View a markdown version of this page

Usa le chiavi di condizione IAM con Amazon Bedrock AgentCore Gateway - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Usa le chiavi di condizione IAM con Amazon Bedrock AgentCore Gateway

Usa le chiavi di AgentCore-specific condizione di Amazon Bedrock per controllare il modo in cui crei e configuri gateway e i gateway target nella tua organizzazione. Queste chiavi di condizione si applicano alle operazioni del piano di controllo. Sono particolarmente utili nelle Service Control Policies (SCP) per far rispettare i requisiti di sicurezza organizzativi.

Ad esempio, puoi:

  • Richiedono che tutti i gateway utilizzino un provider di identità specifico per l'autenticazione.

  • Limita i tipi di obiettivi che possono essere creati.

  • Fai in modo che le destinazioni utilizzino tipi di provider di credenziali specifici.

  • Richiedi che i gateway target si connettano tramite sottoreti e gruppi di sicurezza approvati.

Chiavi di condizione del gateway

Le seguenti chiavi di condizione si applicano alle UpdateGateway operazioni CreateGateway and.

Chiave di condizione Tipo operazioni API Description

bedrock-agentcore:DiscoveryUrl

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso in base all'URL di rilevamento configurato sul gateway. Usalo per assicurarti che i gateway utilizzino un provider di identità specifico.

bedrock-agentcore:KmsKeyArn

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso tramite la chiave KMS ARN utilizzata per crittografare le risorse del gateway.

bedrock-agentcore:PolicyEngineArn

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso da parte dell'ARN alla configurazione del policy engine associata al gateway.

bedrock-agentcore:PolicyEngineMode

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso in base alla modalità di configurazione del policy engine associata al gateway.

bedrock-agentcore:ProtocolType

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso in base al tipo di protocollo del gateway.

bedrock-agentcore:GatewayAuthorizerType

Stringa

CreateGateway, UpdateGateway

Filtra l'accesso in base al tipo di autorizzazione configurato sul gateway. I valori validi sono AWS_IAM, CUSTOM_JWT e NONE.

Chiavi di condizione di destinazione del gateway

Le seguenti chiavi di condizione si applicano alle UpdateGatewayTarget operazioni CreateGatewayTarget and.

Chiave di condizione Tipo operazioni API Description

bedrock-agentcore:McpTargetConfigurationType

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base al tipo di destinazione MCP. I valori validi sono apiGateway, lambda, mcpServer, openApiSchema, smithyModel e connector.

bedrock-agentcore:HttpTargetConfigurationType

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base al tipo di destinazione HTTP. I valori validi includono agentcoreRuntime e passthrough.

bedrock-agentcore:InferenceTargetConfigurationType

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base al tipo di target di inferenza. I valori validi includono connector e provider.

bedrock-agentcore:CredentialProviderType

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base al tipo di provider di credenziali configurato sulla destinazione. I valori validi includono GATEWAY_IAM_ROLE, OAUTH, API_KEY, CALLER_IAM_CREDENTIALS e JWT_PASSTHROUGH.

bedrock-agentcore:PrivateEndpointType

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base al tipo di endpoint privato di una destinazione. I valori validi includono managedVpcResource e selfManagedLatticeResource.

bedrock-agentcore:ResourceConfigurationIdentifier

Stringa

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base all'identificatore di configurazione delle risorse dell'endpoint privato di una destinazione.

bedrock-agentcore:subnets

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso tramite le sottoreti configurate per la risorsa VPC gestita di una destinazione. Vedi Usare le chiavi di condizione IAM con AgentCore le impostazioni VPC.

bedrock-agentcore:securityGroups

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso da parte dei gruppi di sicurezza configurati per la risorsa VPC gestita di una destinazione.

bedrock-agentcore:AllowedQueryParameters

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base ai parametri di interrogazione consentiti nella configurazione dei metadati del target.

bedrock-agentcore:AllowedRequestHeaders

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base alle intestazioni di richiesta consentite nella configurazione dei metadati della destinazione.

bedrock-agentcore:AllowedResponseHeaders

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base alle intestazioni di risposta consentite nella configurazione dei metadati del target.

bedrock-agentcore:CredentialProviderScope

ArrayOfString

CreateGatewayTarget, UpdateGatewayTarget

Filtra l'accesso in base agli ambiti configurati su un provider di credenziali OAuth per la destinazione.

Policy di esempio

Gli esempi seguenti mostrano come utilizzare le chiavi di condizione nelle policy IAM e negli SCP per applicare i controlli organizzativi sulla configurazione del gateway.

Richiedi ai gateway di utilizzare un provider di identità specifico

Utilizza il seguente SCP per negare la creazione o gli aggiornamenti del gateway quando il gateway non utilizza l'URL di rilevamento del provider di identità approvato dalla tua organizzazione.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceGatewayIdP", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGateway", "bedrock-agentcore:UpdateGateway" ], "Resource": "*", "Condition": { "StringNotEquals": { "bedrock-agentcore:DiscoveryUrl": "https://login.example.com/.well-known/openid-configuration" } } } ] }

Limita i tipi di provider di credenziali per le destinazioni

Utilizza il seguente SCP per limitare le destinazioni del gateway ai tipi di provider di credenziali approvati. Con questo esempio, limiti le destinazioni del gateway a utilizzare solo il ruolo IAM del gateway o le credenziali IAM del chiamante. I target non possono utilizzare chiavi API o token OAuth gestiti esternamente.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "RestrictTargetCredentialTypes", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "StringNotEquals": { "bedrock-agentcore:CredentialProviderType": [ "GATEWAY_IAM_ROLE", "CALLER_IAM_CREDENTIALS" ] } } } ] }

Limita i tipi di obiettivi MCP che possono essere creati

Utilizzate la seguente politica per negare la creazione di destinazioni MCP che utilizzano determinati tipi di configurazione. Questo esempio impedisce alle destinazioni di utilizzare gli URL diretti del server MCP.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyDirectMcpServerTargets", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "StringEquals": { "bedrock-agentcore:McpTargetConfigurationType": "mcpServer" } } } ] }

Richiedi alle destinazioni di utilizzare endpoint privati

Usa il seguente SCP per negare la creazione di obiettivi che non specificano un tipo di endpoint privato. Ciò garantisce che tutto il traffico di destinazione rimanga all'interno di reti private.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforcePrivateEndpoints", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "Null": { "bedrock-agentcore:PrivateEndpointType": "true" } } } ] }

Richiedi ai gateway di utilizzare una chiave KMS gestita dal cliente

Utilizza questo SCP per richiedere che tutti i gateway utilizzino una chiave KMS gestita dal cliente per la crittografia anziché quella predefinita del servizio.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceCustomerManagedKey", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGateway", "bedrock-agentcore:UpdateGateway" ], "Resource": "*", "Condition": { "Null": { "bedrock-agentcore:KmsKeyArn": "true" } } } ] }

Applica le sottoreti approvate per le destinazioni dei gateway

Utilizza la seguente politica per limitare le destinazioni dei gateway alle sottoreti approvate. Per ulteriori informazioni, consulta Utilizzare le chiavi di condizione IAM con le impostazioni AgentCore VPC.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceApprovedSubnets", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "ForAnyValue:StringNotEquals": { "bedrock-agentcore:subnets": [ "subnet-0123456789abcdef0", "subnet-0123456789abcdef1" ] } } } ] }