翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Memory コネクタターゲットを使用してゲートウェイを設定する
Memory リソースをゲートウェイでフロントするには、インバウンドオーソライザーを使用してゲートウェイを作成し、agentcore-memoryコネクタを使用するターゲットを追加します。
注記
メモリコネクタは、 AWS マネジメントコンソール、 AWS SDK、および コマンドラインインターフェイス (AWS CLI) AWS を使用して設定できます。このページでは AWS CLI を使用します。コンソールの手順については、「コンソールを使用してメモリコネクタを作成する」を参照してください。
前提条件
-
AgentCore Memory リソース。詳細については、AgentCore メモリの作成」を参照してください。
-
AgentCore Gateway を作成および設定するためのアクセス許可。詳細については、「Amazon Bedrock AgentCore ゲートウェイサービスを使用するための前提条件」を参照してください。
-
アウトバウンド認証情報モード (「アウトバウンド認証情報モード」を参照): の場合
GATEWAY_IAM_ROLE、ゲートウェイがメモリを呼び出すために引き受けるゲートウェイ実行ロール。その ID ポリシーの範囲は、ゲートウェイが必要とするメモリアクションのみです。 の場合CALLER_IAM_CREDENTIALS、ゲートウェイはその ID をメモリに転送するため、発信者自身の IAM ID にメモリアクションの実行を許可する必要があります。
ステップ
次の手順では、 CLI AWS を使用します。各 API オペレーションの入力と出力の形状については、Amazon Bedrock AgentCore Control API リファレンスへのリンクに従ってください。サンプル名、memoryId、ロール ARN を独自の値に置き換えます。
-
CreateGateway を使用してゲートウェイを作成し、そのインバウンドオーソライザータイプ () を選択します
authorizerType。オーソライザーは、発信者がゲートウェイに対して認証する方法と、アクセスコントロールポリシーで使用できる ID 情報を決定します。詳細については、「インバウンド認証モードとアウトバウンド認証モード」を参照してください。次の例では、プライマリのきめ細かなアクセスコントロールパスである OAuth (
CUSTOM_JWT) を使用してエンドユーザーを認証するゲートウェイを作成します。OpenID Connect プロバイダーの検出 URL と許可されたクライアント ID を指定します。aws bedrock-agentcore-control create-gateway \ --name my-memory-gateway \ --role-arn arn:aws:iam::123456789012:role/my-gateway-execution-role \ --authorizer-type CUSTOM_JWT \ --authorizer-configuration '{ "customJWTAuthorizer": { "discoveryUrl": "https://your-idp.example.com/.well-known/openid-configuration", "allowedClients": ["your-client-id"] } }'レスポンスには
gatewayId、、gatewayArn、および呼び出し が含まれますgatewayUrl。作成は非同期です。GetGateway を使用してゲートウェイのstatusが になるまで待ちますREADY。注記
この例では、常にアウトバウンド認証情報モードを使用する OAuth
GATEWAY_IAM_ROLEインバウンドを使用します。--role-arn値は、ゲートウェイがメモリの呼び出しに使用するゲートウェイ実行ロールです。その他のインバウンドタイプとアウトバウンドモードについては、「インバウンド認証モードとアウトバウンド認証モード」を参照してください。 -
agentcore-memoryコネクタをターゲット設定として使用して、CreateGatewayTarget を使用してゲートウェイにターゲットを追加します。の場合--gateway-identifier、前のステップCreateGatewayで からgatewayId返された を使用します。コネクタ ID とメモリリソースmemoryIdの を前面に提供します。ターゲットはアウトバウンド認証情報モードcredentialProviderConfigurationsを設定します。OAuth がインバウンドの場合、これは ですGATEWAY_IAM_ROLE。aws bedrock-agentcore-control create-gateway-target \ --gateway-identifier <gateway-id> \ --name my-memory \ --target-configuration '{ "http": { "connector": { "source": { "connectorId": "agentcore-memory" }, "parameters": { "memoryId": "your-memory-id" } } } }' \ --credential-provider-configurations '[ { "credentialProviderType": "GATEWAY_IAM_ROLE" } ]'ターゲットの作成は非同期です。GetGatewayTarget を使用して、ターゲットの
statusが になるまで待ちますREADY。ターゲット名 (my-memoryここ) は、このターゲットのすべての Cedar アクション ID のプレフィックスになります。 -
ポリシーエンジンをアタッチし、きめ細かなアクセスコントロールポリシーを追加します。このステップでは、発信者ごとの分離を適用します。詳細な手順とメモリ固有のポリシーの例については、「メモリのきめ細かなアクセスコントロール」を参照してください。
注記
ターゲットに付ける名前は、そのターゲットのすべての Cedar アクション ID の一部になります。 という名前のターゲットは、 で始まるアクション ID <target-name>を生成します<target-name>___。アクセスコントロールポリシーで参照しやすいターゲット名を選択します。