Concetti principali
Prima di utilizzare Policy in Amazon Bedrock AgentCore, è importante comprendere i concetti e i componenti chiave che interagiscono per fornire una governance basata su policy per i tuoi agenti di intelligenza artificiale.
Argomenti
Gateway
Un Amazon Bedrock AgentCore Gateway fornisce un endpoint per connettersi ai server MCP e convertire API e strumenti compatibili con lambda in MCP, fornendo un unico punto di accesso per un agente per interagire con i suoi strumenti. Un gateway può avere più destinazioni, ognuna delle quali rappresenta uno strumento o un set di strumenti diverso.
Gateway Target
Un target definisce le API o la funzione Lambda che un gateway fornirà come strumenti a un agente. Gli obiettivi possono essere funzioni Lambda, specifiche OpenAPI, modelli Smithy o altre definizioni di strumenti.
Tipi principali
Le politiche Cedar utilizzano i mandanti per rappresentare l'entità che effettua una richiesta di autorizzazione. Policy in AgentCore supporta due tipi principali a seconda di come il AgentCore Gateway è configurato per l'autenticazione:
-
AgentCore:: OAuthUser - Rappresenta OAuth-authenticated gli utenti. Quando un AgentCore gateway utilizza l'autorizzazione OAuth, il principale viene creato dal claim del token JWT.
subI principali OAuth supportano tag che contengono affermazioni JWT come nome utente, ambito, ruolo, ecc. -
AgentCore:: IamEntity - Rappresenta i chiamanti. IAM-authenticated Quando un AgentCore gateway utilizza l'autorizzazione AWS_IAM, il principale viene creato dall'identità IAM del chiamante. I principali IAM hanno un
idattributo contenente l'ARN IAM (formatoarn:aws:sts::<account>:assumed-role/<role-name>: per ruoli assunti), che consenteprincipal ==una corrispondenza stabile. Consulta le condizioni della politica per i dettagli.
Cedro
Cedar
Politica Cedar
Una policy Cedar è una dichiarazione dichiarativa che consente o vieta l'accesso agli strumenti gateway. Ogni policy specifica chi (principale) può eseguire quale azione (invocazione dello strumento) su quale risorsa (gateway) e a quali condizioni. Le politiche vengono valutate per ogni richiesta di invocazione dello strumento.
Motore delle politiche
Il motore delle politiche è il componente principale di Policy in quanto AgentCore archivia e valuta le politiche Cedar. Quando si creano politiche, queste si applicano a ogni gateway associato al motore, purché l'ambito della politica corrisponda alla richiesta. Per ogni richiamo allo strumento, il policy engine valuta tutte le policy applicabili in base alla richiesta per determinare se consentire o negare l'accesso. Il motore applica automaticamente le semantiche default-deny e proib-wins.
Schema Cedar
Uno schema Cedar definisce la struttura delle entità, delle azioni e del contesto per la convalida delle politiche. Il motore delle politiche genera automaticamente uno schema a partire dalle definizioni degli strumenti del gateway, associando ogni strumento a un'azione e definendo i parametri di input previsti. Lo schema garantisce la convalida delle policy al momento della creazione, rilevando gli errori prima della distribuzione.
Validazione Cedar
La convalida Cedar verifica che le politiche siano sintatticamente corrette e conformi allo schema. Quando si associano le policy a un gateway, il policy engine le convalida rispetto allo schema generato automaticamente per garantire che facciano riferimento ad azioni valide, utilizzino tipi di dati corretti e accedano solo ai campi contestuali definiti. La convalida rileva gli errori prima che le policy vengano implementate, prevenendo errori di autorizzazione in fase di esecuzione.
Analisi del cedro
L'analisi del cedro utilizza il ragionamento automatico per esaminare le politiche e rilevare potenziali problemi. Policy in AgentCore utilizza il ragionamento automatico per identificare le politiche che consentono sempre (nessuna condizione limita l'accesso) o che negano sempre (vietano le politiche senza eccezioni), contribuendo a garantire che le politiche implementino il controllo degli accessi previsto anziché essere eccessivamente permissive o inutilmente restrittive.
Servizio di redazione delle politiche
Il servizio di creazione delle policy converte automaticamente i requisiti di autorizzazione in linguaggio naturale in policy Cedar. Quando si invia una policy in linguaggio naturale, il servizio genera codice Cedar sintatticamente corretto, lo convalida rispetto allo schema del gateway ed esegue analisi automatizzate per rilevare potenziali problemi. Ciò garantisce che tutte le policy generate siano valide e aiuta a identificare le regole eccessivamente permissive o restrittive prima della distribuzione.