models
Контроль доступа к инструментам AI-агентов с помощью Amazon Bedrock AgentCore Gateway
Статья описывает модель зрелости для организации безопасного и управляемого доступа AI-агентов к корпоративным инструментам с использованием Amazon Bedrock AgentCore Gateway, начиная с базового уровня и до полного харденинга системы.
AS1 NewsИсточник: aws.amazon.com
В последние месяцы в диалогах с клиентами часто возникает вопрос о том, какие AI-агенты имеют доступ к данным клиентов, кто предоставил такой доступ и какова потенциальная уязвимость при утечке учетных данных. Отсутствие централизованного управления доступом создает риски, которые трудно обнаружить. Например, инженер инфраструктуры может открыть ноутбук коллеги для отладки, и в конфигурационных файлах обнаружится пароль базы данных в открытом виде, без возможности отслеживания, кто и когда получил к нему доступ.
Решением является использование ассистентов с поддержкой Model Context Protocol (MCP), таких как Kiro, Claude Code, Cursor и Amazon Quick, а также платформа Amazon Bedrock AgentCore. В рамках этого решения предлагается Gateway — единая точка входа для инструментов организации, которая обеспечивает безопасную аутентификацию, авторизацию и управление учетными данными через AgentCore Identity, а также контроль доступа с помощью AgentCore Policy.
Модель зрелости включает четыре уровня: Connect (подключение), Control (контроль), Catalog (каталогизация) и Harden (усиление). Каждый уровень добавляет новые возможности, начиная с простого подключения AI-агентов к ресурсам организации и заканчивая полной защитой и управлением инфраструктурой.
Для внедрения Gateway необходимо подготовить инфраструктуру, включая настройку Amazon Cognito для аутентификации, регистрацию инструментов и настройку политик безопасности. В процессе реализации важно учитывать такие аспекты, как управление учетными данными, аудит действий, контроль за соблюдением политик и возможность быстрого реагирования на инциденты.
Использование Amazon Bedrock Guardrails позволяет внедрять политики безопасности и приватности, такие как фильтрация персональных данных и блокировка чувствительной информации, что повышает уровень доверия и соответствия нормативным требованиям.
В статье подробно описаны этапы развертывания Gateway, рекомендации по управлению ресурсами и постоянному улучшению системы, а также способы удаления ресурсов после завершения проекта, чтобы избежать дополнительных затрат.
Обеспечивая управляемый и безопасный доступ к инструментам AI, организации могут повысить эффективность работы, снизить риски утечек данных и обеспечить соответствие нормативным требованиям, что особенно важно при масштабировании AI-решений в корпоративной среде.
Обеспечивает безопасное и управляемое использование AI-агентов в корпоративных системах, снижая риски утечек и несанкционированного доступа.