View a markdown version of this page

Amazon Bedrock AgentCore의 정책: 에이전트 상호 작용 제어 - Amazon Bedrock AgentCore

Amazon Bedrock AgentCore의 정책: 에이전트 상호 작용 제어

Amazon Bedrock AgentCore의 정책을 통해 개발자는 에이전트 작업에 대한 보호 경계를 생성하여 도구와 AI 에이전트 상호 작용에 대한 보안 제어를 정의하고 적용할 수 있습니다. AI 에이전트는 고객 문의 처리부터 여러 도구 및 시스템에서 워크플로 자동화에 이르기까지 복잡한 문제를 해결하도록 동적으로 조정할 수 있습니다. 그러나 에이전트가 비즈니스 규칙을 실수로 잘못 해석하거나 의도한 권한을 벗어나 행동할 수 있기 때문에 이러한 유연성으로 인해 새로운 보안 문제가 발생합니다.

AgentCore의 정책을 사용하면 개발자는 정책 엔진을 생성하고, 정책 엔진에 결정적 정책을 생성 및 저장하고, 정책 엔진을 게이트웨이와 연결할 수 있습니다. AgentCore의 정책은 Amazon Bedrock AgentCore Gateways를 통해 모든 에이전트 트래픽을 가로채고 도구 액세스를 허용하기 전에 정책 엔진에 정의된 정책과 비교하여 각 요청을 평가합니다.

정책은 권한 부여 정책을 작성하고 적용하기 위한 오픈 소스 언어인 Cedar 언어를 사용하여 구성됩니다. 이를 통해 개발자는 에이전트가 액세스할 수 있는 항목과 수행할 수 있는 작업을 정확하게 지정할 수 있습니다. 또한 AgentCore의 정책은 개발자가 Cedar에서 공식 정책 코드를 작성하는 대신 일반 영어로 규칙을 설명할 수 있도록 하여 자연어를 사용하여 정책을 작성하는 기능을 제공합니다. 자연어 기반 정책 작성은 사용자가 의도한 바를 해석하고, 후보 정책을 생성하고, 도구 스키마에 대해 검증하고, 자동 추론을 사용하여 지나치게 허용적이거나 지나치게 제한적이거나 만족할 수 없는 조건을 포함하는 정책을 식별하는 등 안전 조건을 확인합니다. 즉, 정책을 적용하기 전에 고객이 이러한 문제를 포착하도록 합니다.

AgentCore의 정책은 사용자 ID 및 도구 입력 파라미터를 기반으로 세분화된 권한을 지원하므로 엔터프라이즈 규모로 자율 에이전트를 안전하게 배포할 수 있습니다. 보안 제어를 에이전트 코드 외부로 이동하면 개발자는 강력한 보안 보장을 유지하면서 혁신적인 에이전트 기능을 구축하는 데 집중할 수 있으므로 사용자 지정 보안 구현이 필요하지 않고 에이전트 조작을 통한 정책 우회 위험이 줄어듭니다.

주요 이점

AgentCore의 정책은 엔터프라이즈 환경에서 AI 에이전트를 안전하고 확장 가능하게 배포할 수 있는 세 가지 주요 이점을 제공합니다.

에이전트 작업에 대한 세분화된 제어

에이전트가 호출할 수 있는 도구와 이러한 작업이 허용되는 정확한 조건을 포함하여 에이전트가 수행할 수 있는 작업을 정의합니다.

강력한 보장을 통한 결정적 적용

Amazon Bedrock AgentCore Gateway를 통한 모든 에이전트 작업은 에이전트 코드 외부의 경계에서 가로채고 평가되므로 에이전트가 구현되는 방식에 관계없이 신뢰할 수 있는 일관되고 결정적인 적용을 보장합니다.

조직 전체의 일관성으로 간단하고 액세스 가능한 작성

자연어 프롬프트를 사용하거나 Cedar(세분화된 권한을 위한AWS오픈 소스 정책 언어)에서 직접 정책을 작성하면 전문 지식이 다양한 빌더가 에이전트에 대한 규칙을 쉽게 정의할 수 있습니다. 팀은 경계를 한 번 설정하고 모든 에이전트 및 도구에 일관되게 적용할 수 있으며, 모든 적용 결정은 CloudWatch 지표 및 로그를 통해 로깅되므로 보안 및 규정 준수 팀이 동작을 감사하고 검증할 수 있습니다.

주요 기능

AgentCore의 정책은 다음과 같은 주요 기능을 포함하여 에이전트 상호 작용의 정책 기반 거버넌스를 위한 포괄적인 기능을 제공합니다.

  • 정책 적용 - 도구 액세스를 허용하기 전에 정의된 정책과 비교하여 모든 에이전트 요청을 가로채고 평가합니다.

  • 액세스 제어 - 사용자 ID 및 도구 입력 파라미터를 기반으로 세분화할 수 있습니다.

  • 정책 작성 - 명확하고 검증된 정책 작성을 위한 Cedar 정책 언어 지원을 제공합니다. Cedar 정책으로 변환되고 검증된 영어 프롬프트를 사용하여 자연어로 정책을 작성할 수도 있습니다.

  • 정책 모니터링 - 정책 평가 및 결정을 모니터링하기 위한 CloudWatch 통합 제공

  • 인프라 통합 - VPC 보안 그룹 및 기타 AWS 보안 인프라와 통합

  • 감사 로깅 - 규정 준수 및 문제 해결을 위한 정책 결정의 세부 로그를 유지합니다.