Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Gunakan kunci kondisi IAM dengan Amazon Bedrock Gateway AgentCore
Gunakan kunci AgentCore-specific kondisi Amazon Bedrock untuk mengontrol cara Anda membuat dan mengonfigurasi gateway dan target gateway di organisasi Anda. Tombol kondisi ini berlaku untuk mengontrol operasi pesawat. Mereka sangat berguna dalam Kebijakan Kontrol Layanan (SCP) untuk menegakkan persyaratan keamanan organisasi.
Misalnya, Anda dapat:
-
Memerlukan bahwa semua gateway menggunakan penyedia identitas tertentu untuk otentikasi.
-
Batasi jenis target apa yang dapat dibuat.
-
Menegakkan bahwa target menggunakan jenis penyedia kredensia tertentu.
-
Memerlukan target gateway terhubung melalui subnet dan grup keamanan yang disetujui.
Kunci kondisi gateway
Kunci kondisi berikut berlaku untuk UpdateGateway operasi CreateGateway dan.
| Kunci syarat | Tipe | Operasi API | Deskripsi |
|---|---|---|---|
|
|
String |
|
Memfilter akses berdasarkan URL penemuan yang dikonfigurasi pada gateway. Gunakan ini untuk memastikan gateway menggunakan penyedia identitas tertentu. |
|
|
String |
|
Memfilter akses dengan kunci KMS ARN yang digunakan untuk mengenkripsi sumber daya gateway. |
|
|
String |
|
Memfilter akses oleh ARN dari konfigurasi mesin kebijakan yang terkait dengan gateway. |
|
|
String |
|
Memfilter akses berdasarkan mode konfigurasi mesin kebijakan yang terkait dengan gateway. |
|
|
String |
|
Memfilter akses berdasarkan jenis protokol gateway. |
|
|
String |
|
Memfilter akses berdasarkan jenis otorizer yang dikonfigurasi pada gateway. Nilai yang valid adalah |
Kunci kondisi target gateway
Kunci kondisi berikut berlaku untuk UpdateGatewayTarget operasi CreateGatewayTarget dan.
| Kunci syarat | Tipe | Operasi API | Deskripsi |
|---|---|---|---|
|
|
String |
|
Memfilter akses berdasarkan jenis target MCP. Nilai yang valid termasuk |
|
|
String |
|
Memfilter akses berdasarkan jenis target HTTP. Nilai yang valid mencakup |
|
|
String |
|
Memfilter akses berdasarkan jenis target inferensi. Nilai yang valid mencakup |
|
|
String |
|
Memfilter akses berdasarkan jenis penyedia kredensia yang dikonfigurasi pada target. Nilai yang valid termasuk |
|
|
String |
|
Memfilter akses berdasarkan tipe titik akhir pribadi dari target. Nilai yang valid mencakup |
|
|
String |
|
Memfilter akses berdasarkan pengidentifikasi konfigurasi sumber daya dari titik akhir pribadi target. |
|
|
ArrayOfString |
|
Memfilter akses oleh subnet yang dikonfigurasi untuk sumber daya VPC terkelola dari target. Lihat Menggunakan kunci kondisi IAM dengan pengaturan AgentCore VPC. |
|
|
ArrayOfString |
|
Memfilter akses berdasarkan grup keamanan yang dikonfigurasi untuk sumber daya VPC terkelola dari target. |
|
|
ArrayOfString |
|
Memfilter akses berdasarkan parameter kueri yang diizinkan dalam konfigurasi metadata target. |
|
|
ArrayOfString |
|
Memfilter akses berdasarkan header permintaan yang diizinkan dalam konfigurasi metadata target. |
|
|
ArrayOfString |
|
Memfilter akses berdasarkan header respons yang diizinkan dalam konfigurasi metadata target. |
|
|
ArrayOfString |
|
Memfilter akses berdasarkan cakupan yang dikonfigurasi pada penyedia kredensia OAuth untuk target. |
Contoh kebijakan
Contoh berikut menunjukkan cara menggunakan kunci kondisi dalam kebijakan IAM dan SCP untuk menerapkan kontrol organisasi pada konfigurasi gateway.
Memerlukan gateway untuk menggunakan penyedia identitas tertentu
Gunakan SCP berikut untuk menolak pembuatan atau pembaruan gateway saat gateway tidak menggunakan URL penemuan penyedia identitas yang disetujui organisasi Anda.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceGatewayIdP", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGateway", "bedrock-agentcore:UpdateGateway" ], "Resource": "*", "Condition": { "StringNotEquals": { "bedrock-agentcore:DiscoveryUrl": "https://login.example.com/.well-known/openid-configuration" } } } ] }
Batasi jenis penyedia kredensia untuk target
Gunakan SCP berikut untuk membatasi target gateway ke jenis penyedia kredensia yang disetujui. Dengan contoh ini, Anda membatasi target gateway untuk hanya menggunakan peran IAM gateway atau kredentif IAM pemanggil. Target tidak dapat menggunakan kunci API yang dikelola secara eksternal atau token OAuth.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "RestrictTargetCredentialTypes", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "StringNotEquals": { "bedrock-agentcore:CredentialProviderType": [ "GATEWAY_IAM_ROLE", "CALLER_IAM_CREDENTIALS" ] } } } ] }
Batasi jenis target MCP yang dapat dibuat
Gunakan kebijakan berikut untuk menolak pembuatan target MCP yang menggunakan jenis konfigurasi tertentu. Contoh ini mencegah target menggunakan URL server MCP langsung.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyDirectMcpServerTargets", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "StringEquals": { "bedrock-agentcore:McpTargetConfigurationType": "mcpServer" } } } ] }
Memerlukan target untuk menggunakan titik akhir pribadi
Gunakan SCP berikut untuk menolak pembuatan target yang tidak menentukan tipe titik akhir pribadi. Ini memastikan bahwa semua lalu lintas target tetap berada dalam jaringan pribadi.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforcePrivateEndpoints", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "Null": { "bedrock-agentcore:PrivateEndpointType": "true" } } } ] }
Memerlukan gateway untuk menggunakan kunci KMS yang dikelola pelanggan
Gunakan SCP ini untuk mengharuskan semua gateway menggunakan kunci KMS yang dikelola pelanggan untuk enkripsi alih-alih default layanan.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceCustomerManagedKey", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGateway", "bedrock-agentcore:UpdateGateway" ], "Resource": "*", "Condition": { "Null": { "bedrock-agentcore:KmsKeyArn": "true" } } } ] }
Menerapkan subnet yang disetujui untuk target gateway
Gunakan kebijakan berikut untuk membatasi target gateway ke subnet yang disetujui. Untuk informasi selengkapnya, lihat Menggunakan kunci kondisi IAM dengan pengaturan AgentCore VPC.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceApprovedSubnets", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "ForAnyValue:StringNotEquals": { "bedrock-agentcore:subnets": [ "subnet-0123456789abcdef0", "subnet-0123456789abcdef1" ] } } } ] }