本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
限制直接存取記憶體
閘道上的精細存取控制政策會管理透過閘道到達的請求。它們不會停止記憶體資源上具有 IAM 許可的主體直接呼叫記憶體資料平面並略過閘道。為了確保只能透過閘道到達記憶體,請將資源型政策連接至記憶體資源,該資源僅允許在該閘道轉送請求時存取。這是記憶體上的 JSON 資源型政策,而不是 Cedar 政策,它補充了閘道上的 Cedar 政策。
在這兩種傳出憑證模式中,閘道會在每個轉送的請求上,將aws:SourceArn條件金鑰加上其閘道 ARN 的戳記。下列資源型政策僅在 aws:SourceArn符合您的閘道 ARN 時允許記憶體存取。將範例帳戶、區域、資源 ID 和呼叫者主體取代為您自己的 。
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOnlyThroughGateway", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/CallerRole" }, "Action": "bedrock-agentcore:*", "Resource": "arn:aws:bedrock-agentcore:us-east-1:123456789012:memory/<memory-id>", "Condition": { "ArnEquals": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:gateway/<gateway-id>" } } } ] }
注意
閘道aws:SourceArn會在兩種傳出登入資料模式中加上戳記,因此無論您使用何種模式,此政策都能運作。Principal 您指定的 會因模式而異,因為它必須符合記憶體授權的身分:使用 CALLER_IAM_CREDENTIALS,即呼叫者的 IAM 身分;使用 GATEWAY_IAM_ROLE,即閘道執行角色。如需詳細資訊,請參閱傳出憑證模式如何影響 Amazon Bedrock AgentCore 的記憶體存取控制和資源型政策 AgentCore。