Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Fine-grained controllo degli accessi per Amazon Bedrock AgentCore Gateway
Amazon Bedrock AgentCore Gateway offre funzionalità di controllo degli accessi granulari che consentono di controllare quali utenti e agenti possono accedere a strumenti e risorse specifici. Puoi implementare il controllo degli accessi tramite gateway interceptor per una logica personalizzata o utilizzare policy basate sulle risorse per il controllo degli accessi in stile standard. AWS Per informazioni sulle politiche basate sulle risorse, consulta le politiche per Amazon Bedrock. Resource-based AgentCore
Utilizzo di intercettori per il controllo degli accessi
I gateway intercettatori offrono il modo più flessibile per implementare un controllo granulare degli accessi. Gli intercettori REQUEST vengono eseguiti prima che il gateway effettui una chiamata alla destinazione, consentendoti di:
-
Convalida le autorizzazioni utente in base alle dichiarazioni JWT o alla logica personalizzata
-
Controlla l'accesso a strumenti o operazioni MCP specifici
-
Implementa il controllo degli accessi basato sui ruoli o sugli attributi
-
Filtra o modifica le richieste in base al contesto dell'utente
-
Restituisci errori di autorizzazione per richieste non autorizzate
Per informazioni dettagliate sull'implementazione e la configurazione degli intercettori, inclusi esempi di logica di autorizzazione, vedere Utilizzo degli intercettori con Gateway.
Livelli di controllo degli accessi
Fine-grained il controllo degli accessi in Gateway può essere implementato a più livelli:
- Gateway-level accesso
-
Controlla quali utenti o agenti possono connettersi e autenticarsi con il gateway tramite i server di autorizzazione OAuth o AWS l'autenticazione IAM.
- Tool-level accesso
-
Controlla l'accesso a strumenti specifici all'interno di un gateway utilizzando la logica di intercettazione per convalidare le autorizzazioni prima dell'esecuzione dello strumento.
- Operation-level accesso
-
Controlla l'accesso a specifiche operazioni MCP (come
tools/listortools/call) utilizzando intercettori per convalidare le autorizzazioni operative. - Parameter-level accesso
-
Controlla l'accesso a parametri o dati specifici all'interno delle operazioni utilizzando intercettori per filtrare o convalidare i parametri delle richieste.
Approcci di implementazione
È possibile implementare un controllo degli accessi granulare utilizzando:
- Convalida dei reclami JWT
-
Usa gli intercettori per esaminare le attestazioni JWT come i ruoli utente, i reparti o gli attributi personalizzati per prendere decisioni di autorizzazione.
- Corrispondenza principale IAM
-
Per i IAM-authenticated gateway, implementa il controllo degli accessi confrontandolo con l'ARN IAM del chiamante. Utilizza il pattern matching on
principal.idin Cedar policy per limitare l'accesso in base ad AWS account, ruoli o utenti. - Servizi di autorizzazione esterni
-
Configura gli intercettori per chiamare servizi di autorizzazione o database esterni per convalidare le autorizzazioni degli utenti.
- Richiedi il filtraggio del contesto
-
Utilizza gli intercettori per modificare le richieste in base al contesto dell'utente, ad esempio aggiungendo filtri specifici per l'utente o limitando l'ambito dei dati.
Best practice
-
Principio del privilegio minimo: concedi agli utenti solo l'accesso minimo richiesto per svolgere le proprie attività.
-
Utilizza attestazioni strutturate: sfrutta le dichiarazioni JWT per trasmettere il contesto degli utenti e le informazioni sulle autorizzazioni ai tuoi intercettori.
-
Implementa impostazioni predefinite fail-safe: progetta gli intercettori per negare l'accesso per impostazione predefinita quando non è possibile determinare l'autorizzazione.
-
Registra le decisioni di autorizzazione: assicurati che i tuoi intercettori registrino le decisioni di accesso per scopi di controllo.