View a markdown version of this page

Memahami Manajemen Kredensia di Amazon Bedrock AgentCore - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memahami Manajemen Kredensia di Amazon Bedrock AgentCore

Layanan Metadata MicroVM (MMDS)

Saat Anda mengonfigurasi peran eksekusi dengan Amazon Bedrock AgentCore Browser, AgentCore Code Interpreter, atau AgentCore Runtime, komputasi yang mendasarinya menggunakan MMDS untuk mengakses kredenSIAL, mirip dengan cara inst ans EC2 menggunakan Instance Metadata Service (IMDS). Hal ini memungkinkan layanan dalam VM untuk mengambil AWS kredenSIAL sementara untuk operasi seperti akses S3. Ini tidak tergantung pada mode jaringan yang dijalankan AgentCore oleh Code Interpre AgentCore ter, Browser, atau AgentCore Runtime.

penting

Saat mengonfigurasi izin peran eksekusi, gunakan pertimbangan yang cermat karena kode atau aktor apa pun yang berjalan di dalam VM dapat mengakses kredenSIAL ini dengan memanggil titik akhir metadata.

Praktik Terbaik untuk Penyiapan Peran

  • Ikuti prinsip hak istimewa paling sedikit saat mengatur peran eksekusi. Terutama ketika menggunakan alat ini dengan LLM, yang dapat menghasilkan kode arbitrer, sangat penting untuk membatasi izin hanya pada apa yang Anda inginkan.

  • Hindari peningkatan hak istimewa dengan memastikan bahwa peran eksekusi yang terkait dengan sumber daya Anda memiliki hak istimewa yang sama atau lebih sedikit daripada pengguna yang dapat memanggilnya.

Setiap AgentCore layanan memerlukan izin peran eksekusi sendiri. Lingkup peran ke layanan yang digunakan sumber daya, dan konsultasikan dokumentasi keamanan layanan tersebut untuk izin yang diperlukan. Misalnya, lihat Praktik terbaik Keamanan untuk AgentCore Runtime dan Keamanan dan kontrol akses untuk harness.