View a markdown version of this page

Compreendendo as políticas do Cedar - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Compreendendo as políticas do Cedar

A política em AgentCore usa políticas do Cedar para controlar o acesso às ferramentas do AgentCore Gateway. Esta seção explica a estrutura da política de Cedar, a semântica de avaliação e os principais conceitos.

nota

Session-aware as regras usam políticas temporais, que são escritas em Dogwood (compatível com Cedar) e usam um temporal bloco. A estrutura e a semântica do cedro descritas aqui ainda se aplicam. Para obter mais informações, consulte Políticas temporais.

Exemplo de política

Considere uma ferramenta de processamento de reembolsos com os seguintes requisitos:

  • Somente o usuário “John” pode processar reembolsos

  • Os reembolsos são limitados a $500 ou menos

A política da Cedar que impõe esses requisitos:

permit( principal is AgentCore::OAuthUser, action == AgentCore::Action::"RefundTool___process_refund", resource == AgentCore::Gateway::"arn:aws:bedrock-agentcore:your-region:your-account-id:gateway/refund-gateway" ) when { principal.hasTag("username") && principal.getTag("username") == "John" && context.input.amount < 500 };

Essa política permite o processamento de reembolsos somente quando o usuário é “John” e o valor do reembolso é inferior a $500.

Estrutura da política

As políticas de cedro consistem em três componentes principais:

  1. Efeito - Determina se o acesso deve ser permitido ou negado (permitouforbid)

  2. Escopo - especifica o principal, a ação e o recurso aos quais a política se aplica

  3. Condição - Define a lógica adicional que deve ser satisfeita (whenouunless) e pode se referir aos parâmetros da ferramenta (por meio do contexto) e ao token OAuth (por meio das tags)

Efeitos da política

As políticas de cedro usam dois efeitos para controlar o acesso:

  • permit- Permite que a ação continue

  • forbid- Nega a ação

Negação padrão

Todas as ações são negadas por padrão. Se nenhuma política corresponder a uma solicitação, o Cedar retornará DENY. Você deve escrever explicitamente políticas de permissão para permitir ações.

Avaliação da autorização

A Cedar usa um modelo de avaliação de licenças proibidas:

  1. A Cedar avalia todas as políticas que se aplicam à solicitação

  2. Se alguma política de proibição corresponder, o resultado será NEGAR

  3. Se pelo menos uma política de permissão corresponder e nenhuma política de proibição corresponder, o resultado será PERMITIR

  4. Se nenhuma política corresponder, o resultado será NEGAR (negação padrão)

Independência política

Cada política da Cedar é avaliada de forma independente. A avaliação de uma política depende apenas de:

  • O escopo (principal, ação, recurso)

  • O contexto e as tags

As políticas não fazem referência nem dependem de outras políticas.

algoritmo de avaliação de políticas

Quando uma solicitação é avaliada, o mecanismo de política determina a decisão de autorização usando o seguinte algoritmo:

  1. Se alguma forbid política corresponder à solicitação, a decisão será NEGAR.

  2. Se nenhuma forbid política corresponder à solicitação e pelo menos uma permit política corresponder, a decisão será PERMITIR.

  3. Se forbid nenhuma permit das políticas corresponderem à solicitação, a decisão será NEGAR.

Esse modelo de avaliação impõe uma postura de negação padrão.

Uma forbid política nunca pode resultar em uma decisão ALLOW. A unless cláusula sobre uma forbid política especifica as condições sob as quais essa forbid política não se aplica; ela não concede permissão e não substitui uma política correspondente. permit