Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configurar una puerta de enlace con un objetivo de conector de memoria
Para adjuntar un recurso de memoria a una puerta de enlace, debe crear una puerta de enlace con un autorizador de entrada y, a continuación, agregar un destino que utilice el agentcore-memory conector.
nota
Puede configurar el conector de memoria a través de la consola AWS de administración, el AWS SDK y la interfaz de línea de AWS comandos (AWS CLI). Esta página usa la AWS CLI; para ver los pasos de la consola, consulte Crear un conector de memoria mediante la consola.
Requisitos previos
-
Un recurso AgentCore de memoria. Para obtener más información, consulte Crear una AgentCore memoria.
-
Permisos para crear y configurar una AgentCore puerta de enlace. Para obtener más información, consulte Requisitos previos para usar el servicio Amazon Bedrock AgentCore Gateway.
-
En función del modo de credenciales salientes (consulte Modo de credenciales salientes): para
GATEWAY_IAM_ROLE, una función de ejecución de la puerta de enlace que la puerta de enlace asume para llamar a Memory, con su política de identidad que se aplica únicamente a las acciones de memoria que la puerta de enlace necesita; paraCALLER_IAM_CREDENTIALS, se debe permitir que la propia identidad de IAM de la persona que llama realice las acciones de memoria, ya que la puerta de enlace reenvía esa identidad a Memory.
Pasos
AWS Los pasos siguientes utilizan la CLI. Para ver las formas de entrada y salida de cada operación de la API, siga los enlaces a la referencia de la API de Amazon Bedrock AgentCore Control. Sustituya los nombres de los memoryId ejemplos y el ARN del rol por sus propios valores.
-
Cree una puerta de enlace con CreateGateway y elija su tipo de autorizador de entrada ().
authorizerTypeEl autorizador determina cómo se autentican las personas que llaman en la puerta de enlace y qué información de identidad está disponible para las políticas de control de acceso. Para obtener más información, consulte Modos de autenticación entrante y saliente.En el siguiente ejemplo, se crea una puerta de enlace que autentica a los usuarios finales con OAuth (
CUSTOM_JWT), la principal ruta de control de acceso detallada. Proporcione la URL de detección de su proveedor de OpenID Connect y los identificadores de cliente permitidos.aws bedrock-agentcore-control create-gateway \ --name my-memory-gateway \ --role-arn arn:aws:iam::123456789012:role/my-gateway-execution-role \ --authorizer-type CUSTOM_JWT \ --authorizer-configuration '{ "customJWTAuthorizer": { "discoveryUrl": "https://your-idp.example.com/.well-known/openid-configuration", "allowedClients": ["your-client-id"] } }'La respuesta incluye el
gatewayIdgatewayArn, y la invocacióngatewayUrl. La creación es asincrónica; se usa GetGateway para esperar hasta que la puerta de enlace lo esté.statusREADYnota
En este ejemplo, se usa OAuth de entrada, que siempre usa el modo de credenciales de salida.
GATEWAY_IAM_ROLEEl--role-arnvalor es la función de ejecución de la puerta de enlace que la puerta de enlace utiliza para llamar a Memory. Para ver otros tipos de entrada y modos de salida, consulte Modos de autenticación de entrada y salida. -
Agregue un destino a la puerta de enlace utilizando el
agentcore-memoryconector como configuración de destino. CreateGatewayTarget En--gateway-identifiercaso contrario, utilice el valorgatewayIddevuelto porCreateGatewayen el paso anterior. Introduzca el identificador del conector y elmemoryIddel recurso de memoria en la parte delantera. El objetivo hacredentialProviderConfigurationsestablecido el modo de credenciales salientes; en el caso de OAuth entrante, este es.GATEWAY_IAM_ROLEaws bedrock-agentcore-control create-gateway-target \ --gateway-identifier <gateway-id> \ --name my-memory \ --target-configuration '{ "http": { "connector": { "source": { "connectorId": "agentcore-memory" }, "parameters": { "memoryId": "your-memory-id" } } } }' \ --credential-provider-configurations '[ { "credentialProviderType": "GATEWAY_IAM_ROLE" } ]'La creación del objetivo es asincrónica; se usa GetGatewayTarget para esperar hasta que el objetivo lo sea.
statusREADYEl nombre del objetivo (my-memoryaquí) se convierte en el prefijo de cada identificador de acción de Cedar para este objetivo. -
Adjunte un motor de políticas y añada políticas de control de acceso detalladas. Este paso es el que impone el aislamiento por persona que llama. Para ver todos los ejemplos de procedimientos y Memory-specific políticas, consulte el control de Fine-grained acceso a la memoria.
nota
El nombre que le des al objetivo pasa a formar parte de cada identificador de acción de Cedar para ese objetivo; un objetivo con ese nombre <target-name> produce identificadores de acción que comienzan por<target-name>___. Elige un nombre de objetivo al que te sientas cómodo haciendo referencia en las políticas de control de acceso.