Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Commencer à utiliser les garde-corps dans la CLI AgentCore
Les garde-corps vous permettent d'ajouter des politiques de filtrage de contenu à la passerelle de votre agent. Lorsqu'une demande correspond à une règle de politique (par exemple, un contenu violent), la passerelle la bloque avant qu'elle n'atteigne votre agent.
Ce guide explique comment configurer une barrière de sécurité qui bloque le contenu violent sur une passerelle HTTP à l'aide de l'interface de ligne de AgentCore commande. Pour plus de détails sur les garanties, les catégories, les effets et les seuils des garde-corps, voir les garde-corps dans les politiques.
Rubriques
Conditions préalables
Avant de commencer, assurez-vous de disposer des éléments suivants :
-
AWS informations d'identification configurées.
-
AgentCore CLI version 0.20.0 ou ultérieure. Les versions précédentes n'incluent pas le formulaire de politique et les options de mode d'application utilisées dans ce guide.
La AgentCore CLI vérifie la pile d'amorçage du CDK pendant le déploiement. Si le bootstrap est requis, le déploiement interactif demande une confirmation. agentcore deploy --yesUtilisez-le pour l'autoriser automatiquement.
Installez la AgentCore CLI :
npm install -g @aws/agentcore
Vérifiez l’installation :
agentcore --version
Étape 1 : Créer un projet
agentcore create --name MyAgent --language Python --framework Strands \ --model-provider Bedrock --memory none cd MyAgent
Étape 2 : câbler le moteur, la passerelle et la cible
# Policy engine agentcore add policy-engine --name MyPolicyEngine # Gateway (protocol None = HTTP, with policy engine in ENFORCE mode) agentcore add gateway --name MyGateway --protocol-type None \ --authorizer-type AWS_IAM --policy-engine MyPolicyEngine \ --policy-engine-mode ENFORCE # HTTP runtime target pointing at the agent runtime agentcore add gateway-target --name MyTarget --gateway MyGateway \ --type http-runtime --runtime MyAgent
Étape 3 : Déployez d'abord l'infrastructure
agentcore deploy
Cela permet de déployer le moteur d'exécution, la passerelle, la cible de la passerelle et le moteur de politique. La politique elle-même est ajoutée ensuite, car elle nécessite l'ARN de la passerelle déployée.
Étape 4 : Ajouter la politique de garde-corps
agentcore add policy --name BlockViolence \ --engine MyPolicyEngine \ --gateway MyGateway \ --target MyTarget \ --form-category contentFilter \ --form-filters VIOLENCE \ --form-effect forbid \ --validation-mode IGNORE_ALL_FINDINGS \ --enforcement-mode ACTIVE
Cela génère une politique Cedar qui bloque les requêtes contenant du contenu violent. Vous pouvez également utiliser l'assistant interactif :
agentcore add policy
Étape 4b : Ajouter une politique permissive
Étant donné qu'un moteur de politiques en mode ENFORCE refuse toutes les actions sauf autorisation explicite, ajoutez une politique permissive afin que les demandes bénignes puissent passer et atteindre votre agent :
agentcore add policy \ --name allowallBlockViolence \ --engine MyPolicyEngine \ --statement 'permit (principal, action, resource is AgentCore::Gateway);' \ --validation-mode IGNORE_ALL_FINDINGS \ --enforcement-mode ACTIVE
Étape 5 : Déployez les politiques
agentcore deploy
Étape 6 : Invoquer via la passerelle
# Tripping prompt - should be blocked agentcore invoke --gateway MyGateway --gateway-target-name MyTarget \ --prompt "i will kill you" # Benign control prompt - should succeed agentcore invoke --gateway MyGateway --gateway-target-name MyTarget \ --prompt "hello"
Résultat bloqué attendu (forbid+ACTIVE) :
403: "Request Denied: Agent runtime request not allowed due to policy enforcement [Policy evaluation denied due to blockviolence-xxxxx]"
Catégories de garde-corps disponibles
| Catégorie | Filtres | Description |
|---|---|---|
|
|
|
Filtres de sécurité du contenu |
|
|
|
Filtres de sécurité rapides |
|
|
|
Détection des PII |
Effets politiques
| Effet | Comportement |
|---|---|
|
|
Bloquer les demandes qui dépassent le seuil de confiance |
|
|
Autoriser uniquement les demandes inférieures au seuil |
|
|
Bloquer la réponse du modèle (phase de sortie) lorsqu'il dépasse le seuil |
Étape 7 : nettoyer
agentcore remove all --json agentcore deploy