

# Fine-grained controllo degli accessi per Amazon Bedrock AgentCore Gateway
<a name="gateway-fine-grained-access-control"></a>

Amazon Bedrock AgentCore Gateway offre funzionalità di controllo degli accessi dettagliate che consentono di controllare quali utenti e agenti possono accedere a strumenti e risorse specifici. Puoi implementare il controllo degli accessi tramite intercettori gateway per una logica personalizzata o utilizzare politiche basate sulle risorse per un controllo degli accessi di tipo standard. AWS Per informazioni sulle politiche basate sulle risorse, consulta le politiche [Resource-based per Amazon](resource-based-policies.md) Bedrock. AgentCore

## Utilizzo di intercettori per il controllo degli accessi
<a name="gateway-fine-grained-access-control-interceptors"></a>

Gli intercettori gateway offrono il modo più flessibile per implementare un controllo granulare degli accessi. Gli interceptor REQUEST vengono eseguiti prima che il gateway effettui una chiamata alla destinazione, consentendoti di:
+ Convalida le autorizzazioni degli utenti in base alle dichiarazioni JWT o alla logica personalizzata
+ Controlla l'accesso a strumenti o operazioni MCP specifici
+ Implementa il controllo degli accessi basato su ruoli o attributi
+ Filtra o modifica le richieste in base al contesto dell'utente
+ Errori di autorizzazione alla restituzione per richieste non autorizzate

[Per informazioni dettagliate sull'implementazione e la configurazione degli intercettori, inclusi esempi di logica di autorizzazione, consulta Using interceptors with Gateway.](https://docs.aws.amazon.com/bedrock-agentcore/latest/devguide/gateway-interceptors.html)

## Livelli di controllo degli accessi
<a name="gateway-fine-grained-access-control-levels"></a>

Fine-grained il controllo degli accessi in Gateway può essere implementato a più livelli:

 **Gateway-level accesso**   
Controlla quali utenti o agenti possono connettersi e autenticarsi con il gateway tramite i server di autorizzazione OAuth o AWS l'autenticazione IAM.

 **Tool-level accesso**   
Controlla l'accesso a strumenti specifici all'interno di un gateway utilizzando la logica di intercettazione per convalidare le autorizzazioni prima dell'esecuzione dello strumento.

 **Operation-level accesso**   
Controlla l'accesso a specifiche operazioni MCP (come `tools/list` o`tools/call`) utilizzando intercettori per convalidare le autorizzazioni operative.

 **Parameter-level accesso**   
Controlla l'accesso a parametri o dati specifici all'interno delle operazioni utilizzando intercettori per filtrare o convalidare i parametri della richiesta.

## Approcci di implementazione
<a name="gateway-fine-grained-access-control-implementation"></a>

È possibile implementare un controllo granulare degli accessi utilizzando:

 **Validazione dei reclami JWT**   
Usa gli intercettori per esaminare le dichiarazioni JWT come ruoli utente, reparti o attributi personalizzati per prendere decisioni di autorizzazione.

 **Corrispondenza principale IAM**   
Per i IAM-authenticated gateway, implementa il controllo degli accessi confrontandolo con l'ARN IAM del chiamante. Utilizza il pattern matching `principal.id` nelle policy Cedar per limitare l'accesso in base ad AWS account, ruoli o utenti.

 **Servizi di autorizzazione esterni**   
Configura gli intercettori per chiamare servizi di autorizzazione o database esterni per convalidare le autorizzazioni degli utenti.

 **Richiedi il filtraggio contestuale**   
Utilizza gli intercettori per modificare le richieste in base al contesto dell'utente, ad esempio aggiungendo filtri specifici dell'utente o limitando l'ambito dei dati.

## Best practice
<a name="gateway-fine-grained-access-control-best-practices"></a>
+  **Principio del privilegio minimo**: concedi agli utenti solo l'accesso minimo richiesto per svolgere le proprie attività.
+  **Usa attestazioni strutturate**: sfrutta le attestazioni JWT per trasmettere il contesto dell'utente e le informazioni di autorizzazione ai tuoi intercettori.
+  **Implementa impostazioni predefinite a prova di errore: progetta intercettori per negare l'accesso per impostazione predefinita** quando l'autorizzazione non può essere determinata.
+  **Registra le decisioni di autorizzazione: assicurati che gli intercettori registrino le decisioni** di accesso a fini di controllo.