View a markdown version of this page

Conceptos clave - Amazon Bedrock AgentCore

Conceptos clave

Antes de usar Policy en Amazon Bedrock AgentCore, es importante entender los conceptos y componentes clave que funcionan juntos para proporcionar una gobernanza basada en políticas a sus agentes de IA.

Puerta de enlace

Un Amazon Bedrock AgentCore Gateway proporciona un punto de conexión para conectarse a los servidores MCP y convertir las API y lambda en herramientas compatibles con MCP, lo que proporciona un punto de acceso único para que un agente interactúe con sus herramientas. Una puerta de enlace puede tener varios objetivos, cada uno de los cuales representa una herramienta o conjunto de herramientas diferente.

Gateway Target

Un objetivo define las API o la función Lambda que una puerta de enlace proporcionará como herramientas a un agente. Los objetivos pueden ser funciones Lambda, especificaciones de OpenAPI, modelos de Smithy u otras definiciones de herramientas.

Tipos principales

Las pólizas de Cedar utilizan los directores para representar a la entidad que realiza una solicitud de autorización. La política AgentCore admite dos tipos principales, según cómo esté configurada su AgentCore puerta de enlace para la autenticación:

  • AgentCore:: OAuthUser - Representa a OAuth-authenticated los usuarios. Cuando una AgentCore pasarela utiliza la autorización de OAuth, el principal se crea a partir de la declaración del token JWT. sub Los directores de OAuth admiten etiquetas que contienen afirmaciones de JWT, como el nombre de usuario, el ámbito, la función, etc.

  • AgentCore:: - Representa a las personas que llaman IamEntity. IAM-authenticated Cuando una AgentCore puerta de enlace utiliza la autorización AWS_IAM, el principal se crea a partir de la identidad de IAM de la persona que llama. Los directores de IAM tienen un id atributo que contiene el ARN de IAM (formatoarn:aws:sts::<account>:assumed-role/<role-name>: para funciones asumidas), lo que permite una coincidencia estable. principal == Consulte las condiciones de la política para obtener más información.

Cedro

Cedar es un lenguaje de políticas de código abierto desarrollado por AWS para redactar y hacer cumplir las políticas de autorización. Las políticas de Cedar son legibles por humanos, analizables y se pueden validar con un esquema. Policy AgentCore utiliza Cedar para proporcionar un control de acceso preciso y verificable para las herramientas de puerta de enlace.

Política de Cedar

Una política de Cedar es una declaración declarativa que permite o prohíbe el acceso a las herramientas de pasarela. Cada política especifica quién (principal) puede realizar qué acción (invocación de herramientas) en qué recurso (puerta de enlace) y en qué condiciones. Las políticas se evalúan para cada solicitud de invocación de herramientas.

Motor de políticas

El motor de políticas es el componente central de Policy, ya AgentCore que almacena y evalúa las políticas de Cedar. Al crear políticas, se aplican a todas las pasarelas asociadas al motor, siempre que el alcance de la política coincida con la solicitud. Cada vez que se invoca una herramienta, el motor de políticas evalúa todas las políticas aplicables en función de la solicitud para determinar si se permite o deniega el acceso. El motor aplica automáticamente la semántica predeterminada de denegar y prohibir-ganar.

Esquema de Cedar

Un esquema de Cedar define la estructura de las entidades, las acciones y el contexto para la validación de las políticas. El motor de políticas genera automáticamente un esquema a partir de las definiciones de las herramientas de la puerta de enlace, mapea cada herramienta a una acción y define los parámetros de entrada esperados. El esquema garantiza que las políticas se validen en el momento de su creación y detecta los errores antes de su implementación.

Validación de Cedar

La validación de Cedar comprueba que las políticas son sintácticamente correctas y cumplen con el esquema. Al asociar políticas a una puerta de enlace, el motor de políticas las valida con el esquema generado automáticamente para garantizar que hagan referencia a acciones válidas, utilicen los tipos de datos correctos y accedan solo a los campos de contexto definidos. La validación detecta los errores antes de implementar las políticas, lo que evita que se produzcan errores en la autorización en tiempo de ejecución.

Análisis de cedro

El análisis de Cedar utiliza un razonamiento automatizado para examinar las políticas y detectar posibles problemas. Policy in AgentCore utiliza un razonamiento automatizado para identificar las políticas que siempre permiten (sin condiciones restringen el acceso) o siempre deniegan (prohíben las políticas sin excepciones), lo que ayuda a garantizar que las políticas implementen el control de acceso previsto en lugar de ser demasiado permisivas o innecesariamente restrictivas.

Servicio de creación de políticas

El servicio de creación de políticas convierte automáticamente los requisitos de autorización en lenguaje natural en políticas de Cedar. Al enviar una política de lenguaje natural, el servicio genera un código Cedar correcto desde el punto de vista sintáctico, lo valida según el esquema de la pasarela y ejecuta un análisis automatizado para detectar posibles problemas. Esto garantiza que todas las políticas generadas sean válidas y ayuda a identificar las reglas excesivamente permisivas o restrictivas antes de su implementación.