Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configura un gateway con una destinazione per il connettore di memoria
Per collegare una risorsa di memoria a un gateway, crei un gateway con un autorizzatore in entrata, quindi aggiungi una destinazione che utilizza il agentcore-memory connettore.
Nota
È possibile configurare il connettore di memoria tramite la console di AWS gestione, l' AWS SDK e l'interfaccia a riga di AWS comando (AWS CLI). Questa pagina utilizza la AWS CLI; per i passaggi della console, vedi Creazione di un connettore di memoria utilizzando la console.
Prerequisiti
-
Una risorsa AgentCore di memoria. Per ulteriori informazioni, vedere Creare una AgentCore memoria.
-
Autorizzazioni per creare e configurare un AgentCore gateway. Per ulteriori informazioni, consulta Prerequisiti per l'utilizzo del servizio gateway Amazon Bedrock AgentCore .
-
A seconda della modalità delle credenziali in uscita (vedi Modalità credenziali in uscita): per
GATEWAY_IAM_ROLE, un ruolo di esecuzione del gateway che il gateway presume chiami Memory, con la sua politica di identità limitata alle sole azioni di memoria necessarie al gateway; perCALLER_IAM_CREDENTIALS, l'identità IAM del chiamante deve essere autorizzata a eseguire le azioni di memoria, poiché il gateway inoltra tale identità alla memoria.
Fasi
I passaggi seguenti utilizzano la CLI. AWS Per le forme di input e output di ciascuna operazione API, segui i link all'Amazon Bedrock AgentCore Control API Reference. Sostituisci i nomi degli esempi e il ruolo ARN con i tuoi valori. memoryId
-
Create un gateway con CreateGateway e scegliete il tipo di autorizzazione in entrata ().
authorizerTypeL'autorizzatore determina in che modo i chiamanti si autenticano al gateway e quali informazioni di identità sono disponibili per le politiche di controllo degli accessi. Per ulteriori informazioni, vedere Modalità di autenticazione in entrata e in uscita.L'esempio seguente crea un gateway che autentica gli utenti finali con OAuth (
CUSTOM_JWT), il principale percorso di controllo degli accessi granulare. Fornisci l'URL di scoperta del tuo provider OpenID Connect e gli ID client consentiti.aws bedrock-agentcore-control create-gateway \ --name my-memory-gateway \ --role-arn arn:aws:iam::123456789012:role/my-gateway-execution-role \ --authorizer-type CUSTOM_JWT \ --authorizer-configuration '{ "customJWTAuthorizer": { "discoveryUrl": "https://your-idp.example.com/.well-known/openid-configuration", "allowedClients": ["your-client-id"] } }'La risposta include il
gatewayIdgatewayArn, e l'gatewayUrlinvocazione. La creazione è asincrona; si usa GetGateway per attendere che arrivi il gateway.statusREADYNota
Questo esempio utilizza OAuth in entrata, che utilizza sempre la modalità credenziali in uscita.
GATEWAY_IAM_ROLEIl--role-arnvalore è il ruolo di esecuzione del gateway utilizzato dal gateway per chiamare Memory. Per altri tipi di modalità in entrata e in uscita, vedi Modalità di autenticazione in entrata e in uscita. -
Aggiungi una destinazione al gateway con CreateGatewayTarget, utilizzando il
agentcore-memoryconnettore come configurazione di destinazione. Per--gateway-identifier, usa ilgatewayIdvalore restituito daCreateGatewaynel passaggio precedente. Fornisci l'ID del connettore e la risorsamemoryIddi memoria a front. Il target hacredentialProviderConfigurationsimpostato la modalità delle credenziali in uscita; con OAuth in entrata questa è.GATEWAY_IAM_ROLEaws bedrock-agentcore-control create-gateway-target \ --gateway-identifier <gateway-id> \ --name my-memory \ --target-configuration '{ "http": { "connector": { "source": { "connectorId": "agentcore-memory" }, "parameters": { "memoryId": "your-memory-id" } } } }' \ --credential-provider-configurations '[ { "credentialProviderType": "GATEWAY_IAM_ROLE" } ]'La creazione della destinazione è asincrona; si usa GetGatewayTarget per attendere che la destinazione lo sia.
statusREADYIl nome del bersaglio (my-memoryqui) diventa il prefisso di ogni ID di azione Cedar per questo obiettivo. -
Collega un motore di policy e aggiungi politiche di controllo degli accessi dettagliate. Questo passaggio è ciò che impone l'isolamento per chiamante. Per gli esempi completi di procedure e Memory-specific policy, vedi Fine-grained Access Control for Memory.
Nota
Il nome assegnato all'obiettivo diventa parte di ogni ID azione Cedar relativo a quel target: un obiettivo denominato <target-name> produce ID azione che iniziano con<target-name>___. Scegli un nome di destinazione a cui ti senti a tuo agio a fare riferimento nelle politiche di controllo degli accessi.