View a markdown version of this page

Politica in Amazon Bedrock AgentCore: controllo delle interazioni con gli agenti - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Politica in Amazon Bedrock AgentCore: controllo delle interazioni con gli agenti

La policy di Amazon Bedrock AgentCore consente agli sviluppatori di definire e applicare i controlli di sicurezza per le interazioni degli agenti di intelligenza artificiale con gli strumenti creando un confine protettivo attorno alle operazioni degli agenti. Gli agenti di intelligenza artificiale possono adattarsi dinamicamente per risolvere problemi complessi, dall'elaborazione delle richieste dei clienti all'automazione dei flussi di lavoro su più strumenti e sistemi. Tuttavia, questa flessibilità introduce nuove sfide di sicurezza, poiché gli agenti possono inavvertitamente interpretare erroneamente le regole aziendali o agire al di fuori dell'autorità prevista.

Con Policy in AgentCore, gli sviluppatori possono creare motori di policy, creare e archiviare policy deterministiche e associare i policy engine ai gateway. Policy in AgentCore intercetta tutto il traffico degli agenti attraverso Amazon Bedrock AgentCore Gateways e valuta ogni richiesta rispetto alle policy definite nel policy engine prima di consentire l'accesso agli strumenti.

Le policy sono costruite utilizzando il linguaggio Cedar, un linguaggio open source per la scrittura e l'applicazione delle politiche di autorizzazione. Ciò consente agli sviluppatori di specificare con precisione a quali agenti possono accedere e quali azioni possono eseguire. Policy in offre AgentCore anche la possibilità di creare policy utilizzando il linguaggio naturale, consentendo agli sviluppatori di descrivere le regole in un inglese semplice invece di scrivere codice formale in Cedar. La creazione di policy basata sul linguaggio naturale interpreta ciò che l'utente intende, genera politiche candidate, le convalida rispetto allo schema dello strumento e utilizza il ragionamento automatico per verificare le condizioni di sicurezza, ad esempio identificando politiche eccessivamente permissive, eccessivamente restrittive o contenenti condizioni che non possono mai essere soddisfatte, assicurando che i clienti individuino questi problemi prima di applicare le politiche.

Policy in supporta AgentCore anche la redazione di politiche in Dogwood sul sito web Dogwood Policy, un linguaggio politico open source. Una singola polizza Dogwood può combinare diversi tipi di condizioni di autorizzazione. Al livello più semplice, si scrivono regole basate sugli input che consentono o vietano una chiamata allo strumento in base alla richiesta corrente stessa: chi è il mandante, quale strumento sta chiamando, la risorsa coinvolta e i parametri di input di quella chiamata. È quindi possibile aggiungere condizioni temporali sensibili alla sessione che decidono in base a ciò che è già accaduto all'inizio della stessa sessione, ad esempio richiedendo che sia stata concessa un'approvazione prima di un trasferimento, bloccando un'azione dopo che è stata eseguita un determinato numero di volte o mantenendo un totale corrente entro un budget. Puoi anche consultare fornitori di informazioni, come Guardrails, che emettono un segnale al momento della valutazione, ad esempio un punteggio di sicurezza dei contenuti o di attacco immediato, e prendere decisioni in base al punteggio emesso. Poiché le condizioni basate sugli input, temporali e basate sul provider sono tutte composte in un'unica policy secondo lo stesso modello di autorizzazione e divieto, puoi sovrapporle per esprimere il controllo di cui hanno bisogno i tuoi agenti, da una semplice regola di accesso a una protezione in più fasi e consapevole della sessione.

Policy in AgentCore supporta autorizzazioni granulari basate sull'identità dell'utente e sui parametri di input dello strumento, rendendo possibile l'implementazione sicura di agenti autonomi su scala aziendale. Spostando i controlli di sicurezza al di fuori del codice dell'agente, gli sviluppatori possono concentrarsi sullo sviluppo di funzionalità innovative per gli agenti mantenendo al contempo solide garanzie di sicurezza, eliminando la necessità di un'implementazione di sicurezza personalizzata e riducendo il rischio di aggirare le policy attraverso la manipolazione degli agenti.

Vantaggi principali

Policy in AgentCore offre tre vantaggi chiave che consentono l'implementazione sicura e scalabile degli agenti di intelligenza artificiale negli ambienti aziendali:

Fine-grained controllo sulle azioni degli agenti

Definisci quali azioni un agente è autorizzato a eseguire, inclusi gli strumenti che può chiamare e le condizioni precise in base alle quali tali azioni sono consentite.

Applicazione deterministica con solide garanzie

Ogni azione dell'agente tramite Amazon Bedrock AgentCore Gateway viene intercettata e valutata al limite esterno del codice dell'agente, garantendo un'applicazione coerente e deterministica che rimane affidabile indipendentemente dal modo in cui l'agente viene implementato.

Creazione semplice e accessibile con coerenza a livello di organizzazione

Scrivi policy utilizzando istruzioni in linguaggio naturale o direttamente in Cedar (il linguaggio di policy open source AWS di Cedar per autorizzazioni granulari), in modo da consentire ai costruttori con diversi gradi di esperienza di definire facilmente le regole per i propri agenti. I team possono stabilire i limiti una sola volta e applicarli in modo coerente a tutti gli agenti e gli strumenti, registrando ogni decisione di applicazione tramite CloudWatch metriche e registri, in modo che i team addetti alla sicurezza e alla conformità possano verificare e convalidare il comportamento.

Funzionalità principali

Policy in AgentCore offre funzionalità complete per la governance basata su policy delle interazioni tra gli agenti, incluse le seguenti funzionalità chiave:

  • Applicazione delle politiche: intercetta e valuta tutte le richieste degli agenti rispetto a politiche definite prima di consentire l'accesso agli strumenti

  • Controlli di accesso: consente una granularità dettagliata in base all'identità dell'utente e ai parametri di input dello strumento

  • Creazione di policy: fornisce il supporto del linguaggio Cedar per la stesura di policy chiare e convalidate. Le politiche possono anche essere redatte in linguaggio naturale utilizzando istruzioni in inglese che vengono tradotte in politiche Cedar e convalidate

  • Monitoraggio delle politiche: offre CloudWatch l'integrazione per il monitoraggio delle valutazioni e delle decisioni politiche

  • Integrazione dell'infrastruttura: si integra con i gruppi di sicurezza VPC e altre infrastrutture di sicurezza AWS

  • Registrazione degli audit: mantiene registri dettagliati delle decisioni politiche per la conformità e la risoluzione dei problemi

  • Politiche temporali: Session-scoped regole che ragionano sulla cronologia delle azioni all'interno di una conversazione. Per ulteriori informazioni, consulta Politiche temporali.