Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comprendere le politiche di Cedar
Policy in AgentCore utilizza le politiche Cedar per controllare l'accesso agli strumenti AgentCore Gateway. Questa sezione spiega la struttura delle politiche di Cedar, la semantica di valutazione e i concetti chiave.
Nota
Session-aware le regole utilizzano politiche temporali, scritte in Dogwood (compatibile con Cedar) e utilizzano un blocco. temporal La struttura e la semantica di Cedar qui descritte sono ancora valide. Per ulteriori informazioni, vedere Politiche temporali.
Argomenti
Policy di esempio
Prendi in considerazione uno strumento di elaborazione dei rimborsi con questi requisiti:
-
Solo l'utente «John» può elaborare i rimborsi
-
I rimborsi sono limitati a 500$ o meno
La politica Cedar che applica questi requisiti:
permit( principal is AgentCore::OAuthUser, action == AgentCore::Action::"RefundTool___process_refund", resource == AgentCore::Gateway::"arn:aws:bedrock-agentcore:your-region:your-account-id:gateway/refund-gateway" ) when { principal.hasTag("username") && principal.getTag("username") == "John" && context.input.amount < 500 };
Questa politica consente l'elaborazione dei rimborsi solo quando l'utente è «John» e l'importo del rimborso è inferiore a $500.
Struttura delle policy
Le politiche Cedar sono costituite da tre componenti principali:
-
Effetto: determina se consentire o negare l'accesso (
permito)forbid -
Ambito: specifica il principio, l'azione e la risorsa a cui si applica la policy
-
Condizione: definisce una logica aggiuntiva che deve essere soddisfatta (
whenounless) e può fare riferimento ai parametri dello strumento (tramite il contesto) e al token OAuth (tramite i tag)
Effetti delle politiche
Le politiche Cedar utilizzano due effetti per controllare l'accesso:
-
permit- Consente all'azione di procedere -
forbid- Nega l'azione
Rifiuto per default
Per impostazione predefinita, tutte le azioni sono negate. Se nessuna politica corrisponde a una richiesta, Cedar restituisce DENY. È necessario scrivere esplicitamente le politiche di autorizzazione per consentire le azioni.
Valutazione delle autorizzazioni
Cedar utilizza un modello di valutazione del divieto di annullamento delle autorizzazioni:
-
Cedar valuta tutte le politiche che si applicano alla richiesta
-
Se una delle politiche di divieto corrisponde, il risultato è NEGA
-
Se almeno una politica di autorizzazione corrisponde e nessuna politica di divieto corrisponde, il risultato è CONSENTI
-
Se nessuna politica corrisponde, il risultato è NEGA (negazione predefinita)
Indipendenza delle politiche
Ogni politica Cedar viene valutata in modo indipendente. La valutazione di una politica dipende solo da:
-
L'ambito (principale, azione, risorsa)
-
Il contesto e i tag
Le politiche non fanno riferimento o dipendono da altre politiche.
Algoritmo di valutazione delle politiche
Quando una richiesta viene valutata, il motore delle politiche determina la decisione di autorizzazione utilizzando il seguente algoritmo:
-
Se una
forbidpolicy corrisponde alla richiesta, la decisione è NEGA. -
Se nessun
forbidcriterio corrisponde alla richiesta e almeno unpermitcriterio corrisponde, la decisione è CONSENTI. -
Se
forbidnessuna dellepermitpolitiche corrisponde alla richiesta, la decisione è NEGA.
Questo modello di valutazione impone una posizione di rifiuto predefinita.
Una forbid politica non può mai portare a una decisione ALLOW. La unless clausola relativa a una forbid politica specifica le condizioni in base alle quali tale forbid politica non si applica; non concede l'autorizzazione e non sostituisce una politica corrispondente. permit