View a markdown version of this page

Restringir el acceso directo a la memoria - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Restringir el acceso directo a la memoria

Las políticas de control de acceso detalladas de su puerta de enlace rigen las solicitudes que llegan a través de la puerta de enlace. No impiden que un principal que tiene permisos de IAM en el recurso de memoria llame directamente al plano de datos de la memoria y evite la puerta de enlace. Para garantizar que solo se pueda acceder a la memoria a través de la puerta de enlace, adjunte al recurso de memoria una política basada en los recursos que permita el acceso únicamente cuando la solicitud haya sido reenviada por esa puerta de enlace. Se trata de una política de memoria basada en los recursos de JSON, no de Cedar, y complementa las políticas de Cedar de su puerta de enlace.

La puerta de enlace marca la clave de aws:SourceArn condición con su ARN de puerta de enlace en cada solicitud que reenvía, en ambos modos de credenciales salientes. La siguiente política basada en los recursos permite el acceso a la memoria solo cuando coincide con el ARN de la puerta de enlace. aws:SourceArn Sustituya la cuenta, la región, los identificadores de recursos y el principal de la persona que llama de ejemplo por los suyos propios.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOnlyThroughGateway", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/CallerRole" }, "Action": "bedrock-agentcore:*", "Resource": "arn:aws:bedrock-agentcore:us-east-1:123456789012:memory/<memory-id>", "Condition": { "ArnEquals": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:gateway/<gateway-id>" } } } ] }
nota

La pasarela marca aws:SourceArn ambos modos de credenciales salientes, por lo que esta política funciona independientemente del modo que utilices. La Principal que especifique difiere según el modo, ya que debe coincidir con la identidad que Memory autorice: conCALLER_IAM_CREDENTIALS, es la identidad de IAM de la persona que llama; conGATEWAY_IAM_ROLE, es la función de ejecución de la puerta de enlace. Para obtener más información, consulte Cómo afecta el modo de credenciales salientes al control y Resource-based a las políticas de acceso a la memoria de Amazon Bedrock. AgentCore