediakan tata kelola berbasis kebijakan bagi agen AI Anda.
Topik
Gateway
Amazon Bedrock AgentCore Gateway menyediakan titik akhir untuk terhubung ke server MCP dan mengonversi API dan lambda ke alat yang kompatibel dengan MCP, menyediakan satu titik akses bagi agen untuk berinteraksi dengan alatnya. Gateway dapat memiliki beberapa target, masing-masing mewakili alat atau seperangkat alat yang berbeda.
Target Gerbang
Target mendefinisikan fungsi API atau Lambda yang akan disediakan Gateway sebagai alat untuk agen. Target dapat berupa fungsi Lambda, spesifikasi OpenAPI, model Smithy, atau definisi alat lainnya.
Jenis utama
Kebijakan Cedar menggunakan prinsipal untuk mewakili entitas yang membuat permintaan otorisasi. Policy in AgentCore mendukung dua jenis utama tergantung pada bagaimana AgentCore Gateway Anda dikonfigurasi untuk otentikasi:
-
AgentCore:: OAuthUser - Mewakili OAuth-authenticated pengguna. Ketika AgentCore Gateway menggunakan otorisasi OAuth, prinsipal dibuat dari klaim token JWT.
subPrinsip OAuth mendukung tag yang berisi klaim JWT seperti nama pengguna, ruang lingkup, peran, dll. -
AgentCore:: IamEntity - Mewakili pen IAM-authenticated elepon. Ketika AgentCore Gateway menggunakan otorisasi AWS_IAM, prinsipal dibuat dari identitas IAM pemanggil. Prinsipal IAM memiliki
idatribut yang berisi IAM ARN (format:arn:aws:sts::<account>:assumed-role/<role-name>untuk peran yang diasumsikan), memungkinkan pencocokan stabil.principal ==Lihat Ketentuan Kebijakan untuk detailnya.
aras
Cedar
Kebijakan Cedar
Kebijakan Cedar adalah pernyataan deklaratif yang mengizinkan atau melarang akses ke alat gateway. Setiap kebijakan menentukan siapa (prinsipal) yang dapat melakukan tindakan apa (pemanggilan alat) pada sumber daya (gateway) mana dalam kondisi apa. Kebijakan dievaluasi untuk setiap permintaan pemanggilan alat.
Dogwood
Dogwood
Kebijakan temporal
Sebagian besar kebijakan Cedar tidak memiliki kewarganegaraan: setiap permintaan dievaluasi sendiri. Kebijakan temporal menambahkan kondisi yang bergantung pada apa yang terjadi sebelumnya di sesi yang sama, seperti memerlukan persetujuan sebelumnya, membatasi seberapa sering tindakan berjalan, atau menjaga total berjalan di bawah ambang batas. Kebijakan temporal ditulis dalam Dogwood, yang kompatibel dengan Cedar, dan dievaluasi terhadap sesi kebijakan yang mengelompokkan permintaan terkait. Untuk informasi selengkapnya, lihat Kebijakan temporal.
Batasan pengaman
Pagar pembatas adalah penyedia informasi yang dapat dikonsultasikan oleh kebijakan Dogwood secara sebaris. Pada saat evaluasi, pagar pembatas menghitung sinyal keamanan konten untuk permintaan — seperti filter konten, serangan cepat, atau skor informasi sensitif — dan kebijakan mengizinkan atau melarang tindakan berdasarkan hasil tersebut. Untuk informasi selengkapnya, lihat P agar Pembatas dalam kebijakan.
Sesi kebijakan
Sesi kebijakan adalah urutan pemanggilan Gateway terkait yang dikelompokkan di bawah satu ID sesi, yang Anda berikan pada permintaan di x-amzn-bedrock-agentcore-policy-session-id header. Kebijakan temporal mengevaluasi terhadap sesi kebijakan: kondisi temporal hanya mempertimbangkan peristiwa yang direkam untuk sesi yang sama dengan permintaan yang diotorisasi. Untuk informasi selengkapnya, lihat Sesi kebijakan dan propagasi identitas.
Mesin kebijakan
Mesin kebijakan adalah komponen inti dari Kebijakan AgentCore yang menyimpan dan mengevaluasi kebijakan Cedar. Saat Anda membuat kebijakan, kebijakan tersebut berlaku untuk setiap gateway yang terkait dengan mesin, selama cakupan kebijakan cocok dengan permintaan. Untuk setiap pemanggilan alat, mesin kebijakan mengevaluasi semua kebijakan yang berlaku terhadap permintaan untuk menentukan apakah akan mengizinkan atau menolak akses. Mesin memberlakukan semantik default-tolak dan bid-wins secara otomatis.
Skema Cedar
Skema Cedar mendefinisikan struktur entitas, tindakan, dan konteks untuk validasi kebijakan. Mesin kebijakan secara otomatis menghasilkan skema dari definisi alat gateway, memetakan setiap alat ke tindakan dan menentukan parameter input yang diharapkan. Skema memastikan kebijakan divalidasi pada waktu pembuatan, menangkap kesalahan sebelum penerapan.
Validasi cedar
Validasi Cedar memeriksa bahwa kebijakan secara sintaksis benar dan sesuai dengan skema. Saat Anda mengaitkan kebijakan ke gateway, mesin kebijakan memvalidasinya terhadap skema yang dibuat secara otomatis untuk memastikan kebijakan tersebut mereferensikan tindakan yang valid, menggunakan tipe data yang benar, dan hanya mengakses bidang konteks yang ditentukan. Validasi menangkap kesalahan sebelum kebijakan diterapkan, mencegah kegagalan otorisasi runtime.
Analisis cedar
Analisis Cedar menggunakan penalaran otomatis untuk memeriksa kebijakan dan mendeteksi potensi masalah. Policy in AgentCore menggunakan penalaran otomatis untuk mengidentifikasi kebijakan yang selalu mengizinkan (tidak ada kondisi membatasi akses) atau selalu menolak (melarang kebijakan tanpa pengecualian), membantu memastikan kebijakan menerapkan kontrol akses yang dimaksudkan daripada terlalu permisif atau membatasi yang tidak perlu.
Layanan penulisan kebijakan
Layanan penulisan kebijakan secara otomatis mengubah persyaratan otorisasi bahasa alami menjadi kebijakan Cedar. Saat Anda mengirimkan kebijakan bahasa alami, layanan menghasilkan kode Cedar yang benar secara sintaksis, memvalidasinya terhadap skema gateway, dan menjalankan analisis otomatis untuk mendeteksi potensi masalah. Ini memastikan semua kebijakan yang dihasilkan valid dan membantu mengidentifikasi aturan yang terlalu permisif atau membatasi sebelum penerapan.