View a markdown version of this page

了解亚马逊 Bedrock 中的凭证管理 AgentCore - 亚马逊基岩 AgentCore

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

了解亚马逊 Bedrock 中的凭证管理 AgentCore

microVM 元数据服务 (MMDS)

当您使用 Amazon Bedrock AgentCore 浏览器、 AgentCore 代码解释器或 AgentCore 运行时配置执行角色时,基础计算使用 MMDS 访问证书,类似于 EC2 实例使用实例元数据服务 (IMDS) 的方式。这允许虚拟机内的服务检索临时 AWS 凭证以进行 S3 访问等操作。这与运行 AgentCore 代码解释 AgentCore 器、浏览器或 AgentCore 运行时的网络模式无关。

重要

配置执行角色权限时,请谨慎考虑,因为在虚拟机内运行的任何代码或参与者都可以通过调用元数据端点来访问这些证书。

角色设置最佳实践

  • 设置执行角色时遵循最小权限原则。特别是在将这些工具与 LLM 一起使用时,这些工具可以生成任意代码,因此将权限限制在您想要的范围之内至关重要。

  • 通过确保与您的资源关联的执行角色的权限等于或少于可以调用该资源的用户的权限,从而避免权限升级。

每项 AgentCore 服务都需要自己的执行角色权限。将角色范围限定为资源使用的服务,并查阅该服务的安全文档以了解其所需的权限。例如,请参阅 AgentCore 运行时安全最佳实践和安全性以及工具的访问控制。