View a markdown version of this page

Usa le chiavi di condizione IAM con Amazon Bedrock AgentCore Gateway - Amazon Bedrock AgentCore

Usa le chiavi di condizione IAM con Amazon Bedrock AgentCore Gateway

Usa le chiavi di AgentCore-specific condizione di Amazon Bedrock per controllare il modo in cui crei e configuri i gateway e gli obiettivi dei gateway nella tua organizzazione. Questi codici di condizione si applicano alle operazioni del piano di controllo. Sono particolarmente utili nelle Service Control Policies (SCP) per far rispettare i requisiti di sicurezza organizzativi.

Ad esempio, puoi:

  • Richiede che tutti i gateway utilizzino un provider di identità specifico per l'autenticazione.

  • Limita i tipi di obiettivi che possono essere creati.

  • Imponi che gli obiettivi utilizzino tipi di provider di credenziali specifici.

  • Richiedi che le destinazioni del gateway si connettano tramite sottoreti e gruppi di sicurezza approvati.

Chiavi di condizione del gateway

Le seguenti chiavi di condizione si applicano alle UpdateGateway operazioni CreateGateway and.

Chiave di condizione Tipo operazioni API Description

bedrock-agentcore:DiscoveryUrl

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso in base all'URL di rilevamento configurato sul gateway. Utilizzalo per assicurarti che i gateway utilizzino un provider di identità specifico.

bedrock-agentcore:KmsKeyArn

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso tramite la chiave KMS ARN utilizzata per crittografare le risorse del gateway.

bedrock-agentcore:PolicyEngineArn

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso tramite l'ARN della configurazione del motore di policy associata al gateway.

bedrock-agentcore:PolicyEngineMode

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso in base alla modalità di configurazione del policy engine associata al gateway.

bedrock-agentcore:ProtocolType

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso in base al tipo di protocollo del gateway.

bedrock-agentcore:GatewayAuthorizerType

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso in base al tipo di autorizzazione configurato sul gateway. I valori validi sono AWS_IAM, CUSTOM_JWT e NONE.

Chiavi delle condizioni di destinazione del gateway

Le seguenti chiavi di condizione si applicano alle UpdateGatewayTarget operazioni CreateGatewayTarget and.

Chiave di condizione Tipo operazioni API Description

bedrock-agentcore:McpTargetConfigurationType

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base al tipo di destinazione MCP. I valori validi sono apiGateway, lambda, mcpServer, openApiSchema, smithyModel e connector.

bedrock-agentcore:HttpTargetConfigurationType

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base al tipo di destinazione HTTP. I valori validi includono agentcoreRuntime e passthrough.

bedrock-agentcore:InferenceTargetConfigurationType

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base al tipo di obiettivo di inferenza. I valori validi includono connector e provider.

bedrock-agentcore:CredentialProviderType

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base al tipo di provider di credenziali configurato sulla destinazione. I valori validi includono GATEWAY_IAM_ROLE, OAUTH, API_KEY, CALLER_IAM_CREDENTIALS e JWT_PASSTHROUGH.

bedrock-agentcore:PrivateEndpointType

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base al tipo di endpoint privato di una destinazione. I valori validi includono managedVpcResource e selfManagedLatticeResource.

bedrock-agentcore:ResourceConfigurationIdentifier

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base all'identificatore di configurazione delle risorse dell'endpoint privato di una destinazione.

bedrock-agentcore:subnets

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso tramite le sottoreti configurate per la risorsa VPC gestita di una destinazione. Vedi Utilizzare le chiavi delle condizioni IAM con le AgentCore impostazioni VPC.

bedrock-agentcore:securityGroups

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base ai gruppi di sicurezza configurati per la risorsa VPC gestita di una destinazione.

bedrock-agentcore:AllowedQueryParameters

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base ai parametri di interrogazione consentiti nella configurazione dei metadati della destinazione.

bedrock-agentcore:AllowedRequestHeaders

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base alle intestazioni di richiesta consentite nella configurazione dei metadati della destinazione.

bedrock-agentcore:AllowedResponseHeaders

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base alle intestazioni di risposta consentite nella configurazione dei metadati della destinazione.

bedrock-agentcore:CredentialProviderScope

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base agli ambiti configurati su un provider di credenziali OAuth per la destinazione.

Policy di esempio

Gli esempi seguenti mostrano come utilizzare le chiavi di condizione nelle policy IAM e negli SCP per applicare i controlli organizzativi sulla configurazione del gateway.

Richiedi ai gateway di utilizzare un provider di identità specifico

Utilizza il seguente SCP per negare la creazione o gli aggiornamenti del gateway quando il gateway non utilizza l'URL di individuazione del provider di identità approvato dall'organizzazione.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceGatewayIdP", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGateway", "bedrock-agentcore:UpdateGateway" ], "Resource": "*", "Condition": { "StringNotEquals": { "bedrock-agentcore:DiscoveryUrl": "https://login.example.com/.well-known/openid-configuration" } } } ] }

Limita i tipi di provider di credenziali per gli obiettivi

Utilizzate il seguente SCP per limitare le destinazioni del gateway ai tipi di provider di credenziali approvati. Con questo esempio, limitate le destinazioni del gateway in modo che utilizzino solo il ruolo IAM del gateway o le credenziali IAM del chiamante. Le destinazioni non possono utilizzare chiavi API o token OAuth gestiti esternamente.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "RestrictTargetCredentialTypes", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "StringNotEquals": { "bedrock-agentcore:CredentialProviderType": [ "GATEWAY_IAM_ROLE", "CALLER_IAM_CREDENTIALS" ] } } } ] }

Limita i tipi di obiettivi MCP che possono essere creati

Utilizza la seguente politica per negare la creazione di destinazioni MCP che utilizzano determinati tipi di configurazione. Questo esempio impedisce alle destinazioni di utilizzare gli URL diretti del server MCP.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyDirectMcpServerTargets", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "StringEquals": { "bedrock-agentcore:McpTargetConfigurationType": "mcpServer" } } } ] }

Richiedi agli obiettivi di utilizzare endpoint privati

Utilizza il seguente SCP per negare la creazione di destinazioni che non specificano un tipo di endpoint privato. Ciò garantisce che tutto il traffico di destinazione rimanga all'interno di reti private.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforcePrivateEndpoints", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "Null": { "bedrock-agentcore:PrivateEndpointType": "true" } } } ] }

Richiedi ai gateway di utilizzare una chiave KMS gestita dal cliente

Utilizza questo SCP per richiedere che tutti i gateway utilizzino una chiave KMS gestita dal cliente per la crittografia anziché l'impostazione predefinita del servizio.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceCustomerManagedKey", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGateway", "bedrock-agentcore:UpdateGateway" ], "Resource": "*", "Condition": { "Null": { "bedrock-agentcore:KmsKeyArn": "true" } } } ] }

Applica le sottoreti approvate per le destinazioni del gateway

Utilizza la seguente politica per limitare le destinazioni del gateway alle sottoreti approvate. Per ulteriori informazioni, consulta Utilizzare le chiavi di condizione IAM con le AgentCore impostazioni VPC.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceApprovedSubnets", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "ForAnyValue:StringNotEquals": { "bedrock-agentcore:subnets": [ "subnet-0123456789abcdef0", "subnet-0123456789abcdef1" ] } } } ] }