View a markdown version of this page

Configurar um gateway com um destino de conector de memória - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurar um gateway com um destino de conector de memória

Para fazer frente a um recurso de memória com um gateway, você cria um gateway com um autorizador de entrada e, em seguida, adiciona um destino que usa o agentcore-memory conector.

nota

Você pode configurar o conector de memória por meio do console AWS de gerenciamento, do AWS SDK e da interface de linha de AWS comando (AWS CLI). Esta página usa a AWS CLI; para as etapas do console, consulte Criar um conector de memória usando o console.

Pré-requisitos

  • Um recurso AgentCore de memória. Para obter mais informações, consulte Criar uma AgentCore memória.

  • Permissões para criar e configurar um AgentCore Gateway. Para obter mais informações, consulte Pré-requisitos para usar o serviço de gateway Amazon Bedrock AgentCore .

  • Dependendo do modo de credencial de saída (consulte Modo de credencial de saída): poisGATEWAY_IAM_ROLE, uma função de execução de gateway que o gateway assume para chamar a memória, com sua política de identidade limitada apenas às ações de memória de que o gateway precisa; poisCALLER_IAM_CREDENTIALS, a própria identidade IAM do chamador deve ter permissão para realizar as ações de memória, porque o gateway encaminha essa identidade para a memória.

Etapas

As etapas a seguir usam a AWS CLI. Para ver as formas de entrada e saída de cada operação de API, siga os links para a referência da API Amazon Bedrock AgentCore Control. Substitua os exemplos de memoryId nomes e o ARN da função por seus próprios valores.

  1. Crie um gateway com CreateGateway e escolha seu tipo de autorizador de entrada ()authorizerType. O autorizador determina como os chamadores se autenticam no gateway e quais informações de identidade estão disponíveis para as políticas de controle de acesso. Para obter mais informações, consulte Modos de autenticação de entrada e saída.

    O exemplo a seguir cria um gateway que autentica os usuários finais com OAuth (CUSTOM_JWT) — o principal caminho de controle de acesso refinado. Forneça o URL de descoberta e os IDs de cliente permitidos do seu provedor OpenID Connect.

    aws bedrock-agentcore-control create-gateway \ --name my-memory-gateway \ --role-arn arn:aws:iam::123456789012:role/my-gateway-execution-role \ --authorizer-type CUSTOM_JWT \ --authorizer-configuration '{ "customJWTAuthorizer": { "discoveryUrl": "https://your-idp.example.com/.well-known/openid-configuration", "allowedClients": ["your-client-id"] } }'

    A resposta inclui ogatewayId,gatewayArn, e a gatewayUrl invocação. A criação é assíncrona; use GetGateway para esperar até que o gateway esteja pronto. status READY

    nota

    Este exemplo usa o OAuth inbound, que sempre usa o modo de credencial de GATEWAY_IAM_ROLE saída. O --role-arn valor é a função de execução do gateway que o gateway usa para chamar a memória. Para outros tipos de entrada e modos de saída, consulte Modos de autenticação de entrada e saída.

  2. Adicione um destino ao gateway usando CreateGatewayTarget o agentcore-memory conector como configuração de destino. Para--gateway-identifier, use o gatewayId retornado por CreateGateway na etapa anterior. Forneça o ID do conector e o memoryId do recurso de memória para a frente. O alvo credentialProviderConfigurations define o modo de credencial de saída; com o OAuth de entrada, isso é. GATEWAY_IAM_ROLE

    aws bedrock-agentcore-control create-gateway-target \ --gateway-identifier <gateway-id> \ --name my-memory \ --target-configuration '{ "http": { "connector": { "source": { "connectorId": "agentcore-memory" }, "parameters": { "memoryId": "your-memory-id" } } } }' \ --credential-provider-configurations '[ { "credentialProviderType": "GATEWAY_IAM_ROLE" } ]'

    A criação do alvo é assíncrona; use GetGatewayTarget para esperar até que o alvo esteja. status READY O nome do alvo (my-memoryaqui) se torna o prefixo de cada ID de ação do Cedar para esse alvo.

  3. Anexe um mecanismo de políticas e adicione políticas de controle de acesso refinadas. Essa etapa é o que impõe o isolamento por chamador. Para ver os exemplos completos de procedimentos e Memory-specific políticas, consulte controle de Fine-grained acesso para memória.

nota

O nome que você dá ao alvo se torna parte de cada ID de ação do Cedar para esse alvo — um alvo chamado <target-name> produz IDs de ação que começam com<target-name>___. Escolha um nome de destino que você se sinta confortável em referenciar nas políticas de controle de acesso.