Kendala skema
Kebijakan untuk Amazon Bedrock AgentCore Gateway harus memvalidasi skema Cedar tertentu yang dibuat secara otomatis dari manifes alat MCP Gateway. Skema ini mendefinisikan apa yang mungkin dalam kebijakan Anda.
Jenis Utama
Jenis utama bergantung pada metode otentikasi yang dikonfigurasi untuk AgentCore Gateway Anda:
-
AgentCore::OAuthUser -
-
Digunakan untuk OAuth-authenticated gateway
-
Memiliki
idatribut (dari sub klaim JWT) -
Mendukung tag untuk klaim OAuth (nama pengguna, ruang lingkup, peran, dll.)
-
-
AgentCore::IamEntity -
-
Digunakan untuk IAM-authenticated gateway (AWS_IAM authorizer)
-
Memiliki
idatribut yang berisi IAM ARN pemanggil -
Tidak mendukung tag; gunakan pencocokan pola
principal.iduntuk kontrol akses
-
Jenis Sumber Daya
-
Harus
AgentCore::Gateway -
Merupakan contoh MCP Gateway
-
Dapat dicocokkan dengan tipe (
is) atau==ARN () tertentu -
Harus menggunakan ARN tertentu untuk merujuk pada tindakan tertentu
Tindakan
-
Setiap alat MCP menjadi tindakan:
AgentCore::Action::"ToolName" -
Semua tindakan alat mewarisi dari CallTool → hierarki Mcp
-
Contoh:
Action::"RefundTool___process_refund"adalah CallTool
Konteks
-
Hanya konteks yang tersedia
context.input -
Berisi parameter masukan alat seperti yang didefinisikan dalam manifes MCP
-
Setiap alat memiliki struktur input yang diketik (misalnya, RefundTool ___process_refundInput)
-
Jenis parameter secara otomatis dipetakan dari JSON Schema ke tipe Cedar:
-
string → String
-
bilangan bulat → Panjang
-
boolean → Bool
-
nomor → Desimal
-
Apa yang Tidak Dapat Anda Lakukan
-
Tidak dapat mereferensikan jenis entitas di luar AgentCore namespace
-
Tidak dapat mengakses bidang konteks selain
context.input(hanyacontext.outputdapat digunakan dengan pagar pembatas) -
Tidak dapat menggunakan atribut khusus pada OAuthUser (gunakan tag sebagai gantinya)
-
Tidak dapat menentukan tipe entitas baru dalam kebijakan