Principais conceitos
Antes de usar a Política no Amazon Bedrock AgentCore, é importante entender os principais conceitos e componentes que trabalham juntos para fornecer governança baseada em políticas para seus agentes de IA.
Tópicos
Gateway
Um Amazon Bedrock AgentCore Gateway fornece um endpoint para se conectar a servidores MCP e converter APIs e lambda em ferramentas compatíveis com MCP, fornecendo um único ponto de acesso para um agente interagir com suas ferramentas. Um Gateway pode ter vários alvos, cada um representando uma ferramenta ou conjunto de ferramentas diferente.
Alvo do gateway
Um alvo define as APIs ou a função Lambda que um Gateway fornecerá como ferramentas para um agente. Os alvos podem ser funções Lambda, especificações da OpenAPI, modelos Smithy ou outras definições de ferramentas.
Tipos principais
As políticas do Cedar usam diretores para representar a entidade que está fazendo uma solicitação de autorização. A política em AgentCore oferece suporte a dois tipos principais, dependendo de como seu AgentCore Gateway está configurado para autenticação:
-
AgentCore:: OAuthUser - Representa OAuth-authenticated usuários. Quando um AgentCore gateway usa a autorização OAuth, o principal é criado a partir da declaração do token JWT.
subOs diretores do OAuth oferecem suporte a tags que contêm declarações JWT, como nome de usuário, escopo, função etc. -
AgentCore:: IamEntity - Representa IAM-authenticated os chamadores. Quando um AgentCore gateway usa a autorização AWS_IAM, o principal é criado a partir da identidade IAM do chamador. Os diretores do IAM têm um
idatributo contendo o ARN do IAM (formatoarn:aws:sts::<account>:assumed-role/<role-name>: para funções assumidas), permitindoprincipal ==uma correspondência estável. Consulte as condições da política para obter detalhes.
Cedro
O Cedar
Política de cedro
Uma política do Cedar é uma declaração declarativa que permite ou proíbe o acesso às ferramentas de gateway. Cada política especifica quem (principal) pode realizar qual ação (invocação de ferramenta) em qual recurso (gateway) sob quais condições. As políticas são avaliadas para cada solicitação de invocação de ferramenta.
Mecanismo de políticas
O mecanismo de políticas é o componente principal da Política, pois armazena e avalia as políticas da Cedar. AgentCore Quando você cria políticas, elas se aplicam a todos os gateways associados ao mecanismo, desde que o escopo da política corresponda à solicitação. Para cada invocação de ferramenta, o mecanismo de políticas avalia todas as políticas aplicáveis em relação à solicitação para determinar se deve permitir ou negar o acesso. O mecanismo aplica automaticamente a semântica padrão de negar e proibir vitórias.
Esquema Cedar
Um esquema Cedar define a estrutura de entidades, ações e contexto para validação de políticas. O mecanismo de políticas gera automaticamente um esquema a partir das definições da ferramenta do gateway, mapeando cada ferramenta para uma ação e definindo os parâmetros de entrada esperados. O esquema garante que as políticas sejam validadas no momento da criação, detectando erros antes da implantação.
Validação do Cedar
A validação do Cedar verifica se as políticas estão sintaticamente corretas e estão em conformidade com o esquema. Quando você associa políticas a um gateway, o mecanismo de políticas as valida em relação ao esquema gerado automaticamente para garantir que façam referência a ações válidas, usem tipos de dados corretos e acessem somente campos de contexto definidos. A validação detecta erros antes que as políticas sejam implantadas, evitando falhas na autorização de tempo de execução.
Análise de cedro
A análise do Cedar usa raciocínio automatizado para examinar políticas e detectar possíveis problemas. O Policy in AgentCore usa o raciocínio automatizado para identificar políticas que sempre permitem (sem condições restringem o acesso) ou sempre negam (proíbem políticas sem exceções), ajudando a garantir que as políticas implementem o controle de acesso pretendido em vez de serem excessivamente permissivas ou desnecessariamente restritivas.
Serviço de criação de políticas
O serviço de criação de políticas converte automaticamente os requisitos de autorização de linguagem natural em políticas do Cedar. Quando você envia uma política de linguagem natural, o serviço gera o código Cedar sintaticamente correto, o valida em relação ao esquema do gateway e executa análises automatizadas para detectar possíveis problemas. Isso garante que todas as políticas geradas sejam válidas e ajuda a identificar regras excessivamente permissivas ou restritivas antes da implantação.