View a markdown version of this page

Fine-grained controllo degli accessi per Amazon Bedrock AgentCore Gateway - Amazon Bedrock AgentCore

Fine-grained controllo degli accessi per Amazon Bedrock AgentCore Gateway

Amazon Bedrock AgentCore Gateway offre funzionalità di controllo degli accessi dettagliate che consentono di controllare quali utenti e agenti possono accedere a strumenti e risorse specifici. Puoi implementare il controllo degli accessi tramite intercettori gateway per una logica personalizzata o utilizzare politiche basate sulle risorse per un controllo degli accessi di tipo standard. AWS Per informazioni sulle politiche basate sulle risorse, consulta le politiche Resource-based per Amazon Bedrock. AgentCore

Utilizzo di intercettori per il controllo degli accessi

Gli intercettori gateway offrono il modo più flessibile per implementare un controllo granulare degli accessi. Gli interceptor REQUEST vengono eseguiti prima che il gateway effettui una chiamata alla destinazione, consentendoti di:

  • Convalida le autorizzazioni degli utenti in base alle dichiarazioni JWT o alla logica personalizzata

  • Controlla l'accesso a strumenti o operazioni MCP specifici

  • Implementa il controllo degli accessi basato su ruoli o attributi

  • Filtra o modifica le richieste in base al contesto dell'utente

  • Errori di autorizzazione alla restituzione per richieste non autorizzate

Per informazioni dettagliate sull'implementazione e la configurazione degli intercettori, inclusi esempi di logica di autorizzazione, consulta Using interceptors with Gateway.

Livelli di controllo degli accessi

Fine-grained il controllo degli accessi in Gateway può essere implementato a più livelli:

Gateway-level accesso

Controlla quali utenti o agenti possono connettersi e autenticarsi con il gateway tramite i server di autorizzazione OAuth o AWS l'autenticazione IAM.

Tool-level accesso

Controlla l'accesso a strumenti specifici all'interno di un gateway utilizzando la logica di intercettazione per convalidare le autorizzazioni prima dell'esecuzione dello strumento.

Operation-level accesso

Controlla l'accesso a specifiche operazioni MCP (come tools/list otools/call) utilizzando intercettori per convalidare le autorizzazioni operative.

Parameter-level accesso

Controlla l'accesso a parametri o dati specifici all'interno delle operazioni utilizzando intercettori per filtrare o convalidare i parametri della richiesta.

Approcci di implementazione

È possibile implementare un controllo granulare degli accessi utilizzando:

Validazione dei reclami JWT

Usa gli intercettori per esaminare le dichiarazioni JWT come ruoli utente, reparti o attributi personalizzati per prendere decisioni di autorizzazione.

Corrispondenza principale IAM

Per i IAM-authenticated gateway, implementa il controllo degli accessi confrontandolo con l'ARN IAM del chiamante. Utilizza il pattern matching principal.id nelle policy Cedar per limitare l'accesso in base ad AWS account, ruoli o utenti.

Servizi di autorizzazione esterni

Configura gli intercettori per chiamare servizi di autorizzazione o database esterni per convalidare le autorizzazioni degli utenti.

Richiedi il filtraggio contestuale

Utilizza gli intercettori per modificare le richieste in base al contesto dell'utente, ad esempio aggiungendo filtri specifici dell'utente o limitando l'ambito dei dati.

Best practice

  • Principio del privilegio minimo: concedi agli utenti solo l'accesso minimo richiesto per svolgere le proprie attività.

  • Usa attestazioni strutturate: sfrutta le attestazioni JWT per trasmettere il contesto dell'utente e le informazioni di autorizzazione ai tuoi intercettori.

  • Implementa impostazioni predefinite a prova di errore: progetta intercettori per negare l'accesso per impostazione predefinita quando l'autorizzazione non può essere determinata.

  • Registra le decisioni di autorizzazione: assicurati che gli intercettori registrino le decisioni di accesso a fini di controllo.