为 Amazon 基岩 AgentCore 浏览器配置根证书颁发机构
默认情况下,Amazon Bed AgentCore rock 浏览器会话仅信任公开认可的证书颁发机构。如果您的代理需要访问使用私有 CA 签名证书的 TLS-intercepting 代理服务器背后的内部服务、公司网站或资源,则必须在启动会话时提供您的自定义根 CA 证书。
Amazon Bedrock 使用您的调用者凭证从 S AWS ecrets Manager AgentCore 检索 PEM-encoded 证书内容,验证 X.509 格式和有效期,并将证书安装到会话的操作系统信任存储中。这使浏览器能够与您的内部资源建立可信的 HTTPS 连接。
工作原理
Amazon Bed AgentCore rock 浏览器的根证书颁发机构的工作原理如下:
-
您提供了证书位置列表,每个位置都指向 Secr AWS ets Manager 中包含 PEM-encoded 根 CA 证书的密钥。
-
Amazon Bedrock AgentCore 使用你的来电者凭证从 S AWS ecrets Manager 中检索每个证书。
-
每份证书均经过验证以符合正确的 X.509 PEM 格式,并对其进行检查以确保其未过期且未在其有效期开始日期之前使用。
-
有效证书将部署到会话的操作系统信任存储区,从而可供浏览器和沙箱中的任何网络客户端使用。
在工具级别(通过CreateBrowser)配置的证书将与会话开始时提供的任何证书合并。这允许您在工具上设置组织范围的证书,并根据需要添加特定于会话的证书。
注意
证书配置是每个会话一次性操作。一旦安装了证书,就无法在该会话期间对其进行修改。
先决条件
在配置根 CA 证书之前,请确保您具备以下条件:
-
已完成一般先决条件。
-
您的根 CA 证书作为密钥存储在 Secrets Manager 中 AWS 。每个密钥必须包含有效的 PEM-encoded X.509 证书
-
从 AWS Secrets Manager 读取证书密钥的 IAM 权限。将以下权限添加到您的 IAM 策略中:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerCertificateAccess", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:<Region>:<account-id>:secret:<secret-name>" } ] }
将您的证书存储在 AWS Secrets Manager
在亚马逊 Bedrock B AgentCore rowser 中使用根 CA 证书之前,必须将其作为密钥存储在 Secr AWS ets Manager 中。密钥值必须是 PEM-encoded 证书内容。
例
记下输出中的秘密 ARN。启动带有证书配置的会话时,您将使用此 ARN。
重要
密钥必须包含有效的 PEM-encoded X.509 证书。证书不得过期,并且必须在其有效期内。Amazon Bedrock 会在安装证书之前 AgentCore 验证证书的格式和有效期。
使用自定义证书启动浏览器会话
要启动信任您的自定义根 CA 证书的浏览器会话,请在StartBrowserSession请求中包含certificates参数。
例
使用多个证书
您可以在单个浏览器会话中提供多个根 CA 证书。当您的环境要求信任多个内部证书颁发机构(例如不同的内部服务或环境的单独的 CA)时,这很有用。
例
在工具级别配置证书
创建自定义浏览器时,可以在工具级别配置证书。除了在会话开始时提供的任何证书外,在工具级别配置的证书还会自动应用于使用该工具启动的每个会话。
这对于所有浏览器会话都应信任的组织范围的证书很有用。
例
当您使用配置了证书的浏览器启动会话时,工具级证书将与任何会话级别的证书组合在一起。 Tool-level 首先应用证书,然后应用会话级证书。
证书要求和限制
证书必须满足以下要求:
| 要求 | 说明 |
|---|---|
|
Format |
PEM-encoded X.509 证书 |
|
仓储服务 |
AWS Secrets Manager 密钥(作为字符串值,而不是二进制值) |
|
有效性 |
证书不得过期,并且必须在其有效期内(介于 |
|
每个会话的最大证书数量 |
每个会话 10 个,每个工具 10 个。一个会话总共最多可以有 20 个证书。 |
|
秘密 ARN 格式 |
|
|
位置类型 |
仅支持 S AWS ecrets Manager 作为证书位置 |