本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
亚马逊 Bedrock 中的政策 AgentCore:控制代理互动
Amazon Bedrock 中的政策 AgentCore 允许开发人员通过围绕代理操作创建保护边界,为 AI 代理与工具的交互定义和执行安全控制。AI 代理可以动态调整以解决复杂的问题——从处理客户查询到自动化跨多个工具和系统的工作流程。但是,这种灵活性带来了新的安全挑战,因为代理可能会无意中误解业务规则,或者在预定权限之外行事。
启用策略后 AgentCore,开发人员可以创建策略引擎,在其中创建和存储确定性策略,并将策略引擎与网关关联。中的策略会 AgentCore 拦截通过 Amazon Bedrock AgentCore Gateways 的所有代理流量,并在允许工具访问之前,根据策略引擎中定义的策略评估每个请求。
策略使用 Cedar 语言构建
Policy in AgentCore 还支持在 Dogwood Policy 网站(一种开源策略语言)
中的策略 AgentCore 支持基于用户身份和工具输入参数的精细权限,从而可以在企业规模上安全部署自治代理。通过将安全控制移出代理代码,开发人员可以专注于构建创新的代理功能,同时保持强大的安全保障,从而无需自定义安全实施,并降低通过代理操纵而绕过策略的风险。
主题
主要优势
中的政策 AgentCore 提供了三项关键优势,可在企业环境中安全、可扩展地部署 AI 代理:
- Fine-grained 控制代理操作
-
定义允许代理执行哪些操作,包括它可以调用哪些工具以及允许这些操作的确切条件。
- 具有强大保障的确定性执法
-
通过 Amazon Bedrock AgentCore Gateway 进行的每项代理操作都会在代理代码之外的边界处进行拦截和评估,从而确保一致的确定性执法,无论代理如何实施,均保持可靠。
- 创作简单、易于访问,实现组织范围的一致性
-
使用自然语言提示或直接使用 Cedar(用于精细权限AWS的开源策略语言)编写策略,使具有不同专业知识的构建者可以轻松地为其代理定义规则。团队只需设置一次界限,即可将其一致地应用于所有代理和工具,通过 CloudWatch 指标和日志记录每项执法决策,因此安全和合规团队可以审核和验证行为。
主要功能
Polic AgentCore y in 为基于策略的代理交互管理提供了全面的功能,包括以下关键功能:
-
策略执行 -在允许工具访问之前,根据定义的策略拦截和评估所有代理请求
-
访问控制 -根据用户身份和工具输入参数实现精细控制
-
策略创作 -为编写清晰、经过验证的策略提供 Cedar 策略语言支持。也可以使用英语提示以自然语言撰写政策,这些提示符会被翻译成 Cedar 策略并经过验证
-
政策监控 -为监测政策评估和决策提供 CloudWatch 集成
-
基础设施集成 -与 VPC 安全组和其他 AWS 安全基础设施集成
-
审核日志 -维护策略决策的详细日志,以实现合规性和故障排除
-
时间策略 -推断对话中行为历史的 Session-scoped 规则。有关更多信息,请参阅临时策略。