View a markdown version of this page

Memory コネクタターゲットを使用してゲートウェイを設定する - Amazon Bedrock AgentCore

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Memory コネクタターゲットを使用してゲートウェイを設定する

Memory リソースをゲートウェイでフロントするには、インバウンドオーソライザーを使用してゲートウェイを作成し、agentcore-memoryコネクタを使用するターゲットを追加します。

注記

メモリコネクタは、 AWS マネジメントコンソール、 AWS SDK、および コマンドラインインターフェイス (AWS CLI) AWS を使用して設定できます。このページでは AWS CLI を使用します。コンソールの手順については、「コンソールを使用してメモリコネクタを作成する」を参照してください。

前提条件

  • AgentCore Memory リソース。詳細については、AgentCore メモリの作成」を参照してください。

  • AgentCore Gateway を作成および設定するためのアクセス許可。詳細については、「Amazon Bedrock AgentCore ゲートウェイサービスを使用するための前提条件」を参照してください。

  • アウトバウンド認証情報モード (「アウトバウンド認証情報モード」を参照): の場合GATEWAY_IAM_ROLE、ゲートウェイがメモリを呼び出すために引き受けるゲートウェイ実行ロール。その ID ポリシーの範囲は、ゲートウェイが必要とするメモリアクションのみです。 の場合CALLER_IAM_CREDENTIALS、ゲートウェイはその ID をメモリに転送するため、発信者自身の IAM ID にメモリアクションの実行を許可する必要があります。

ステップ

次の手順では、 CLI AWS を使用します。各 API オペレーションの入力と出力の形状については、Amazon Bedrock AgentCore Control API リファレンスへのリンクに従ってください。サンプル名、memoryId、ロール ARN を独自の値に置き換えます。

  1. CreateGateway を使用してゲートウェイを作成し、そのインバウンドオーソライザータイプ () を選択しますauthorizerType。オーソライザーは、発信者がゲートウェイに対して認証する方法と、アクセスコントロールポリシーで使用できる ID 情報を決定します。詳細については、「インバウンド認証モードとアウトバウンド認証モード」を参照してください。

    次の例では、プライマリのきめ細かなアクセスコントロールパスである OAuth (CUSTOM_JWT) を使用してエンドユーザーを認証するゲートウェイを作成します。OpenID Connect プロバイダーの検出 URL と許可されたクライアント ID を指定します。

    aws bedrock-agentcore-control create-gateway \ --name my-memory-gateway \ --role-arn arn:aws:iam::123456789012:role/my-gateway-execution-role \ --authorizer-type CUSTOM_JWT \ --authorizer-configuration '{ "customJWTAuthorizer": { "discoveryUrl": "https://your-idp.example.com/.well-known/openid-configuration", "allowedClients": ["your-client-id"] } }'

    レスポンスにはgatewayId、、gatewayArn、および呼び出し が含まれますgatewayUrl。作成は非同期です。GetGateway を使用してゲートウェイの statusが になるまで待ちますREADY。

    注記

    この例では、常にアウトバウンド認証情報モードを使用する OAuth GATEWAY_IAM_ROLE インバウンドを使用します。--role-arn 値は、ゲートウェイがメモリの呼び出しに使用するゲートウェイ実行ロールです。その他のインバウンドタイプとアウトバウンドモードについては、「インバウンド認証モードとアウトバウンド認証モード」を参照してください。

  2. agentcore-memory コネクタをターゲット設定として使用して、CreateGatewayTarget を使用してゲートウェイにターゲットを追加します。の場合--gateway-identifier、前のステップCreateGatewayで からgatewayId返された を使用します。コネクタ ID とメモリリソースmemoryIdの を前面に提供します。ターゲットはアウトバウンド認証情報モードcredentialProviderConfigurationsを設定します。OAuth がインバウンドの場合、これは ですGATEWAY_IAM_ROLE。

    aws bedrock-agentcore-control create-gateway-target \ --gateway-identifier <gateway-id> \ --name my-memory \ --target-configuration '{ "http": { "connector": { "source": { "connectorId": "agentcore-memory" }, "parameters": { "memoryId": "your-memory-id" } } } }' \ --credential-provider-configurations '[ { "credentialProviderType": "GATEWAY_IAM_ROLE" } ]'

    ターゲットの作成は非同期です。GetGatewayTarget を使用して、ターゲットの statusが になるまで待ちますREADY。ターゲット名 (my-memoryここ) は、このターゲットのすべての Cedar アクション ID のプレフィックスになります。

  3. ポリシーエンジンをアタッチし、きめ細かなアクセスコントロールポリシーを追加します。このステップでは、発信者ごとの分離を適用します。詳細な手順とメモリ固有のポリシーの例については、「メモリのきめ細かなアクセスコントロール」を参照してください。

注記

ターゲットに付ける名前は、そのターゲットのすべての Cedar アクション ID の一部になります。 という名前のターゲットは、 で始まるアクション ID <target-name>を生成します<target-name>___。アクセスコントロールポリシーで参照しやすいターゲット名を選択します。