As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Use chaves de condição do IAM com o Amazon Bedrock AgentCore Gateway
Use as chaves de AgentCore-specific condição do Amazon Bedrock para controlar como você cria e configura gateways e destinos de gateway em sua organização. Essas chaves de condição se aplicam às operações do plano de controle. Eles são especialmente úteis em políticas de controle de serviços (SCPs) para impor os requisitos de segurança organizacional.
Por exemplo, você pode:
-
Exija que todos os gateways usem um provedor de identidade específico para autenticação.
-
Restrinja quais tipos de alvos podem ser criados.
-
Garanta que os alvos usem tipos específicos de provedores de credenciais.
-
Exija que os destinos do gateway se conectem por meio de sub-redes e grupos de segurança aprovados.
Chaves de condição do gateway
As seguintes chaves de condição se aplicam às UpdateGateway operações CreateGateway e.
| Chave de condição | Tipo | Operações de API | Description |
|---|---|---|---|
|
|
String |
|
Filtra o acesso pelo URL de descoberta configurado no gateway. Use isso para garantir que os gateways usem um provedor de identidade específico. |
|
|
String |
|
Filtra o acesso pela chave KMS ARN usada para criptografar recursos do gateway. |
|
|
String |
|
Filtra o acesso pelo ARN da configuração do mecanismo de políticas associada ao gateway. |
|
|
String |
|
Filtra o acesso pelo modo de configuração do mecanismo de políticas associado ao gateway. |
|
|
String |
|
Filtra o acesso pelo tipo de protocolo do gateway. |
|
|
String |
|
Filtra o acesso pelo tipo de autorizador configurado no gateway. Os valores válidos são |
Chaves de condição de destino do gateway
As seguintes chaves de condição se aplicam às UpdateGatewayTarget operações CreateGatewayTarget e.
| Chave de condição | Tipo | Operações de API | Description |
|---|---|---|---|
|
|
String |
|
Filtra o acesso pelo tipo de um alvo MCP. Os valores válidos incluem |
|
|
String |
|
Filtra o acesso pelo tipo de destino HTTP. Os valores válidos são |
|
|
String |
|
Filtra o acesso pelo tipo de alvo de inferência. Os valores válidos são |
|
|
String |
|
Filtra o acesso pelo tipo de provedor de credenciais configurado no destino. Os valores válidos incluem |
|
|
String |
|
Filtra o acesso pelo tipo de endpoint privado de um alvo. Os valores válidos são |
|
|
String |
|
Filtra o acesso pelo identificador de configuração de recursos do endpoint privado de um alvo. |
|
|
ArrayOfString |
|
Filtra o acesso pelas sub-redes configuradas para o recurso VPC gerenciado de um alvo. Consulte Usar chaves de condição do IAM com as configurações da AgentCore VPC. |
|
|
ArrayOfString |
|
Filtra o acesso dos grupos de segurança configurados para o recurso VPC gerenciado de um alvo. |
|
|
ArrayOfString |
|
Filtra o acesso pelos parâmetros de consulta permitidos na configuração de metadados do alvo. |
|
|
ArrayOfString |
|
Filtra o acesso pelos cabeçalhos de solicitação permitidos na configuração de metadados do alvo. |
|
|
ArrayOfString |
|
Filtra o acesso pelos cabeçalhos de resposta permitidos na configuração de metadados do alvo. |
|
|
ArrayOfString |
|
Filtra o acesso pelos escopos configurados em um provedor de credenciais OAuth para o destino. |
Exemplo de política
Os exemplos a seguir mostram como usar chaves de condição em políticas do IAM e SCPs para impor controles organizacionais na configuração do gateway.
Exigir que os gateways usem um provedor de identidade específico
Use o SCP a seguir para negar a criação ou as atualizações do gateway quando o gateway não usa o URL de descoberta do provedor de identidade aprovado pela sua organização.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceGatewayIdP", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGateway", "bedrock-agentcore:UpdateGateway" ], "Resource": "*", "Condition": { "StringNotEquals": { "bedrock-agentcore:DiscoveryUrl": "https://login.example.com/.well-known/openid-configuration" } } } ] }
Restrinja os tipos de provedores de credenciais para alvos
Use o SCP a seguir para restringir os alvos do gateway aos tipos de provedores de credenciais aprovados. Com este exemplo, você restringe os destinos do gateway para usar somente a função do IAM do gateway ou as credenciais do IAM do chamador. Os destinos não podem usar chaves de API ou tokens OAuth gerenciados externamente.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "RestrictTargetCredentialTypes", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "StringNotEquals": { "bedrock-agentcore:CredentialProviderType": [ "GATEWAY_IAM_ROLE", "CALLER_IAM_CREDENTIALS" ] } } } ] }
Restrinja os tipos de alvos MCP que podem ser criados
Use a política a seguir para negar a criação de alvos MCP que usam determinados tipos de configuração. Este exemplo impede que os alvos usem URLs diretas do servidor MCP.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyDirectMcpServerTargets", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "StringEquals": { "bedrock-agentcore:McpTargetConfigurationType": "mcpServer" } } } ] }
Exigir que os alvos usem endpoints privados
Use o SCP a seguir para negar a criação de destinos que não especificam um tipo de endpoint privado. Isso garante que todo o tráfego de destino permaneça em redes privadas.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforcePrivateEndpoints", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "Null": { "bedrock-agentcore:PrivateEndpointType": "true" } } } ] }
Exigir que os gateways usem uma chave KMS gerenciada pelo cliente
Use esse SCP para exigir que todos os gateways usem uma chave KMS gerenciada pelo cliente para criptografia em vez do serviço padrão.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceCustomerManagedKey", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGateway", "bedrock-agentcore:UpdateGateway" ], "Resource": "*", "Condition": { "Null": { "bedrock-agentcore:KmsKeyArn": "true" } } } ] }
Aplique sub-redes aprovadas para destinos de gateway
Use a política a seguir para restringir os destinos do gateway às sub-redes aprovadas. Para obter mais informações, consulte Usar chaves de condição do IAM com configurações de AgentCore VPC.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceApprovedSubnets", "Effect": "Deny", "Action": [ "bedrock-agentcore:CreateGatewayTarget", "bedrock-agentcore:UpdateGatewayTarget" ], "Resource": "*", "Condition": { "ForAnyValue:StringNotEquals": { "bedrock-agentcore:subnets": [ "subnet-0123456789abcdef0", "subnet-0123456789abcdef1" ] } } } ] }