View a markdown version of this page

Fine-grained controllo degli accessi per Amazon Bedrock AgentCore Gateway - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Fine-grained controllo degli accessi per Amazon Bedrock AgentCore Gateway

Amazon Bedrock AgentCore Gateway offre funzionalità di controllo degli accessi granulari che consentono di controllare quali utenti e agenti possono accedere a strumenti e risorse specifici. Puoi implementare il controllo degli accessi tramite gateway interceptor per una logica personalizzata o utilizzare policy basate sulle risorse per il controllo degli accessi in stile standard. AWS Per informazioni sulle politiche basate sulle risorse, consulta le politiche per Amazon Bedrock. Resource-based AgentCore

Utilizzo di intercettori per il controllo degli accessi

I gateway intercettatori offrono il modo più flessibile per implementare un controllo granulare degli accessi. Gli intercettori REQUEST vengono eseguiti prima che il gateway effettui una chiamata alla destinazione, consentendoti di:

  • Convalida le autorizzazioni utente in base alle dichiarazioni JWT o alla logica personalizzata

  • Controlla l'accesso a strumenti o operazioni MCP specifici

  • Implementa il controllo degli accessi basato sui ruoli o sugli attributi

  • Filtra o modifica le richieste in base al contesto dell'utente

  • Restituisci errori di autorizzazione per richieste non autorizzate

Per informazioni dettagliate sull'implementazione e la configurazione degli intercettori, inclusi esempi di logica di autorizzazione, vedere Utilizzo degli intercettori con Gateway.

Livelli di controllo degli accessi

Fine-grained il controllo degli accessi in Gateway può essere implementato a più livelli:

Gateway-level accesso

Controlla quali utenti o agenti possono connettersi e autenticarsi con il gateway tramite i server di autorizzazione OAuth o AWS l'autenticazione IAM.

Tool-level accesso

Controlla l'accesso a strumenti specifici all'interno di un gateway utilizzando la logica di intercettazione per convalidare le autorizzazioni prima dell'esecuzione dello strumento.

Operation-level accesso

Controlla l'accesso a specifiche operazioni MCP (come tools/list ortools/call) utilizzando intercettori per convalidare le autorizzazioni operative.

Parameter-level accesso

Controlla l'accesso a parametri o dati specifici all'interno delle operazioni utilizzando intercettori per filtrare o convalidare i parametri delle richieste.

Approcci di implementazione

È possibile implementare un controllo degli accessi granulare utilizzando:

Convalida dei reclami JWT

Usa gli intercettori per esaminare le attestazioni JWT come i ruoli utente, i reparti o gli attributi personalizzati per prendere decisioni di autorizzazione.

Corrispondenza principale IAM

Per i IAM-authenticated gateway, implementa il controllo degli accessi confrontandolo con l'ARN IAM del chiamante. Utilizza il pattern matching on principal.id in Cedar policy per limitare l'accesso in base ad AWS account, ruoli o utenti.

Servizi di autorizzazione esterni

Configura gli intercettori per chiamare servizi di autorizzazione o database esterni per convalidare le autorizzazioni degli utenti.

Richiedi il filtraggio del contesto

Utilizza gli intercettori per modificare le richieste in base al contesto dell'utente, ad esempio aggiungendo filtri specifici per l'utente o limitando l'ambito dei dati.

Best practice

  • Principio del privilegio minimo: concedi agli utenti solo l'accesso minimo richiesto per svolgere le proprie attività.

  • Utilizza attestazioni strutturate: sfrutta le dichiarazioni JWT per trasmettere il contesto degli utenti e le informazioni sulle autorizzazioni ai tuoi intercettori.

  • Implementa impostazioni predefinite fail-safe: progetta gli intercettori per negare l'accesso per impostazione predefinita quando non è possibile determinare l'autorizzazione.

  • Registra le decisioni di autorizzazione: assicurati che i tuoi intercettori registrino le decisioni di accesso per scopi di controllo.