View a markdown version of this page

Política no Amazon Bedrock AgentCore: controle as interações dos agentes - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Política no Amazon Bedrock AgentCore: controle as interações dos agentes

A política do Amazon Bedrock AgentCore permite que os desenvolvedores definam e apliquem controles de segurança para interações de agentes de IA com ferramentas, criando um limite protetor em torno das operações dos agentes. Os agentes de IA podem se adaptar dinamicamente para resolver problemas complexos, desde o processamento de consultas de clientes até a automação de fluxos de trabalho em várias ferramentas e sistemas. No entanto, essa flexibilidade introduz novos desafios de segurança, pois os agentes podem inadvertidamente interpretar mal as regras de negócios ou agir fora da autoridade pretendida.

Com a Política ativada AgentCore, os desenvolvedores podem criar mecanismos de políticas, criar e armazenar políticas determinísticas neles e associar mecanismos de políticas a gateways. A política em AgentCore intercepta todo o tráfego de agentes por meio do Amazon Bedrock AgentCore Gateways e avalia cada solicitação em relação às políticas definidas no mecanismo de políticas antes de permitir o acesso à ferramenta.

As políticas são construídas usando a linguagem Cedar, uma linguagem de código aberto para escrever e aplicar políticas de autorização. Isso permite que os desenvolvedores especifiquem com precisão quais agentes podem acessar e quais ações eles podem realizar. O Policy in AgentCore também oferece a capacidade de criar políticas usando linguagem natural, permitindo que os desenvolvedores descrevam as regras em inglês simples, em vez de escrever códigos de políticas formais em Cedar. A criação de políticas baseada em linguagem natural interpreta o que o usuário pretende, gera políticas candidatas, as valida em relação ao esquema da ferramenta e usa raciocínio automatizado para verificar as condições de segurança, como identificar políticas que são excessivamente permissivas, excessivamente restritivas ou contêm condições que nunca podem ser satisfeitas, garantindo que os clientes detectem esses problemas antes de aplicar as políticas.

O Policy in AgentCore também oferece suporte a políticas de autoria em Dogwood no site Dogwood Policy, uma linguagem de política de código aberto. Uma única política da Dogwood pode combinar vários tipos de condições de autorização. No nível mais simples, você escreve regras baseadas em entrada que permitem ou proíbem uma chamada de ferramenta com base na solicitação atual em si — quem é o principal, qual ferramenta ele está chamando, o recurso envolvido e os parâmetros de entrada dessa chamada. Em seguida, você pode adicionar condições temporais com reconhecimento de sessão que decidem com base no que já aconteceu anteriormente na mesma sessão — por exemplo, exigir que uma aprovação seja concedida antes de uma transferência, bloquear uma ação após ela ter sido executada um determinado número de vezes ou manter um total em execução abaixo do orçamento. Você também pode consultar provedores de informações, como o Guardrails, que emitem um sinal no momento da avaliação — como uma pontuação de segurança de conteúdo ou de ataque imediato — e tomar decisões com base na pontuação emitida. Como todas as condições baseadas em entradas, temporais e baseadas no provedor compõem uma política sob o mesmo modelo de permissão e proibição, você pode colocá-las em camadas para expressar o controle de que seus agentes precisam, desde uma simples regra de acesso até uma proteção em várias etapas que reconhece a sessão.

A política de AgentCore suporte a permissões refinadas com base na identidade do usuário e nos parâmetros de entrada da ferramenta, possibilitando a implantação segura de agentes autônomos em escala corporativa. Ao mover os controles de segurança para fora do código do agente, os desenvolvedores podem se concentrar na criação de recursos inovadores do agente e, ao mesmo tempo, manter fortes garantias de segurança, eliminando a necessidade de implementação personalizada de segurança e reduzindo o risco de contornar políticas por meio da manipulação do agente.

Benefícios principais

A política AgentCore oferece três benefícios principais que permitem a implantação segura e escalável de agentes de IA em ambientes corporativos:

Fine-grained controle sobre as ações do agente

Defina quais ações um agente pode realizar, incluindo quais ferramentas ele pode chamar e as condições precisas sob as quais essas ações são permitidas.

Aplicação determinística com fortes garantias

Cada ação do agente por meio do Amazon Bedrock AgentCore Gateway é interceptada e avaliada fora do código do agente, garantindo uma aplicação consistente e determinística que permanece confiável, independentemente de como o agente é implementado.

Criação simples e acessível com consistência em toda a organização

Escreva políticas usando solicitações de linguagem natural ou diretamente no Cedar (a linguagem AWS de política de código aberto para permissões refinadas), facilitando a definição de regras para seus agentes por desenvolvedores com diferentes graus de experiência. As equipes podem definir limites uma vez e aplicá-los de forma consistente em todos os agentes e ferramentas, com cada decisão de fiscalização registrada por meio de CloudWatch métricas e registros, para que as equipes de segurança e conformidade possam auditar e validar o comportamento.

Recursos principais

O Policy in AgentCore oferece recursos abrangentes para a governança baseada em políticas das interações com agentes, incluindo os seguintes recursos principais:

  • Aplicação de políticas - Intercepta e avalia todas as solicitações do agente em relação às políticas definidas antes de permitir o acesso à ferramenta

  • Controles de acesso - Permite uma análise detalhada com base na identidade do usuário e nos parâmetros de entrada da ferramenta

  • Autoria de políticas - Fornece suporte à linguagem de políticas do Cedar para escrever políticas claras e validadas. As políticas também podem ser criadas em linguagem natural usando instruções em inglês, que são traduzidas para as políticas do Cedar e validadas.

  • Monitoramento de políticas - Oferece CloudWatch integração para monitorar avaliações e decisões de políticas

  • Integração de infraestrutura — Integra-se a grupos de segurança de VPC e outras AWS infraestruturas de segurança

  • Registro de auditoria - mantém registros detalhados das decisões políticas para conformidade e solução de problemas

  • Políticas temporais - Session-scoped regras que raciocinam sobre o histórico de ações em uma conversa. Para obter mais informações, consulte Políticas temporais.