Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Gunakan kunci kondisi IAM dengan pengaturan AgentCore VPC
Gunakan kunci AgentCore-specific kondisi Amazon Bedrock untuk pengaturan VPC untuk mengontrol izin sumber daya Anda AgentCore dengan lebih tepat. Misalnya, mengharuskan semua runtime di organisasi Anda terhubung ke VPC, atau terapkan target gateway tersebut diterapkan ke subnet yang disetujui. Tentukan subnet dan grup keamanan yang dapat dan tidak dapat digunakan pengguna.
AgentCore mendukung kunci kondisi berikut dalam kebijakan IAM:
-
bedrock-agentcore:subnets — Mengizinkan atau menolak satu atau lebih subnet.
-
Bedrock-AgentCore:SecurityGroups — Mengizinkan atau menolak satu atau beberapa grup keamanan.
Operasi AgentCore Control Plane API berikut mendukung kunci kondisi ini:
-
AgentCore runtime dan alat bawaan —
CreateAgentRuntime,UpdateAgentRuntime,CreateCodeInterpreter, danCreateBrowser -
AgentCore Gateway —
CreateGatewayTargetdanUpdateGatewayTarget(saat mengonfigurasi sumber daya VPC terkelola untuk target)
Untuk informasi selengkapnya tentang menggunakan kunci kondisi dalam kebijakan IAM, lihat Elemen Kebijakan JSON IAM: Kondisi di Panduan Pengguna IAM. Untuk informasi selengkapnya tentang kunci kondisi Gateway, lihat Menggunakan kunci kondisi IAM dengan Amazon Bedrock AgentCore Gateway.
Contoh kebijakan dengan kunci syarat untuk pengaturan VPC
Contoh-contoh berikut ini menunjukkan cara menggunakan kunci syarat untuk pengaturan VPC. Buat pernyataan kebijakan dengan batasan yang diinginkan, lalu lampirkan pernyataan kebijakan ke pengguna atau peran target.
Memerlukan agar pengguna hanya menerapkan VPC-connected runtime dan alat
Untuk mengharuskan semua pengguna hanya menggunakan VPC-connected AgentCore Runtime dan alat bawaan, tolak runtime dan operasi pembuatan dan pembaruan alat yang tidak menyertakan subnet dan grup keamanan yang valid.
{ "Sid": "EnforceVPCRuntime", "Action": [ "bedrock-agentcore:CreateAgentRuntime", "bedrock-agentcore:UpdateAgentRuntime", "bedrock-agentcore:CreateCodeInterpreter", "bedrock-agentcore:CreateBrowser" ], "Effect": "Deny", "Resource": "*", "Condition": { "Null": { "bedrock-agentcore:subnets": "true", "bedrock-agentcore:securityGroups": "true" } } }
Memaksakan bahwa pengguna hanya menggunakan subnet dan grup keamanan tertentu
Untuk memaksakan bahwa pengguna hanya menggunakan subnet dan grup keamanan tertentu yang disetujui, gunakan operator ForAnyValue set denganStringNotEquals. Kondisi mengembalikan true jika salah satu nilai kunci konteks dalam permintaan tidak cocok dengan nilai kunci konteks dalam kebijakan, menolak permintaan yang menyertakan nilai yang tidak disetujui. Contoh berikut memberlakukan bahwa pengguna hanya dapat menggunakan subnet-0123456789abcdef0 dan subnet-0123456789abcdef1 untuk subnet, dan sg-0123456789abcdef0 dan sg-0123456789abcdef1 untuk grup keamanan.
[ { "Sid": "DenyIfNotSpecificSubnets", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateAgentRuntime", "bedrock-agentcore:UpdateAgentRuntime", "bedrock-agentcore:CreateCodeInterpreter", "bedrock-agentcore:CreateBrowser" ], "Resource": "*", "Condition": { "ForAnyValue:StringNotEquals": { "bedrock-agentcore:subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"] } } }, { "Sid": "DenyIfNotSpecificSecurityGroups", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateAgentRuntime", "bedrock-agentcore:UpdateAgentRuntime", "bedrock-agentcore:CreateCodeInterpreter", "bedrock-agentcore:CreateBrowser" ], "Resource": "*", "Condition": { "ForAnyValue:StringNotEquals": { "bedrock-agentcore:securityGroups": ["sg-0123456789abcdef0", "sg-0123456789abcdef1"] } } } ]
Tolak akses pengguna ke subnet atau grup keamanan tertentu
Untuk menolak akses pengguna ke subnet dan grup keamanan tertentu, gunakan operator ForAnyValue set denganStringEquals. Kondisi mengembalikan nilai true jika salah satu nilai kunci konteks dalam permintaan cocok dengan salah satu nilai kunci konteks dalam kebijakan. Contoh berikut menolak akses pengguna ke subnet-0123456789abcdef0 dan subnet-0123456789abcdef1 untuk subnet, dan sg-0123456789abcdef0 dan sg-0123456789abcdef1 untuk grup keamanan.
[ { "Sid": "EnforceOutOfSubnet", "Action": [ "bedrock-agentcore:CreateAgentRuntime", "bedrock-agentcore:UpdateAgentRuntime", "bedrock-agentcore:CreateCodeInterpreter", "bedrock-agentcore:CreateBrowser" ], "Effect": "Deny", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "bedrock-agentcore:subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"] } } }, { "Sid": "EnforceOutOfSecurityGroups", "Action": [ "bedrock-agentcore:CreateAgentRuntime", "bedrock-agentcore:UpdateAgentRuntime", "bedrock-agentcore:CreateCodeInterpreter", "bedrock-agentcore:CreateBrowser" ], "Effect": "Deny", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "bedrock-agentcore:securityGroups": ["sg-0123456789abcdef0", "sg-0123456789abcdef1"] } } } ]