View a markdown version of this page

Amazon Bedrock AgentCore의 자격 증명 관리 이해 - Amazon Bedrock AgentCore

Amazon Bedrock AgentCore의 자격 증명 관리 이해

MicroVM 메타데이터 서비스(MMDS)

Amazon Bedrock AgentCore 브라우저, AgentCore 코드 해석기 또는 AgentCore 런타임을 사용하여 실행 역할을 구성하면 기본 컴퓨팅은 EC2 인스턴스가 인스턴스 메타데이터 서비스(IMDS)를 사용하는 방식과 마찬가지로 MMDS를 사용하여 자격 증명에 액세스합니다. 이렇게 하면 VM 내의 서비스가 S3 액세스와 같은 작업에 대한 임시 AWS 자격 증명을 검색할 수 있습니다. 이는 AgentCore 코드 해석기, AgentCore 브라우저 또는 AgentCore 런타임이 실행 중인 네트워크 모드와 무관합니다.

중요

실행 역할 권한을 구성할 때는 VM 내에서 실행되는 모든 코드 또는 액터가 메타데이터 엔드포인트를 호출하여 이러한 자격 증명에 액세스할 수 있으므로 신중하게 고려하세요.

역할 설정 모범 사례

  • 실행 역할을 설정할 때 최소 권한 원칙을 따릅니다. 특히 임의의 코드를 생성할 수 있는 LLMs과 함께 이러한 도구를 사용할 때는 의도한 대로만 권한을 제한하는 것이 중요합니다.

  • 리소스와 연결된 실행 역할이 호출할 수 있는 사용자와 같거나 적은 권한을 갖도록 하여 권한 에스컬레이션을 피합니다.

다음은 적절하게 범위가 지정된 권한의 예입니다.

{ "Effect": "Allow", "Action": ["s3:GetObject", "s3:PutObject"], "Resource": "arn:aws:s3:::<your-specific-bucket>/*" }