View a markdown version of this page

Amazon Bedrock AgentCore での認証情報管理について - Amazon Bedrock AgentCore

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Amazon Bedrock AgentCore での認証情報管理について

MicroVM メタデータサービス (MMDS)

Amazon Bedrock AgentCore Browser、AgentCore Code Interpreter、または AgentCore Runtime で実行ロールを設定すると、EC2 インスタンスがインスタンスメタデータサービス (IMDS) を使用する方法と同様に、基盤となるコンピューティングは MMDS を使用して認証情報にアクセスします。これにより、VM 内のサービスは S3 アクセスなどのオペレーションの一時的な AWS 認証情報を取得できます。これは、AgentCore Code Interpreter、AgentCore Browser、または AgentCore Runtime が実行されているネットワークモードとは無関係です。

重要

実行ロールのアクセス許可を設定するときは、VM 内で実行されているコードまたはアクターがメタデータエンドポイントを呼び出してこれらの認証情報にアクセスできるため、慎重に検討してください。

ロール設定のベストプラクティス

  • 実行ロールを設定するときは、最小特権の原則に従います。特に、任意のコードを生成できる LLMs でこれらのツールを使用する場合、アクセス許可を意図したもののみに制限することが重要です。

  • リソースに関連付けられた実行ロールが、リソースを呼び出すことができるユーザーと同等または少ない権限を持つようにすることで、特権のエスカレーションを回避します。

各 AgentCore サービスには、独自の実行ロールのアクセス許可が必要です。リソースが使用するサービスにロールをスコープし、必要なアクセス許可については、そのサービスのセキュリティドキュメントを参照してください。例えば、AgentCore ランタイムのセキュリティのベストプラクティス」と「ハーネスのセキュリティとアクセスコントロール」を参照してください。