Configurar a autoridade de certificação raiz para o navegador Amazon Bedrock AgentCore
Por padrão, as sessões do Amazon Bedrock AgentCore Browser confiam somente em autoridades de certificação reconhecidas publicamente. Se seus agentes precisarem acessar serviços internos, sites corporativos ou recursos por trás de um TLS-intercepting proxy que usa certificados assinados por uma CA privada, você deve fornecer seus certificados de CA raiz personalizados ao iniciar uma sessão.
O Amazon Bedrock AgentCore recupera o conteúdo do PEM-encoded certificado do AWS Secrets Manager usando suas credenciais de chamador, valida o X.509 formato e a expiração e instala os certificados no armazenamento confiável do sistema operacional da sessão. Isso permite que o navegador estabeleça conexões HTTPS confiáveis com seus recursos internos.
Como funciona
A Autoridade de Certificação Raiz do Amazon Bedrock AgentCore Browser funciona da seguinte forma:
-
Você fornece uma lista de localizações de certificados, cada uma apontando para um segredo no AWS Secrets Manager que contém um certificado CA PEM-encoded raiz.
-
O Amazon Bedrock AgentCore usa suas credenciais de chamador para recuperar cada certificado do Secrets Manager. AWS
-
Cada certificado é validado para o formato X.509 PEM correto e verificado para garantir que não tenha expirado e não seja usado antes da data de início da validade.
-
Os certificados válidos são implantados no armazenamento confiável do sistema operacional da sessão, disponibilizando-os para o navegador e para qualquer cliente de rede dentro da sandbox.
Os certificados configurados no nível da ferramenta (por meio deCreateBrowser) são combinados com quaisquer certificados fornecidos no horário de início da sessão. Isso permite que você defina certificados para toda a organização na ferramenta e adicione certificados específicos da sessão conforme necessário.
nota
A configuração do certificado é uma operação única por sessão. Depois que os certificados são instalados, eles não podem ser modificados durante a sessão.
Pré-requisitos
Antes de configurar os certificados de CA raiz, verifique se você tem o seguinte:
-
Concluiu os pré-requisitos gerais.
-
Seus certificados CA raiz são armazenados como AWS segredos no Secrets Manager. Cada segredo deve conter um PEM-encoded X.509 certificado válido
-
Permissões do IAM para ler os AWS segredos do certificado do Secrets Manager. Adicione as seguintes permissões à sua política do IAM:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerCertificateAccess", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:<Region>:<account-id>:secret:<secret-name>" } ] }
Armazene seu certificado em AWS Secrets Manager
Antes de usar um certificado CA raiz com o Amazon Bedrock AgentCore Browser, você deve armazená-lo como um segredo no AWS Secrets Manager. O valor secreto deve ser o conteúdo do PEM-encoded certificado.
exemplo
Observe o ARN secreto da saída. Você usará esse ARN ao iniciar sessões com configuração de certificado.
Importante
O segredo deve conter um PEM-encoded X.509 certificado válido. O certificado não deve estar expirado e deve estar dentro do período de validade. O Amazon Bedrock AgentCore valida o formato e a validade do certificado antes de instalá-lo.
Inicie uma sessão do navegador com certificados personalizados
Para iniciar uma sessão do navegador que confia em seus certificados de CA raiz personalizados, inclua o certificates parâmetro em sua StartBrowserSession solicitação.
exemplo
Usando vários certificados
Você pode fornecer vários certificados de CA raiz em uma única sessão do navegador. Isso é útil quando seu ambiente exige confiança para várias autoridades de certificação internas, como CAs separadas para diferentes serviços ou ambientes internos.
exemplo
Configurar certificados no nível da ferramenta
Você pode configurar certificados no nível da ferramenta ao criar um navegador personalizado. Os certificados configurados no nível da ferramenta são aplicados automaticamente a cada sessão iniciada com essa ferramenta, além dos certificados fornecidos no horário de início da sessão.
Isso é útil para certificados de toda a organização, nos quais todas as sessões do navegador devem confiar.
exemplo
Quando você inicia uma sessão com um navegador que tem certificados configurados, os certificados em nível de ferramenta são combinados com qualquer certificado em nível de sessão. Tool-level os certificados são aplicados primeiro, seguidos pelos certificados em nível de sessão.
Requisitos e limites do certificado
Os certificados devem atender aos seguintes requisitos:
| Requisito | Detalhes |
|---|---|
|
Formato |
PEM-encoded X.509 certificado |
|
Armazenamento |
AWS Segredo do Secrets Manager (como um valor de string, não binário) |
|
Validity |
O certificado não deve estar expirado e deve estar dentro do período de validade (entre |
|
Máximo de certificados por sessão |
10 por sessão e 10 por ferramenta. Uma sessão pode ter até 20 certificados no total. |
|
Formato ARN secreto |
|
|
Tipo de localização |
Somente o AWS Secrets Manager é suportado como local de certificado |