View a markdown version of this page

验证和分析概述 - Amazon Bedrock AgentCore

验证和分析概述

架构检查

架构检查可验证策略是否符合您的网关的 Cedar 架构:

  • 架构合规性-检查策略是否引用了有效的操作(工具)、是否使用正确的数据类型以及是否仅访问已定义的上下文字段

  • 类型安全-确保参数类型与网关的工具定义相匹配

语义验证(自动推理)

语义验证使用自动推理来检测潜在的安全和逻辑问题:

  • 过于宽松的策略-如果创建了策略,则策略引擎将允许对指定委托人、操作和资源组合的所有请求

  • 过于严格的策略-如果创建了策略,则策略引擎将拒绝对指定委托人、操作和资源组合的所有请求

  • 无效的策略-如果创建了策略,则不会产生任何影响:许可策略不允许任何请求,或者禁止策略不拒绝任何请求。这适用于生成期间的策略级别,而不是策略引擎级别

验证模式

validationMode参数控制在策略创建和更新期间是否运行语义验证。它影响始终运行的架构检查。

  • FAIL_ON_ANY_FINDINGS(默认)-架构检查和语义验证均运行。如果任一方得出调查结果,则该政策将被拒绝。

  • IGNORE_ALL_FINDINGS— 仅运行架构检查。只要策略通过架构检查,就可以被接受。不建议在生产环境中使用此方法,因为语义验证可以捕获单靠架构检查无法检测到的安全和逻辑问题。