Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Limita l'accesso diretto alla memoria
Le politiche granulari di controllo degli accessi del gateway regolano le richieste che arrivano attraverso il gateway. Non impediscono a un principale che dispone delle autorizzazioni IAM sulla risorsa di memoria di chiamare direttamente il piano dati di memoria e di bypassare il gateway. Per garantire che la memoria possa essere raggiunta solo tramite il gateway, allega alla risorsa di memoria una policy basata sulle risorse che consenta l'accesso solo quando la richiesta è stata inoltrata da quel gateway. Si tratta di una policy basata su risorse JSON sulla memoria, non di Cedar, e integra le policy Cedar sul gateway.
Il gateway contrassegna la chiave di aws:SourceArn condizione con il relativo ARN del gateway su ogni richiesta inoltrata, in entrambe le modalità di credenziali in uscita. La seguente policy basata sulle risorse consente l'accesso alla memoria solo se corrisponde all'ARN del gateway. aws:SourceArn Sostituisci l'account di esempio, la regione, gli ID delle risorse e il numero del chiamante con i tuoi.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOnlyThroughGateway", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/CallerRole" }, "Action": "bedrock-agentcore:*", "Resource": "arn:aws:bedrock-agentcore:us-east-1:123456789012:memory/<memory-id>", "Condition": { "ArnEquals": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:gateway/<gateway-id>" } } } ] }
Nota
Il gateway aws:SourceArn contrassegna entrambe le modalità di credenziali in uscita, quindi questa politica funziona indipendentemente dalla modalità utilizzata. Il valore Principal specificato varia in base alla modalità, perché deve corrispondere all'identità autorizzata dalla memoria: withCALLER_IAM_CREDENTIALS, ovvero l'identità IAM del chiamante; withGATEWAY_IAM_ROLE, è il ruolo di esecuzione del gateway. Per ulteriori informazioni, consulta Come la modalità delle credenziali in uscita influisce sul controllo degli accessi alla memoria e Resource-based sulle politiche per Amazon Bedrock. AgentCore