了解 Amazon Bedrock AgentCore 中的登入資料管理
MicroVM Metadata Service (MMDS)
當您使用 Amazon Bedrock AgentCore 瀏覽器、AgentCore Code Interpreter 或 AgentCore Runtime 設定執行角色時,基礎運算會使用 MMDS 存取登入資料,類似於 EC2 執行個體使用執行個體中繼資料服務 (IMDS) 的方式。這可讓 VM 內的服務擷取 S3 存取等操作的臨時 AWS 登入資料。這與 AgentCore Code Interpreter、AgentCore Browser 或 AgentCore Runtime 正在執行的網路模式無關。
重要
設定執行角色許可時,請謹慎考量,因為在 VM 內執行的任何程式碼或演員都可以透過呼叫中繼資料端點來存取這些登入資料。
角色設定的最佳實務
-
設定執行角色時,請遵循最低權限原則。特別是在將這些工具與可產生任意程式碼LLMs 搭配使用時,將許可限制為僅您想要的許可至關重要。
-
確保與資源相關聯的執行角色具有等於或小於可叫用權限的使用者,以避免權限提升。
以下顯示適當範圍許可的範例:
{ "Effect": "Allow", "Action": ["s3:GetObject", "s3:PutObject"], "Resource": "arn:aws:s3:::<your-specific-bucket>/*" }