As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurar um gateway com um destino de conector de memória
Para fazer frente a um recurso de memória com um gateway, você cria um gateway com um autorizador de entrada e, em seguida, adiciona um destino que usa o agentcore-memory conector.
nota
Você pode configurar o conector de memória por meio do console AWS de gerenciamento, do AWS SDK e da interface de linha de AWS comando (AWS CLI). Esta página usa a AWS CLI; para as etapas do console, consulte Criar um conector de memória usando o console.
Pré-requisitos
-
Um recurso AgentCore de memória. Para obter mais informações, consulte Criar uma AgentCore memória.
-
Permissões para criar e configurar um AgentCore Gateway. Para obter mais informações, consulte Pré-requisitos para usar o serviço de gateway Amazon Bedrock AgentCore .
-
Dependendo do modo de credencial de saída (consulte Modo de credencial de saída): pois
GATEWAY_IAM_ROLE, uma função de execução de gateway que o gateway assume para chamar a memória, com sua política de identidade limitada apenas às ações de memória de que o gateway precisa; poisCALLER_IAM_CREDENTIALS, a própria identidade IAM do chamador deve ter permissão para realizar as ações de memória, porque o gateway encaminha essa identidade para a memória.
Etapas
As etapas a seguir usam a AWS CLI. Para ver as formas de entrada e saída de cada operação de API, siga os links para a referência da API Amazon Bedrock AgentCore Control. Substitua os exemplos de memoryId nomes e o ARN da função por seus próprios valores.
-
Crie um gateway com CreateGateway e escolha seu tipo de autorizador de entrada ()
authorizerType. O autorizador determina como os chamadores se autenticam no gateway e quais informações de identidade estão disponíveis para as políticas de controle de acesso. Para obter mais informações, consulte Modos de autenticação de entrada e saída.O exemplo a seguir cria um gateway que autentica os usuários finais com OAuth (
CUSTOM_JWT) — o principal caminho de controle de acesso refinado. Forneça o URL de descoberta e os IDs de cliente permitidos do seu provedor OpenID Connect.aws bedrock-agentcore-control create-gateway \ --name my-memory-gateway \ --role-arn arn:aws:iam::123456789012:role/my-gateway-execution-role \ --authorizer-type CUSTOM_JWT \ --authorizer-configuration '{ "customJWTAuthorizer": { "discoveryUrl": "https://your-idp.example.com/.well-known/openid-configuration", "allowedClients": ["your-client-id"] } }'A resposta inclui o
gatewayId,gatewayArn, e agatewayUrlinvocação. A criação é assíncrona; use GetGateway para esperar até que o gateway esteja pronto.statusREADYnota
Este exemplo usa o OAuth inbound, que sempre usa o modo de credencial de
GATEWAY_IAM_ROLEsaída. O--role-arnvalor é a função de execução do gateway que o gateway usa para chamar a memória. Para outros tipos de entrada e modos de saída, consulte Modos de autenticação de entrada e saída. -
Adicione um destino ao gateway usando CreateGatewayTarget o
agentcore-memoryconector como configuração de destino. Para--gateway-identifier, use ogatewayIdretornado porCreateGatewayna etapa anterior. Forneça o ID do conector e omemoryIddo recurso de memória para a frente. O alvocredentialProviderConfigurationsdefine o modo de credencial de saída; com o OAuth de entrada, isso é.GATEWAY_IAM_ROLEaws bedrock-agentcore-control create-gateway-target \ --gateway-identifier <gateway-id> \ --name my-memory \ --target-configuration '{ "http": { "connector": { "source": { "connectorId": "agentcore-memory" }, "parameters": { "memoryId": "your-memory-id" } } } }' \ --credential-provider-configurations '[ { "credentialProviderType": "GATEWAY_IAM_ROLE" } ]'A criação do alvo é assíncrona; use GetGatewayTarget para esperar até que o alvo esteja.
statusREADYO nome do alvo (my-memoryaqui) se torna o prefixo de cada ID de ação do Cedar para esse alvo. -
Anexe um mecanismo de políticas e adicione políticas de controle de acesso refinadas. Essa etapa é o que impõe o isolamento por chamador. Para ver os exemplos completos de procedimentos e Memory-specific políticas, consulte controle de Fine-grained acesso para memória.
nota
O nome que você dá ao alvo se torna parte de cada ID de ação do Cedar para esse alvo — um alvo chamado <target-name> produz IDs de ação que começam com<target-name>___. Escolha um nome de destino que você se sinta confortável em referenciar nas políticas de controle de acesso.