View a markdown version of this page

了解 Amazon Bedrock AgentCore 中的登入資料管理 - Amazon Bedrock AgentCore

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

了解 Amazon Bedrock AgentCore 中的登入資料管理

MicroVM Metadata Service (MMDS)

當您使用 Amazon Bedrock AgentCore 瀏覽器、AgentCore Code Interpreter 或 AgentCore Runtime 設定執行角色時,基礎運算會使用 MMDS 存取登入資料,類似於 EC2 執行個體使用執行個體中繼資料服務 (IMDS) 的方式。這可讓 VM 內的服務擷取 S3 存取等操作的臨時 AWS 登入資料。這與 AgentCore Code Interpreter、AgentCore Browser 或 AgentCore Runtime 正在執行的網路模式無關。

重要

設定執行角色許可時,請謹慎考量,因為在 VM 內執行的任何程式碼或演員都可以透過呼叫中繼資料端點來存取這些登入資料。

角色設定的最佳實務

  • 設定執行角色時,請遵循最低權限原則。特別是在將這些工具與可產生任意程式碼LLMs 搭配使用時,將許可限制為僅您想要的許可至關重要。

  • 確保與資源相關聯的執行角色具有等於或小於可叫用權限的使用者,以避免權限提升。

每個 AgentCore 服務都需要自己的執行角色許可。將角色範圍限定為資源使用的服務,並參閱該服務的安全文件以取得所需的許可。例如,請參閱 AgentCore 執行期的安全最佳實務,以及集合的安全和存取控制。