Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Restreindre l'accès direct à la mémoire
Les politiques de contrôle d'accès précises de votre passerelle régissent les demandes qui arrivent via la passerelle. Ils n'empêchent pas un principal disposant d'autorisations IAM sur la ressource mémoire d'appeler directement le plan de données de la mémoire et de contourner la passerelle. Pour garantir que la mémoire ne soit accessible que via votre passerelle, associez une politique basée sur les ressources à la ressource mémoire qui autorise l'accès uniquement lorsque la demande a été transmise par cette passerelle. Il s'agit d'une politique basée sur les ressources JSON sur la mémoire, et non d'une politique Cedar, et elle complète les politiques Cedar de votre passerelle.
La passerelle tamponne la clé de aws:SourceArn condition avec son ARN de passerelle sur chaque demande qu'elle transmet, dans les deux modes d'identification sortants. La politique basée sur les ressources suivante autorise l'accès à la mémoire uniquement lorsque l'ARN de votre passerelle aws:SourceArn correspond. Remplacez les exemples de compte, de région, d'ID de ressource et de principal appelant par les vôtres.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOnlyThroughGateway", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/CallerRole" }, "Action": "bedrock-agentcore:*", "Resource": "arn:aws:bedrock-agentcore:us-east-1:123456789012:memory/<memory-id>", "Condition": { "ArnEquals": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:gateway/<gateway-id>" } } } ] }
Note
La passerelle tamponne aws:SourceArn dans les deux modes d'identification sortants, de sorte que cette politique fonctionne quel que soit le mode que vous utilisez. La valeur que Principal vous spécifiez diffère selon le mode, car elle doit correspondre à l'identité autorisée par Memory : withCALLER_IAM_CREDENTIALS, c'est l'identité IAM de l'appelant ; withGATEWAY_IAM_ROLE, c'est le rôle d'exécution de la passerelle. Pour plus d'informations, consultez Comment le mode d'identification sortant affecte le contrôle d'accès à la mémoire et Resource-based les politiques d'Amazon Bedrock. AgentCore