View a markdown version of this page

Comprendere le politiche di Cedar - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Comprendere le politiche di Cedar

Policy in AgentCore utilizza le politiche Cedar per controllare l'accesso agli strumenti AgentCore Gateway. Questa sezione spiega la struttura delle politiche di Cedar, la semantica di valutazione e i concetti chiave.

Nota

Session-aware le regole utilizzano politiche temporali, scritte in Dogwood (compatibile con Cedar) e utilizzano un blocco. temporal La struttura e la semantica di Cedar qui descritte sono ancora valide. Per ulteriori informazioni, vedere Politiche temporali.

Policy di esempio

Prendi in considerazione uno strumento di elaborazione dei rimborsi con questi requisiti:

  • Solo l'utente «John» può elaborare i rimborsi

  • I rimborsi sono limitati a 500$ o meno

La politica Cedar che applica questi requisiti:

permit( principal is AgentCore::OAuthUser, action == AgentCore::Action::"RefundTool___process_refund", resource == AgentCore::Gateway::"arn:aws:bedrock-agentcore:your-region:your-account-id:gateway/refund-gateway" ) when { principal.hasTag("username") && principal.getTag("username") == "John" && context.input.amount < 500 };

Questa politica consente l'elaborazione dei rimborsi solo quando l'utente è «John» e l'importo del rimborso è inferiore a $500.

Struttura delle policy

Le politiche Cedar sono costituite da tre componenti principali:

  1. Effetto: determina se consentire o negare l'accesso (permito) forbid

  2. Ambito: specifica il principio, l'azione e la risorsa a cui si applica la policy

  3. Condizione: definisce una logica aggiuntiva che deve essere soddisfatta (whenounless) e può fare riferimento ai parametri dello strumento (tramite il contesto) e al token OAuth (tramite i tag)

Effetti delle politiche

Le politiche Cedar utilizzano due effetti per controllare l'accesso:

  • permit- Consente all'azione di procedere

  • forbid- Nega l'azione

Rifiuto per default

Per impostazione predefinita, tutte le azioni sono negate. Se nessuna politica corrisponde a una richiesta, Cedar restituisce DENY. È necessario scrivere esplicitamente le politiche di autorizzazione per consentire le azioni.

Valutazione delle autorizzazioni

Cedar utilizza un modello di valutazione del divieto di annullamento delle autorizzazioni:

  1. Cedar valuta tutte le politiche che si applicano alla richiesta

  2. Se una delle politiche di divieto corrisponde, il risultato è NEGA

  3. Se almeno una politica di autorizzazione corrisponde e nessuna politica di divieto corrisponde, il risultato è CONSENTI

  4. Se nessuna politica corrisponde, il risultato è NEGA (negazione predefinita)

Indipendenza delle politiche

Ogni politica Cedar viene valutata in modo indipendente. La valutazione di una politica dipende solo da:

  • L'ambito (principale, azione, risorsa)

  • Il contesto e i tag

Le politiche non fanno riferimento o dipendono da altre politiche.

Algoritmo di valutazione delle politiche

Quando una richiesta viene valutata, il motore delle politiche determina la decisione di autorizzazione utilizzando il seguente algoritmo:

  1. Se una forbid policy corrisponde alla richiesta, la decisione è NEGA.

  2. Se nessun forbid criterio corrisponde alla richiesta e almeno un permit criterio corrisponde, la decisione è CONSENTI.

  3. Se forbid nessuna delle permit politiche corrisponde alla richiesta, la decisione è NEGA.

Questo modello di valutazione impone una posizione di rifiuto predefinita.

Una forbid politica non può mai portare a una decisione ALLOW. La unless clausola relativa a una forbid politica specifica le condizioni in base alle quali tale forbid politica non si applica; non concede l'autorizzazione e non sostituisce una politica corrispondente. permit