View a markdown version of this page

Panoramica della convalida e dell'analisi - Amazon Bedrock AgentCore

Panoramica della convalida e dell'analisi

Controlli dello schema

I controlli dello schema verificano che le politiche siano conformi allo schema Cedar per i gateway:

  • Conformità allo schema: verifica che le politiche facciano riferimento a azioni (strumenti) valide, utilizzino tipi di dati corretti e accedano solo a campi contestuali definiti

  • Sicurezza dei tipi: garantisce che i tipi di parametri corrispondano alle definizioni degli strumenti del gateway

Convalida semantica (ragionamento automatico)

La convalida semantica utilizza il ragionamento automatico per rilevare potenziali problemi di sicurezza e logica:

  • Politiche eccessivamente permissive: se creato, il motore delle politiche consentirà tutte le richieste per la combinazione specificata di capitale, azione e risorsa

  • Politiche eccessivamente restrittive: se create, il motore delle politiche negherà tutte le richieste per la combinazione specificata di capitale, azione e risorsa

  • Politiche inefficaci: se creata, la politica non ha alcun impatto: una politica di autorizzazione non consente alcuna richiesta o una politica di divieto non rifiuta alcuna richiesta. Ciò si applica a livello di policy durante la generazione, non a livello di policy engine

Modalità di convalida

Il validationMode parametro controlla se la convalida semantica viene eseguita durante la creazione e gli aggiornamenti delle politiche. Non influisce sui controlli dello schema, che vengono sempre eseguiti.

  • FAIL_ON_ANY_FINDINGS(impostazione predefinita): vengono eseguiti sia i controlli dello schema che la convalida semantica. Se uno dei due produce risultati, la politica viene rifiutata.

  • IGNORE_ALL_FINDINGS— Vengono eseguiti solo i controlli dello schema. Le politiche sono accettate purché superino i controlli dello schema. Questa opzione non è consigliata per la produzione perché la convalida semantica rileva problemi di sicurezza e di logica che i soli controlli dello schema non sono in grado di rilevare.