View a markdown version of this page

Configurer une passerelle avec une cible de connecteur de mémoire - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configurer une passerelle avec une cible de connecteur de mémoire

Pour connecter une ressource mémoire à une passerelle, vous créez une passerelle avec un autorisateur entrant, puis vous ajoutez une cible qui utilise le agentcore-memory connecteur.

Note

Vous pouvez configurer le connecteur de mémoire via la console AWS de gestion, le AWS SDK et l'interface de ligne de AWS commande (AWS CLI). Cette page utilise l' AWS interface de ligne de commande ; pour les étapes de la console, voir Création d'un connecteur mémoire à l'aide de la console.

Conditions préalables

  • Une ressource AgentCore de mémoire. Pour plus d'informations, voir Création d'une AgentCore mémoire.

  • Autorisations pour créer et configurer une AgentCore passerelle. Pour plus d'informations, consultez la section Conditions requises pour utiliser le service de AgentCore passerelle Amazon Bedrock.

  • Selon le mode d'identification sortant (voir Mode d'identification sortant) : pourGATEWAY_IAM_ROLE, un rôle d'exécution de passerelle que la passerelle assume pour appeler Memory, avec sa politique d'identité limitée aux actions de mémoire dont la passerelle a besoin ; pourCALLER_IAM_CREDENTIALS, l'identité IAM de l'appelant doit être autorisée à effectuer les actions de mémoire, car la passerelle transmet cette identité à Memory.

Étapes

Les étapes suivantes utilisent l' AWS interface de ligne de commande. Pour connaître les formes d'entrée et de sortie de chaque opération d'API, suivez les liens vers la référence d'API Amazon Bedrock AgentCore Control. Remplacez les exemples de noms et l'ARN du rôle par vos propres valeurs. memoryId

  1. Créez une passerelle avec CreateGateway et choisissez son type d'autorisation entrante ()authorizerType. L'autorisateur détermine comment les appelants s'authentifient auprès de la passerelle et quelles informations d'identité sont disponibles pour les politiques de contrôle d'accès. Pour plus d'informations, consultez la section Modes d'authentification entrants et sortants.

    L'exemple suivant crée une passerelle qui authentifie les utilisateurs finaux avec OAuth (CUSTOM_JWT), le principal chemin de contrôle d'accès précis. Fournissez l'URL de découverte de votre fournisseur OpenID Connect et les identifiants clients autorisés.

    aws bedrock-agentcore-control create-gateway \ --name my-memory-gateway \ --role-arn arn:aws:iam::123456789012:role/my-gateway-execution-role \ --authorizer-type CUSTOM_JWT \ --authorizer-configuration '{ "customJWTAuthorizer": { "discoveryUrl": "https://your-idp.example.com/.well-known/openid-configuration", "allowedClients": ["your-client-id"] } }'

    La réponse inclut le gatewayIdgatewayArn, et l'invocationgatewayUrl. La création est asynchrone ; utilisez cette option GetGateway pour attendre que la passerelle le soit. status READY

    Note

    Cet exemple utilise OAuth Inbound, qui utilise toujours le mode d'identification GATEWAY_IAM_ROLE sortant. La --role-arn valeur est le rôle d'exécution de la passerelle que la passerelle utilise pour appeler Memory. Pour les autres types de trafic entrant et les modes sortants, consultez la section Modes d'authentification entrants et sortants.

  2. Ajoutez une cible à la passerelle avec CreateGatewayTarget, en utilisant le agentcore-memory connecteur comme configuration cible. Pour--gateway-identifier, utilisez le gatewayId code renvoyé par CreateGateway à l'étape précédente. Indiquez l'identifiant du connecteur et celui memoryId de la ressource mémoire à l'avant. La cible a credentialProviderConfigurations défini le mode d'identification sortant ; avec OAuth Inbound, c'est le cas. GATEWAY_IAM_ROLE

    aws bedrock-agentcore-control create-gateway-target \ --gateway-identifier <gateway-id> \ --name my-memory \ --target-configuration '{ "http": { "connector": { "source": { "connectorId": "agentcore-memory" }, "parameters": { "memoryId": "your-memory-id" } } } }' \ --credential-provider-configurations '[ { "credentialProviderType": "GATEWAY_IAM_ROLE" } ]'

    La création de la cible est asynchrone ; utilisez cette option GetGatewayTarget pour attendre que celle de la cible le soit. status READY Le nom de la cible (my-memoryici) devient le préfixe de chaque identifiant d'action Cedar pour cette cible.

  3. Associez un moteur de politiques et ajoutez des politiques de contrôle d'accès affinées. Cette étape permet de renforcer l'isolation par appelant. Pour obtenir des exemples complets de procédures et Memory-specific de politiques, consultez la section Contrôle Fine-grained d'accès à la mémoire.

Note

Le nom que vous donnez à la cible fait partie de chaque identifiant d'action Cedar pour cette cible. Une cible nommée <target-name> produit des identifiants d'action commençant par<target-name>___. Choisissez un nom de cible que vous êtes à l'aise de référencer dans les politiques de contrôle d'accès.