Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurare le autorizzazioni per AgentCore Gateway
Per utilizzare Amazon Bedrock AgentCore Gateway e le sue funzionalità, devi considerare le seguenti autorizzazioni:
-
Autorizzazioni gateway: builder/user autorizzazioni fornite a un generatore di gateway o a un utente per consentirgli di creare, gestire e/o utilizzare i gateway. AgentCore
-
Autorizzazioni relative al ruolo del servizio Gateway: autorizzazioni fornite a un ruolo di servizio che creerai per il tuo gateway. Queste autorizzazioni consentono al AgentCore servizio Amazon Bedrock di eseguire azioni per conto dell'identità che richiama il gateway.
-
Resource-based autorizzazioni: autorizzazioni associate alle risorse per consentire al ruolo del servizio gateway di accedervi. Nella policy basata sulle risorse includerai l'Amazon Resource Name (ARN) del ruolo del
Principalservizio gateway. -
Policy basate sulle risorse del gateway: politiche allegate direttamente alle risorse del gateway per controllare quali principali possono richiamarle. Per ulteriori informazioni, consulta Resource-based le politiche per Amazon Bedrock. AgentCore
Nota
Se preferisci non impostare autorizzazioni personalizzate, puoi utilizzare le seguenti opzioni per semplificarne la configurazione: * Associali BedrockAgentCoreFullAccess a un'identità IAM per consentirle di creare, gestire e richiamare i gateway. * Utilizza la console di AWS gestione o la AgentCore CLI per creare un ruolo di servizio AgentCore gateway con le autorizzazioni appropriate e le destinazioni del gateway con le politiche basate sulle risorse appropriate per consentire al ruolo di servizio di accedervi.
Per ulteriori informazioni, scegli un argomento:
Argomenti
Gateway builder e autorizzazioni utente
Affinché un'identità sia in grado di creare, gestire o utilizzare i gateway, è necessario allegare una policy basata sull'identità all'identità IAM per consentirle di eseguire azioni Amazon Bedrock. AgentCore-related Per autorizzazioni complete, puoi utilizzare la policy gestita. BedrockAgentCoreFullAccess
Per una maggiore sicurezza e controllo, puoi creare la tua politica personalizzata riducendo le autorizzazioni nella politica di accesso completo. Ad esempio, la seguente politica consente a un'identità di eseguire azioni relative a AgentCore Gateway ma non ad altri AgentCore servizi, come AgentCore Runtime o AgentCore Browser:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:*Gateway*", "bedrock-agentcore:*WorkloadIdentity", "bedrock-agentcore:*CredentialProvider", "bedrock-agentcore:*Token*", "bedrock-agentcore:*Access*" ], "Resource": "arn:aws:bedrock-agentcore:*:*:*gateway*" } ] }
La seguente politica personalizzata è più restrittiva e consente solo l'accesso in lettura ai gateway, alle destinazioni dei gateway e ai limiti di velocità:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListGateways", "bedrock-agentcore:GetGateway", "bedrock-agentcore:ListGatewayTargets", "bedrock-agentcore:GetGatewayTarget", "bedrock-agentcore:ListGatewayRateLimits", "bedrock-agentcore:GetGatewayRateLimit" ], "Resource": "arn:aws:bedrock-agentcore:*:*:*gateway*" } ] }
La seguente politica personalizzata consente a un'identità di gestire i limiti di velocità su un gateway senza poter modificare il gateway o i suoi obiettivi:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateGatewayRateLimit", "bedrock-agentcore:GetGatewayRateLimit", "bedrock-agentcore:UpdateGatewayRateLimit", "bedrock-agentcore:DeleteGatewayRateLimit", "bedrock-agentcore:ListGatewayRateLimits", "bedrock-agentcore:BatchPutGatewayRateLimits" ], "Resource": "arn:aws:bedrock-agentcore:*:*:*gateway*" } ] }
Autorizzazioni di accesso al gateway (autorizzazione in entrata)
Oltre alle autorizzazioni relative al gateway, è necessario configurare anche le autorizzazioni per le identità per poter accedere al gateway durante la chiamata. Configurerai queste autorizzazioni quando configuri l'autorizzazione in entrata. Configura l'autorizzazione in entrata per il tuo gateway
AgentCore Autorizzazioni relative al ruolo del servizio Gateway
Quando si crea un gateway, è necessario un ruolo di servizio che disponga delle autorizzazioni per assumere un ruolo IAM e accedere a AWS risorse e servizi esterni per conto del ruolo IAM. È possibile creare il ruolo di servizio nei seguenti modi:
-
Se si crea un gateway nella console di AWS gestione o tramite la AgentCore CLI, è possibile scegliere di consentire la creazione AgentCore automatica di un ruolo di servizio con le autorizzazioni necessarie. Se preferisci questo metodo, puoi saltare questo prerequisito.
-
Se preferisci creare il tuo ruolo di servizio per una maggiore personalizzazione, dovrai configurare il ruolo con le autorizzazioni descritte in questo argomento. Per informazioni su come creare un ruolo di servizio e assegnargli le autorizzazioni, vedi Creare un ruolo per delegare le autorizzazioni a un servizio. AWS
Le autorizzazioni richieste per un ruolo di servizio sono riportate nei seguenti argomenti:
Argomenti
Autorizzazioni attendibili
A un ruolo di servizio deve essere allegata una politica di fiducia che consenta al AgentCore servizio di assumere un'identità IAM ed eseguire azioni per suo conto.
Di seguito è riportato un esempio di politica di fiducia che è possibile utilizzare.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "GatewayAssumeRolePolicy", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:gateway/gateway-name-*" } } } ] }
Nota
Poiché non conoscerai l'ARN del gateway prima di crearlo, puoi omettere il Condition campo quando crei per la prima volta il ruolo di servizio. Dopo aver creato il gateway, aggiungi nuovamente il Condition campo alla policy come best practice di sicurezza ed esegui quanto segue: * Sostituisci il valore della chiave aws:SourceAccount condizionale con l'ID dell'account a cui appartiene il gateway. * Sostituisci la chiave aws:SourceArn condizionale con l'ARN del gateway.
Autorizzazioni di autorizzazione in uscita
A seconda del tipo di autorizzazione in uscita utilizzata per le destinazioni del gateway, è necessario aggiungere autorizzazioni al ruolo del servizio per consentirgli di richiamare la destinazione. Queste autorizzazioni consentono al ruolo del servizio gateway di recuperare le credenziali di autorizzazione per richiamare la destinazione. È possibile eseguire questa operazione durante il processo di impostazione dell'autorizzazione in uscita.
Autorizzazioni di accesso AWS risorse
A seconda della configurazione del gateway o delle destinazioni che si sceglie di aggiungere al gateway, potrebbe essere necessario aggiungere autorizzazioni al ruolo del servizio del gateway per consentirgli di accedere AWS alle risorse. I seguenti argomenti riguardano alcune risorse a cui il ruolo del servizio gateway potrebbe aver bisogno di accedere:
Se colleghi un target Lambda al tuo gateway, devi aggiungere le autorizzazioni per il ruolo del servizio AgentCore Gateway per poter richiamare la funzione procedendo come segue:
-
Allega una policy basata sull'identità al ruolo del servizio AgentCore Gateway che consenta l'
lambda:InvokeFunctionazione sulla risorsa della funzione Lambda. -
(Se la funzione è in un account diverso dal ruolo del servizio gateway) Allega una policy basata sulle risorse alla funzione Lambda che consenta al responsabile del ruolo del servizio gateway di eseguire l'azione sulla risorsa della funzione Lambda.
lambda:InvokeFunction
Seleziona un argomento per scoprire come impostare le autorizzazioni:
Argomenti
===== Allega una policy basata sull'identità al ruolo del servizio gateway
Per consentire al ruolo del servizio gateway di accedere a un target Lambda, allega la seguente policy basata sull'identità al tuo ruolo di servizio AgentCore Gateway scegliendo l'argomento in Aggiungere e rimuovere le autorizzazioni di identità IAM relative al tuo caso d'uso e seguendo i passaggi.
{ "Version": "2012-10-17", "Statement": [{ "Sid": "AmazonBedrockAgentCoreGatewayLambdaProd", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": [ "arn:aws:lambda:us-east-1:123456789012:function:FunctionName" ] }] }
Sostituisci l'ARN sul Resource campo con l'ARN del tuo target Lambda function gateway. Se il tuo gateway ha più target Lambda, puoi aggiungere l'ARN di ciascuna funzione all'elenco. Resource
===== (Se la funzione è in un altro account) Allega una policy basata sulle risorse alla funzione Lambda
Se la destinazione della funzione Lambda si trova in un account diverso dal ruolo del servizio gateway, è necessario allegare una policy basata sulle risorse per consentire al ruolo del servizio gateway di accedervi. Di seguito è riportato un esempio di policy che puoi utilizzare:
{ "Version":"2012-10-17", "Statement": [ { "Sid": "LambdaAllowGatewayServiceRoleMyFunction", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/MyGatewayExecutionRole" }, "Action": "lambda:InvokeFunction", "Resource": "arn:aws:lambda:us-east-1:123456789012:function:MyFunction" } ] }
Sostituisci i valori dei seguenti campi:
-
AWS— Utilizza l'ARN del tuo ruolo di servizio gateway. -
Resource— Usa l'ARN della tua funzione Lambda.
Per sapere come collegare una policy basata sulle risorse alla funzione Lambda che consenta al ruolo del servizio gateway di accedere alla funzione, seleziona uno dei seguenti metodi:
Esempio
Se prevedi di includere una definizione di strumento di destinazione del gateway da un URI Amazon S3, dovrai includere le autorizzazioni per il ruolo del servizio gateway per accedere al bucket. La AmazonS3ReadOnlyAccess policy è un esempio di policy che puoi allegare al ruolo del servizio. Puoi limitarti Resource alla posizione S3 per una maggiore sicurezza.
Se prevedi di aggiungere un target Smithy, devi aggiungere le autorizzazioni per il ruolo del servizio gateway per accedere ai AWS servizi a cui fanno riferimento i tuoi modelli Smithy. Per determinare quali autorizzazioni devono essere associate al ruolo del servizio, consulta la documentazione di quel servizio.
Puoi aggiungere autorizzazioni al ruolo del servizio scegliendo l'argomento in Aggiungere e rimuovere le autorizzazioni di identità IAM relativo al tuo caso d'uso e seguendo i passaggi.
Ad esempio, se il target del modello Smithy accede a una tabella DynamoDB, puoi allegare la seguente policy per consentire al ruolo del servizio di eseguire operazioni DynamoDB sulla tabella:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:GetItem", "dynamodb:PutItem", "dynamodb:UpdateItem", "dynamodb:DeleteItem", "dynamodb:Query", "dynamodb:Scan" ], "Resource": "arn:aws:dynamodb:*:*:table/*" } ] }
Procedure consigliate per le autorizzazioni Gateway
- Segui il principio del privilegio minimo
-
-
Concedi solo le autorizzazioni necessarie per il funzionamento del tuo Gateway
-
Utilizza ARN di risorse specifiche anziché caratteri jolly quando possibile
-
Rivedi e verifica regolarmente le autorizzazioni
-
- Separa i ruoli per funzione
-
-
Utilizza ruoli diversi per la gestione e l'esecuzione
-
Crea ruoli separati per diversi gateway con scopi diversi
-
- Archiviazione sicura delle credenziali
-
-
Archivia le chiavi API e le credenziali OAuth in Secrets Manager AWS
-
Ruotare con regolarità le credenziali
-
- Monitora ed esegui audit
-
-
Abilita la registrazione per le operazioni del CloudTrail Gateway
-
Rivedi regolarmente i modelli di accesso e l'utilizzo delle autorizzazioni
-
- Condizioni di utilizzo nelle politiche
-
-
Aggiungi condizioni per limitare quando e come possono essere utilizzate le autorizzazioni
-
Prendi in considerazione l'utilizzo delle restrizioni dell'IP di origine per le operazioni di gestione
-