Configurazione dell'autorità di certificazione principale per il browser Amazon Bedrock AgentCore
Per impostazione predefinita, le sessioni AgentCore del browser Amazon Bedrock considerano attendibili solo le autorità di certificazione riconosciute pubblicamente. Se i tuoi agenti devono accedere a servizi interni, siti Web aziendali o risorse fornite da un TLS-intercepting proxy che utilizza certificati firmati da una CA privata, devi fornire i certificati CA root personalizzati all'avvio di una sessione.
Amazon Bedrock AgentCore recupera il contenuto del PEM-encoded certificato da AWS Secrets Manager utilizzando le credenziali del chiamante, convalida il X.509 formato e la scadenza e installa i certificati nell'archivio affidabile del sistema operativo della sessione. Ciò consente al browser di stabilire connessioni HTTPS affidabili alle risorse interne.
Come funziona
La Root Certificate Authority per Amazon Bedrock AgentCore Browser funziona come segue:
-
Fornisci un elenco di posizioni dei certificati, ognuna delle quali punta a un segreto in AWS Secrets Manager che contiene un certificato CA PEM-encoded radice.
-
Amazon Bedrock AgentCore utilizza le credenziali del chiamante per recuperare ogni certificato da Secrets Manager. AWS
-
Ogni certificato viene convalidato per il formato X.509 PEM corretto e controllato per garantire che non sia scaduto e non venga utilizzato prima della data di inizio della validità.
-
I certificati validi vengono distribuiti nell'archivio di fiducia del sistema operativo della sessione, rendendoli disponibili al browser e a tutti i client di rete all'interno della sandbox.
I certificati configurati a livello di strumento (tramiteCreateBrowser) vengono combinati con tutti i certificati forniti all'inizio della sessione. Ciò consente di impostare certificati a livello di organizzazione sullo strumento e aggiungere certificati specifici per la sessione in base alle esigenze.
Nota
La configurazione dei certificati è un'operazione unica per sessione. Una volta installati, i certificati non possono essere modificati per la durata di quella sessione.
Prerequisiti
Prima di configurare i certificati CA root, assicurati di disporre di quanto segue:
-
Sono stati completati i prerequisiti generali.
-
I tuoi certificati CA root sono archiviati come AWS segreti in Secrets Manager. Ogni segreto deve contenere un PEM-encoded X.509 certificato valido
-
Autorizzazioni IAM per leggere i segreti dei certificati da AWS Secrets Manager. Aggiungi le seguenti autorizzazioni alla tua policy IAM:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerCertificateAccess", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:<Region>:<account-id>:secret:<secret-name>" } ] }
Archivia il tuo certificato in AWS Secrets Manager
Prima di poter utilizzare un certificato CA root con Amazon Bedrock AgentCore Browser, devi archiviarlo come segreto in AWS Secrets Manager. Il valore segreto deve essere il contenuto del PEM-encoded certificato.
Esempio
Nota l'ARN segreto dell'output. Utilizzerai questo ARN quando inizierai le sessioni con la configurazione del certificato.
Importante
Il segreto deve contenere un PEM-encoded X.509 certificato valido. Il certificato non deve essere scaduto e deve rientrare nel periodo di validità. Amazon Bedrock AgentCore convalida il formato e la scadenza del certificato prima di installarlo.
Avvia una sessione del browser con certificati personalizzati
Per avviare una sessione del browser che consideri attendibili i certificati CA root personalizzati, includi il certificates parametro nella StartBrowserSession richiesta.
Esempio
Utilizzo di più certificati
È possibile fornire più certificati CA root in una singola sessione del browser. Ciò è utile quando l'ambiente richiede l'affidabilità di più autorità di certificazione interne, ad esempio CA separate per diversi servizi o ambienti interni.
Esempio
Configura i certificati a livello di strumento
È possibile configurare i certificati a livello di strumento durante la creazione di un browser personalizzato. I certificati configurati a livello di strumento vengono applicati automaticamente a ogni sessione iniziata con quello strumento, oltre a tutti i certificati forniti all'inizio della sessione.
Ciò è utile per i certificati a livello di organizzazione che dovrebbero essere considerati attendibili da tutte le sessioni del browser.
Esempio
Quando si avvia una sessione con un browser in cui sono configurati i certificati, i certificati a livello di strumento vengono combinati con tutti i certificati a livello di sessione. Tool-level i certificati vengono applicati per primi, seguiti dai certificati a livello di sessione.
Requisiti e limiti dei certificati
I certificati devono soddisfare i seguenti requisiti:
| Requisito | Informazioni |
|---|---|
|
Formato |
PEM-encoded X.509 certificato |
|
Archiviazione |
AWS Segreto di Secrets Manager (come valore stringa, non binario) |
|
Validity |
Il certificato non deve essere scaduto e deve rientrare nel periodo di validità (compreso tra 2 |
|
Numero massimo di certificati per sessione |
10 per sessione e 10 per strumento. Una sessione può avere fino a 20 certificati in totale. |
|
Formato ARN segreto |
|
|
Tipo di ubicazione |
Solo AWS Secrets Manager è supportato come posizione del certificato |