build_circleTool Update
AWS、AIエージェントへ利用者の認可情報を引き継ぐ設計例を公開
AWSがAgentCoreで利用者ごとの認可情報を下流サービスへ伝える設計例を公開。アクセス判断をエージェントの外側で強制し、プロンプト操作や実装ミスによる権限逸脱を防ぐ。
概要
AWSは2026年8月19日、Amazon Bedrock AgentCoreを使うAIエージェントへ利用者の認可情報を引き継ぐ設計例を公開した。エージェント本体へ広い権限を与えて回答時に絞り込むのではなく、AWSや外部サービス側の権限機構で、要求した本人が見られる情報だけに制限する。
※本記事は公開情報をもとに編集部が再構成したサマリです。一次情報は出典欄をご参照ください。
事実のポイント
- 受信したJWTを検証し、利用者の属性を下流サービスへの接続へ引き継ぐ
- DynamoDBではセッションタグと属性ベースアクセス制御を使い、要求単位の認証情報を発行する
- Bedrock Knowledge Basesでは部門属性によるメタデータ絞り込みを併用する
- 外部サービスではAgentCore Identityの代理トークン交換と、接続先固有の共有ルールを利用する
用語・背景の補足
エージェントが複数のデータ源へ接続する場合、アプリ内の検索条件だけに認可を任せると、プロンプトインジェクションや実装ミスで条件が外れる危険がある。接続先の基盤で拒否できれば、エージェントが予想外の要求を作っても権限境界を越えにくい。
実装では、一人の利用者を示す属性が認証基盤、エージェント、データベース、外部サービスで同じ意味を持つ必要がある。属性の更新、退職・異動、トークン失効まで含めて設計しないと、古い権限が残る可能性がある。
注意点
- 公開内容は参照実装であり、利用する認証基盤や接続先に合わせた設計が必要である
- アプリ層の絞り込みが必要な箇所では、基盤側の認可より回避リスクが高まる
- 利用者属性の正確性、監査ログ、トークンの有効期限を継続管理する必要がある
編集部見解
(追記予定)
info 公開情報をもとに編集部が再構成したサマリです。一次情報・追加情報は出典欄をご参照ください。