View a markdown version of this page

Memahami Manajemen Kredensial di Amazon Bedrock AgentCore - Batuan Dasar Amazon AgentCore

Memahami Manajemen Kredensial di Amazon Bedrock AgentCore

Layanan Metadata MicroVM (MMDS)

Saat Anda mengonfigurasi peran eksekusi dengan Amazon Bedrock AgentCore Browser, AgentCore Code Interpreter, atau AgentCore Runtime, komputasi yang mendasarinya menggunakan MMDS untuk mengakses kredensional, mirip dengan cara instans EC2 menggunakan Layanan Metadata Instans (IMDS). Hal ini memungkinkan layanan dalam VM untuk mengambil AWS kredensi sementara untuk operasi seperti akses S3. Ini tidak tergantung pada mode jaringan tempat AgentCore Code Interpreter, AgentCore Browser, atau AgentCore Runtime berjalan.

penting

Saat mengonfigurasi izin peran eksekusi, gunakan pertimbangan yang cermat karena kode atau aktor apa pun yang berjalan di dalam VM dapat mengakses kredensi ini dengan memanggil titik akhir metadata.

Praktik Terbaik untuk Pengaturan Peran

  • Ikuti prinsip hak istimewa paling sedikit saat mengatur peran eksekusi. Terutama saat menggunakan alat ini dengan LLM, yang dapat menghasilkan kode arbitrer, sangat penting untuk membatasi izin hanya pada apa yang Anda inginkan.

  • Hindari eskalasi hak istimewa dengan memastikan bahwa peran eksekusi yang terkait dengan sumber daya Anda memiliki hak istimewa yang sama atau lebih sedikit daripada pengguna yang dapat memanggilnya.

Berikut ini menunjukkan contoh izin yang dicakup dengan benar:

{ "Effect": "Allow", "Action": ["s3:GetObject", "s3:PutObject"], "Resource": "arn:aws:s3:::<your-specific-bucket>/*" }