Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Concetti principali
Prima di utilizzare Policy in Amazon Bedrock AgentCore, è importante comprendere i concetti e i componenti chiave che interagiscono per fornire una governance basata su policy per i tuoi agenti di intelligenza artificiale.
Argomenti
Gateway
Un Amazon Bedrock AgentCore Gateway fornisce un endpoint per connettersi ai server MCP e convertire API e lambda in strumenti compatibili con MCP, fornendo un unico punto di accesso per consentire a un agente di interagire con i suoi strumenti. Un gateway può avere più destinazioni, ognuna delle quali rappresenta uno strumento o un set di strumenti diverso.
Gateway Target
Un target definisce le API o la funzione Lambda che un Gateway fornirà come strumenti a un agente. Gli obiettivi possono essere funzioni Lambda, specifiche OpenAPI, modelli Smithy o altre definizioni di strumenti.
Tipi principali
Le politiche Cedar utilizzano i principali per rappresentare l'entità che effettua una richiesta di autorizzazione. La policy in AgentCore supporta due tipi principali a seconda di come il AgentCore Gateway è configurato per l'autenticazione:
-
AgentCore:: OAuthUser - Rappresenta OAuth-authenticated gli utenti. Quando un AgentCore gateway utilizza l'autorizzazione OAuth, il principale viene creato dall'attestazione del token JWT.
subI principali OAuth supportano tag che contengono attestazioni JWT come nome utente, ambito, ruolo, ecc. -
AgentCore:: IamEntity - Rappresenta i chiamanti. IAM-authenticated Quando un AgentCore gateway utilizza l'autorizzazione AWS_IAM, il principale viene creato dall'identità IAM del chiamante. I principali IAM hanno un
idattributo contenente l'ARN IAM (formato:arn:aws:sts::<account>:assumed-role/<role-name>per i ruoli assunti), che consente una corrispondenza stabile.principal ==Per i dettagli, consulta le condizioni delle Condizioni delle policy policy.
Cedro
Cedar
Politica Cedar
Una policy Cedar è una dichiarazione dichiarativa che consente o proibisce l'accesso agli strumenti del gateway. Ogni policy specifica chi (principale) può eseguire quale azione (richiamo dello strumento) su quale risorsa (gateway) e in quali condizioni. Le policy vengono valutate per ogni richiesta di richiamo dello strumento.
Corniolo
Dogwood
Politiche temporali
La maggior parte delle polizze Cedar sono apolidi: ogni richiesta viene valutata singolarmente. Una politica temporale aggiunge condizioni che dipendono da ciò che è accaduto all'inizio della stessa sessione, come richiedere un'approvazione preventiva, limitare la frequenza di esecuzione di un'azione o mantenere il totale cumulativo al di sotto di una soglia. Le politiche temporali sono scritte in Dogwood, che è compatibile con Cedar, e vengono valutate rispetto a una sessione di policy che raggruppa le richieste correlate. Per ulteriori informazioni, consulta Politiche temporali.
Guardrail
I guardrail sono fornitori di informazioni che una politica di Dogwood può consultare online. Al momento della valutazione, un guardrail calcola un segnale di sicurezza dei contenuti per la richiesta, ad esempio un filtro dei contenuti, un prompt di attacco o un punteggio relativo alle informazioni sensibili, e la politica consente o vieta l'azione in base a tale risultato. Per ulteriori informazioni, consulta Guardrails nelle policy.
Sessione sulle politiche
Una sessione di policy è una sequenza di chiamate Gateway correlate raggruppate in un unico ID di sessione, che viene fornito nelle richieste nell'intestazione. x-amzn-bedrock-agentcore-policy-session-id Le politiche temporali vengono valutate rispetto a una sessione di policy: una condizione temporale considera solo gli eventi registrati per la stessa sessione in cui viene autorizzata la richiesta. Per ulteriori informazioni, vedere Sessioni di policy e propagazione delle identità.
Motore delle politiche
Il motore delle politiche è il componente principale di Policy in quanto AgentCore archivia e valuta le politiche Cedar. Quando si creano policy, queste si applicano a tutti i gateway associati al motore, purché l'ambito delle policy corrisponda alla richiesta. Per ogni richiamo allo strumento, il motore delle politiche valuta tutte le politiche applicabili rispetto alla richiesta per determinare se consentire o negare l'accesso. Il motore applica automaticamente la semantica default-deny e forbid-wins.
Schema Cedar
Uno schema Cedar definisce la struttura delle entità, delle azioni e del contesto per la convalida delle politiche. Il policy engine genera automaticamente uno schema dalle definizioni degli strumenti del gateway, associando ogni strumento a un'azione e definendo i parametri di input previsti. Lo schema garantisce che le policy siano convalidate al momento della creazione, rilevando gli errori prima della distribuzione.
Convalida Cedar
La convalida Cedar verifica che le politiche siano sintatticamente corrette e conformi allo schema. Quando si associano le policy a un gateway, il policy engine le convalida rispetto allo schema generato automaticamente per garantire che facciano riferimento ad azioni valide, utilizzino tipi di dati corretti e accedano solo ai campi di contesto definiti. La convalida rileva gli errori prima che le policy vengano implementate, prevenendo errori di autorizzazione in fase di esecuzione.
Analisi Cedar
L'analisi Cedar utilizza il ragionamento automatico per esaminare le politiche e rilevare potenziali problemi. Policy in AgentCore utilizza il ragionamento automatico per identificare le politiche che consentono sempre (nessuna condizione limita l'accesso) o negano sempre (vietano le politiche senza eccezioni), contribuendo a garantire che le politiche implementino il controllo degli accessi previsto anziché essere eccessivamente permissive o inutilmente restrittive.
Servizio di redazione delle politiche
Il servizio di creazione delle politiche converte automaticamente i requisiti di autorizzazione in linguaggio naturale in politiche Cedar. Quando si invia una policy in linguaggio naturale, il servizio genera codice Cedar sintatticamente corretto, lo convalida rispetto allo schema del gateway ed esegue un'analisi automatica per rilevare potenziali problemi. Ciò garantisce che tutte le policy generate siano valide e aiuta a identificare regole eccessivamente permissive o restrittive prima della distribuzione.