Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer une passerelle avec une cible de connecteur de mémoire
Pour connecter une ressource mémoire à une passerelle, vous créez une passerelle avec un autorisateur entrant, puis vous ajoutez une cible qui utilise le agentcore-memory connecteur.
Note
Vous pouvez configurer le connecteur de mémoire via la console AWS de gestion, le AWS SDK et l'interface de ligne de AWS commande (AWS CLI). Cette page utilise l' AWS interface de ligne de commande ; pour les étapes de la console, voir Création d'un connecteur mémoire à l'aide de la console.
Conditions préalables
-
Une ressource AgentCore de mémoire. Pour plus d'informations, voir Création d'une AgentCore mémoire.
-
Autorisations pour créer et configurer une AgentCore passerelle. Pour plus d'informations, consultez la section Conditions requises pour utiliser le service de AgentCore passerelle Amazon Bedrock.
-
Selon le mode d'identification sortant (voir Mode d'identification sortant) : pour
GATEWAY_IAM_ROLE, un rôle d'exécution de passerelle que la passerelle assume pour appeler Memory, avec sa politique d'identité limitée aux actions de mémoire dont la passerelle a besoin ; pourCALLER_IAM_CREDENTIALS, l'identité IAM de l'appelant doit être autorisée à effectuer les actions de mémoire, car la passerelle transmet cette identité à Memory.
Étapes
Les étapes suivantes utilisent l' AWS interface de ligne de commande. Pour connaître les formes d'entrée et de sortie de chaque opération d'API, suivez les liens vers la référence d'API Amazon Bedrock AgentCore Control. Remplacez les exemples de noms et l'ARN du rôle par vos propres valeurs. memoryId
-
Créez une passerelle avec CreateGateway et choisissez son type d'autorisation entrante ()
authorizerType. L'autorisateur détermine comment les appelants s'authentifient auprès de la passerelle et quelles informations d'identité sont disponibles pour les politiques de contrôle d'accès. Pour plus d'informations, consultez la section Modes d'authentification entrants et sortants.L'exemple suivant crée une passerelle qui authentifie les utilisateurs finaux avec OAuth (
CUSTOM_JWT), le principal chemin de contrôle d'accès précis. Fournissez l'URL de découverte de votre fournisseur OpenID Connect et les identifiants clients autorisés.aws bedrock-agentcore-control create-gateway \ --name my-memory-gateway \ --role-arn arn:aws:iam::123456789012:role/my-gateway-execution-role \ --authorizer-type CUSTOM_JWT \ --authorizer-configuration '{ "customJWTAuthorizer": { "discoveryUrl": "https://your-idp.example.com/.well-known/openid-configuration", "allowedClients": ["your-client-id"] } }'La réponse inclut le
gatewayIdgatewayArn, et l'invocationgatewayUrl. La création est asynchrone ; utilisez cette option GetGateway pour attendre que la passerelle le soit.statusREADYNote
Cet exemple utilise OAuth Inbound, qui utilise toujours le mode d'identification
GATEWAY_IAM_ROLEsortant. La--role-arnvaleur est le rôle d'exécution de la passerelle que la passerelle utilise pour appeler Memory. Pour les autres types de trafic entrant et les modes sortants, consultez la section Modes d'authentification entrants et sortants. -
Ajoutez une cible à la passerelle avec CreateGatewayTarget, en utilisant le
agentcore-memoryconnecteur comme configuration cible. Pour--gateway-identifier, utilisez legatewayIdcode renvoyé parCreateGatewayà l'étape précédente. Indiquez l'identifiant du connecteur et celuimemoryIdde la ressource mémoire à l'avant. La cible acredentialProviderConfigurationsdéfini le mode d'identification sortant ; avec OAuth Inbound, c'est le cas.GATEWAY_IAM_ROLEaws bedrock-agentcore-control create-gateway-target \ --gateway-identifier <gateway-id> \ --name my-memory \ --target-configuration '{ "http": { "connector": { "source": { "connectorId": "agentcore-memory" }, "parameters": { "memoryId": "your-memory-id" } } } }' \ --credential-provider-configurations '[ { "credentialProviderType": "GATEWAY_IAM_ROLE" } ]'La création de la cible est asynchrone ; utilisez cette option GetGatewayTarget pour attendre que celle de la cible le soit.
statusREADYLe nom de la cible (my-memoryici) devient le préfixe de chaque identifiant d'action Cedar pour cette cible. -
Associez un moteur de politiques et ajoutez des politiques de contrôle d'accès affinées. Cette étape permet de renforcer l'isolation par appelant. Pour obtenir des exemples complets de procédures et Memory-specific de politiques, consultez la section Contrôle Fine-grained d'accès à la mémoire.
Note
Le nom que vous donnez à la cible fait partie de chaque identifiant d'action Cedar pour cette cible. Une cible nommée <target-name> produit des identifiants d'action commençant par<target-name>___. Choisissez un nom de cible que vous êtes à l'aise de référencer dans les politiques de contrôle d'accès.