

# Amazon Bedrock AgentCore Gateway에 대한 세분화된 액세스 제어
<a name="gateway-fine-grained-access-control"></a>

Amazon Bedrock AgentCore Gateway는 특정 도구 및 리소스에 액세스할 수 있는 사용자와 에이전트를 제어할 수 있는 세분화된 액세스 제어 기능을 제공합니다. 사용자 지정 로직에 대한 게이트웨이 인터셉터를 통해 액세스 제어를 구현하거나 표준 AWS스타일 액세스 제어에 리소스 기반 정책을 사용할 수 있습니다. 리소스 기반 정책에 대한 자세한 내용은 [Amazon Bedrock AgentCore의 리소스 기반 정책을](resource-based-policies.md) 참조하세요.

## 액세스 제어에 인터셉터 사용
<a name="gateway-fine-grained-access-control-interceptors"></a>

게이트웨이 인터셉터는 세분화된 액세스 제어를 구현하는 가장 유연한 방법을 제공합니다. REQUEST 인터셉터는 게이트웨이가 대상을 호출하기 전에 실행되므로 다음을 수행할 수 있습니다.
+ JWT 클레임 또는 사용자 지정 로직을 기반으로 사용자 권한 검증
+ 특정 도구 또는 MCP 작업에 대한 액세스 제어
+ 역할 기반 또는 속성 기반 액세스 제어 구현
+ 사용자 컨텍스트를 기반으로 요청 필터링 또는 수정
+ 무단 요청에 대한 권한 부여 오류 반환

권한 부여 로직의 예를 포함하여 인터셉터를 구현하고 구성하는 방법에 대한 자세한 내용은 [게이트웨이에서 인터셉터 사용을 참조하세요](https://docs.aws.amazon.com/bedrock-agentcore/latest/devguide/gateway-interceptors.html).

## 액세스 제어 수준
<a name="gateway-fine-grained-access-control-levels"></a>

Gateway의 세분화된 액세스 제어는 여러 수준에서 구현할 수 있습니다.

 **게이트웨이 수준 액세스**   
OAuth 권한 부여 서버 또는 AWS IAM 인증을 통해 게이트웨이에 연결하고 인증할 수 있는 사용자 또는 에이전트를 제어합니다.

 **도구 수준 액세스**   
인터셉터 로직을 사용하여 게이트웨이 내의 특정 도구에 대한 액세스를 제어하여 도구 실행 전에 권한을 검증합니다.

 **작업 수준 액세스**   
인터셉터를 사용하여 특정 MCP 작업(예: `tools/list` 또는 `tools/call` )에 대한 액세스를 제어하여 작업 권한을 검증합니다.

 **파라미터 수준 액세스**   
인터셉터를 사용하여 작업 내 특정 파라미터 또는 데이터에 대한 액세스를 제어하여 요청 파라미터를 필터링하거나 검증합니다.

## 구현 접근 방식
<a name="gateway-fine-grained-access-control-implementation"></a>

다음을 사용하여 세분화된 액세스 제어를 구현할 수 있습니다.

 **JWT 클레임 검증**   
인터셉터를 사용하여 사용자 역할, 부서 또는 사용자 지정 속성과 같은 JWT 클레임을 검사하여 권한 부여 결정을 내립니다.

 **IAM 보안 주체 일치**   
IAM 인증 게이트웨이의 경우 호출자의 IAM ARN과 일치시켜 액세스 제어를 구현합니다. Cedar 정책`principal.id`에서의 패턴 일치를 사용하여 AWS 계정, 역할 또는 사용자를 기반으로 액세스를 제한합니다.

 **외부 권한 부여 서비스**   
외부 권한 부여 서비스 또는 데이터베이스를 호출하여 사용자 권한을 검증하도록 인터셉터를 구성합니다.

 **컨텍스트 필터링 요청**   
인터셉터를 사용하여 사용자별 필터 추가 또는 데이터 범위 제한과 같은 사용자 컨텍스트를 기반으로 요청을 수정합니다.

## 모범 사례
<a name="gateway-fine-grained-access-control-best-practices"></a>
+  **최소 권한 원칙 **- 사용자에게 작업을 수행하는 데 필요한 최소 액세스 권한만 부여합니다.
+  **구조화된 클레임 사용** - JWT 클레임을 활용하여 사용자 컨텍스트 및 권한 부여 정보를 인터셉터에 전달합니다.
+  **페일 세이프 기본값 구현 -** 권한 부여를 확인할 수 없을 때 기본적으로 액세스를 거부하도록 인터셉터를 설계합니다.
+  **로그 권한 부여 결정** - 감사 목적으로 인터셉터가 액세스 결정을 로깅하도록 합니다.