View a markdown version of this page

Configurar una puerta de enlace con un objetivo de conector de memoria - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configurar una puerta de enlace con un objetivo de conector de memoria

Para adjuntar un recurso de memoria a una puerta de enlace, debe crear una puerta de enlace con un autorizador de entrada y, a continuación, agregar un destino que utilice el agentcore-memory conector.

nota

Puede configurar el conector de memoria a través de la consola AWS de administración, el AWS SDK y la interfaz de línea de AWS comandos (AWS CLI). Esta página usa la AWS CLI; para ver los pasos de la consola, consulte Crear un conector de memoria mediante la consola.

Requisitos previos

  • Un recurso AgentCore de memoria. Para obtener más información, consulte Crear una AgentCore memoria.

  • Permisos para crear y configurar una AgentCore puerta de enlace. Para obtener más información, consulte Requisitos previos para usar el servicio Amazon Bedrock AgentCore Gateway.

  • En función del modo de credenciales salientes (consulte Modo de credenciales salientes): paraGATEWAY_IAM_ROLE, una función de ejecución de la puerta de enlace que la puerta de enlace asume para llamar a Memory, con su política de identidad que se aplica únicamente a las acciones de memoria que la puerta de enlace necesita; paraCALLER_IAM_CREDENTIALS, se debe permitir que la propia identidad de IAM de la persona que llama realice las acciones de memoria, ya que la puerta de enlace reenvía esa identidad a Memory.

Pasos

AWS Los pasos siguientes utilizan la CLI. Para ver las formas de entrada y salida de cada operación de la API, siga los enlaces a la referencia de la API de Amazon Bedrock AgentCore Control. Sustituya los nombres de los memoryId ejemplos y el ARN del rol por sus propios valores.

  1. Cree una puerta de enlace con CreateGateway y elija su tipo de autorizador de entrada (). authorizerType El autorizador determina cómo se autentican las personas que llaman en la puerta de enlace y qué información de identidad está disponible para las políticas de control de acceso. Para obtener más información, consulte Modos de autenticación entrante y saliente.

    En el siguiente ejemplo, se crea una puerta de enlace que autentica a los usuarios finales con OAuth (CUSTOM_JWT), la principal ruta de control de acceso detallada. Proporcione la URL de detección de su proveedor de OpenID Connect y los identificadores de cliente permitidos.

    aws bedrock-agentcore-control create-gateway \ --name my-memory-gateway \ --role-arn arn:aws:iam::123456789012:role/my-gateway-execution-role \ --authorizer-type CUSTOM_JWT \ --authorizer-configuration '{ "customJWTAuthorizer": { "discoveryUrl": "https://your-idp.example.com/.well-known/openid-configuration", "allowedClients": ["your-client-id"] } }'

    La respuesta incluye el gatewayIdgatewayArn, y la invocacióngatewayUrl. La creación es asincrónica; se usa GetGateway para esperar hasta que la puerta de enlace lo esté. status READY

    nota

    En este ejemplo, se usa OAuth de entrada, que siempre usa el modo de credenciales de salida. GATEWAY_IAM_ROLE El --role-arn valor es la función de ejecución de la puerta de enlace que la puerta de enlace utiliza para llamar a Memory. Para ver otros tipos de entrada y modos de salida, consulte Modos de autenticación de entrada y salida.

  2. Agregue un destino a la puerta de enlace utilizando el agentcore-memory conector como configuración de destino. CreateGatewayTarget En --gateway-identifier caso contrario, utilice el valor gatewayId devuelto por CreateGateway en el paso anterior. Introduzca el identificador del conector y el memoryId del recurso de memoria en la parte delantera. El objetivo ha credentialProviderConfigurations establecido el modo de credenciales salientes; en el caso de OAuth entrante, este es. GATEWAY_IAM_ROLE

    aws bedrock-agentcore-control create-gateway-target \ --gateway-identifier <gateway-id> \ --name my-memory \ --target-configuration '{ "http": { "connector": { "source": { "connectorId": "agentcore-memory" }, "parameters": { "memoryId": "your-memory-id" } } } }' \ --credential-provider-configurations '[ { "credentialProviderType": "GATEWAY_IAM_ROLE" } ]'

    La creación del objetivo es asincrónica; se usa GetGatewayTarget para esperar hasta que el objetivo lo sea. status READY El nombre del objetivo (my-memoryaquí) se convierte en el prefijo de cada identificador de acción de Cedar para este objetivo.

  3. Adjunte un motor de políticas y añada políticas de control de acceso detalladas. Este paso es el que impone el aislamiento por persona que llama. Para ver todos los ejemplos de procedimientos y Memory-specific políticas, consulte el control de Fine-grained acceso a la memoria.

nota

El nombre que le des al objetivo pasa a formar parte de cada identificador de acción de Cedar para ese objetivo; un objetivo con ese nombre <target-name> produce identificadores de acción que comienzan por<target-name>___. Elige un nombre de objetivo al que te sientas cómodo haciendo referencia en las políticas de control de acceso.