View a markdown version of this page

메모리에 대한 직접 액세스 제한 - Amazon Bedrock AgentCore

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

메모리에 대한 직접 액세스 제한

게이트웨이의 세분화된 액세스 제어 정책은 게이트웨이를 통해 도착하는 요청을 제어합니다. 메모리 리소스에 대한 IAM 권한이 있는 보안 주체가 메모리 데이터 영역을 직접 호출하고 게이트웨이를 우회하는 것을 중지하지 않습니다. 게이트웨이를 통해서만 메모리에 도달할 수 있도록 하려면 해당 게이트웨이에서 요청을 전달할 때만 액세스를 허용하는 리소스 기반 정책을 메모리 리소스에 연결합니다. 이는 Cedar 정책이 아닌 메모리에 대한 JSON 리소스 기반 정책이며 게이트웨이의 Cedar 정책을 보완합니다.

게이트웨이는 두 아웃바운드 자격 증명 모드에서 전달되는 모든 요청에 대해 게이트웨이 ARN으로 aws:SourceArn 조건 키를 스탬핑합니다. 다음 리소스 기반 정책은가 게이트웨이 ARNaws:SourceArn과 일치하는 경우에만 메모리 액세스를 허용합니다. 예제 계정, 리전, 리소스 ID 및 호출자 보안 주체를 자신의 계정으로 바꿉니다.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOnlyThroughGateway", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/CallerRole" }, "Action": "bedrock-agentcore:*", "Resource": "arn:aws:bedrock-agentcore:us-east-1:123456789012:memory/<memory-id>", "Condition": { "ArnEquals": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:gateway/<gateway-id>" } } } ] }
참고

게이트웨이는 aws:SourceArn 두 아웃바운드 자격 증명 모드에서 모두 스탬프되므로이 정책은 사용하는 모드에 관계없이 작동합니다. Principal 지정하는는 모드에 따라 다르므로 메모리가 권한을 부여하는 자격 증명과 일치해야 합니다.는 호출자의 IAM 자격 증명CALLER_IAM_CREDENTIALS이고 GATEWAY_IAM_ROLE는 게이트웨이 실행 역할입니다. 자세한 내용은 아웃바운드 자격 증명 모드가 Amazon Bedrock AgentCore의 메모리 액세스 제어 및 리소스 기반 정책에 미치는 영향을 참조하세요 AgentCore.