View a markdown version of this page

Konsep inti - Batuan Dasar Amazon AgentCore

Konsep inti

Sebelum menggunakan Kebijakan di Amazon Bedrock AgentCore, penting untuk memahami konsep dan komponen kunci yang bekerja sama untuk menyediakan tata kelola berbasis kebijakan bagi agen AI Anda.

Gateway

Amazon Bedrock AgentCore Gateway menyediakan titik akhir untuk terhubung ke server MCP dan mengonversi API dan lambda ke alat yang kompatibel dengan MCP, menyediakan satu titik akses bagi agen untuk berinteraksi dengan alatnya. Gateway dapat memiliki beberapa target, masing-masing mewakili alat atau seperangkat alat yang berbeda.

Target Gerbang

Target mendefinisikan API atau fungsi Lambda yang akan disediakan Gateway sebagai alat untuk agen. Target dapat berupa fungsi Lambda, spesifikasi OpenAPI, model Smithy, atau definisi alat lainnya.

Jenis utama

Kebijakan Cedar menggunakan prinsipal untuk mewakili entitas yang membuat permintaan otorisasi. Kebijakan dalam AgentCore mendukung dua jenis utama tergantung pada bagaimana AgentCore Gateway Anda dikonfigurasi untuk otentikasi:

  • AgentCore:: OAuthUser - Mewakili OAuth-authenticated pengguna. Ketika AgentCore Gateway menggunakan otorisasi OAuth, prinsipal dibuat dari klaim token JWT. sub Prinsipal OAuth mendukung tag yang berisi klaim JWT seperti nama pengguna, ruang lingkup, peran, dll.

  • AgentCore:: IamEntity - Merupakan IAM-authenticated penelepon. Ketika AgentCore Gateway menggunakan otorisasi AWS_IAM, prinsipal dibuat dari identitas IAM pemanggil. Prinsipal IAM memiliki id atribut yang berisi IAM ARN (format: arn:aws:sts::<account>:assumed-role/<role-name> untuk peran yang diasumsikan), memungkinkan pencocokan stabil. principal == Lihat Ketentuan kebijakan untuk detailnya.

aras

Cedar adalah bahasa kebijakan sumber terbuka yang dikembangkan oleh AWS untuk menulis dan menegakkan kebijakan otorisasi. Kebijakan cedar dapat dibaca manusia, dapat dianalisis, dan dapat divalidasi terhadap skema. Kebijakan AgentCore menggunakan Cedar untuk memberikan kontrol akses yang tepat dan dapat diverifikasi untuk alat gateway.

Kebijakan Cedar

Kebijakan Cedar adalah pernyataan deklaratif yang mengizinkan atau melarang akses ke alat gateway. Setiap kebijakan menentukan siapa (prinsipal) dapat melakukan tindakan apa (pemanggilan alat) pada sumber daya (gateway) mana dalam kondisi apa. Kebijakan dievaluasi untuk setiap permintaan pemanggilan alat.

Mesin kebijakan

Mesin kebijakan adalah komponen inti dari Kebijakan AgentCore yang menyimpan dan mengevaluasi kebijakan Cedar. Saat Anda membuat kebijakan, kebijakan tersebut berlaku untuk setiap gateway yang terkait dengan mesin, selama cakupan kebijakan cocok dengan permintaan. Untuk setiap pemanggilan alat, mesin kebijakan mengevaluasi semua kebijakan yang berlaku terhadap permintaan untuk menentukan apakah akan mengizinkan atau menolak akses. Mesin memberlakukan semantik default-deny dan forbid-win secara otomatis.

Skema Cedar

Skema Cedar mendefinisikan struktur entitas, tindakan, dan konteks untuk validasi kebijakan. Mesin kebijakan secara otomatis menghasilkan skema dari definisi alat gateway, memetakan setiap alat ke tindakan dan menentukan parameter input yang diharapkan. Skema memastikan kebijakan divalidasi pada waktu pembuatan, menangkap kesalahan sebelum penerapan.

Validasi Cedar

Validasi Cedar memeriksa bahwa kebijakan secara sintaksis benar dan sesuai dengan skema. Saat Anda mengaitkan kebijakan ke gateway, mesin kebijakan memvalidasinya terhadap skema yang dibuat secara otomatis untuk memastikan kebijakan tersebut mereferensikan tindakan yang valid, menggunakan tipe data yang benar, dan hanya mengakses bidang konteks yang ditentukan. Validasi menangkap kesalahan sebelum kebijakan diterapkan, mencegah kegagalan otorisasi runtime.

Analisis cedar

Analisis Cedar menggunakan penalaran otomatis untuk memeriksa kebijakan dan mendeteksi potensi masalah. Kebijakan AgentCore menggunakan penalaran otomatis untuk mengidentifikasi kebijakan yang selalu mengizinkan (tidak ada kondisi yang membatasi akses) atau selalu menolak (melarang kebijakan tanpa pengecualian), membantu memastikan kebijakan menerapkan kontrol akses yang dimaksudkan daripada terlalu permisif atau tidak perlu membatasi.

Layanan penulisan kebijakan

Layanan pembuat kebijakan secara otomatis mengubah persyaratan otorisasi bahasa alami menjadi kebijakan Cedar. Saat Anda mengirimkan kebijakan bahasa alami, layanan menghasilkan kode Cedar yang benar secara sintaksis, memvalidasinya terhadap skema gateway, dan menjalankan analisis otomatis untuk mendeteksi potensi masalah. Ini memastikan semua kebijakan yang dihasilkan valid dan membantu mengidentifikasi aturan yang terlalu permisif atau membatasi sebelum penerapan.