

# Amazon Bedrock AgentCore 中的政策：控制客服人員互動
<a name="policy"></a>

Amazon Bedrock AgentCore 中的政策可讓開發人員在代理程式操作周圍建立保護性界限，藉此定義和強制執行 AI 代理程式與工具互動的安全控制。AI 代理器可以動態調整以解決複雜的問題 - 從處理客戶查詢到跨多個工具和系統自動化工作流程。不過，這種靈活性帶來了新的安全挑戰，因為客服人員可能會無意中錯誤地解釋業務規則，或在預期的授權範圍之外採取行動。

透過 AgentCore 中的政策，開發人員可以建立政策引擎、在其中建立和存放決定性政策，並將政策引擎與閘道建立關聯。AgentCore 中的政策會攔截透過 Amazon Bedrock AgentCore Gateways 的所有代理程式流量，並在允許工具存取之前，根據政策引擎中定義的政策評估每個請求。

政策使用 [Cedar 語言](https://www.cedarpolicy.com/en) 建構，這是一種開放原始碼語言，用於撰寫和強制執行授權政策。這可讓開發人員精確指定哪些客服人員可以存取，以及他們可以執行的動作。AgentCore 中的政策也提供使用自然語言撰寫政策的功能，方法是允許開發人員以純英文描述規則，而不是在 Cedar 中撰寫正式政策程式碼。自然語言型政策的編寫會解譯使用者想要的內容、產生候選政策、根據工具結構描述進行驗證，並使用自動推理來檢查安全條件，例如識別過度寬鬆、過度限制或包含永遠無法滿足的條件 - 確保客戶在強制執行政策之前發現這些問題。

AgentCore 中的政策支援根據使用者身分和工具輸入參數的精細許可，讓您可以在企業規模安全地部署自動代理程式。透過將安全控制移至代理程式程式碼之外，開發人員可以專注於建置創新的代理程式功能，同時維持強大的安全保證 - 消除自訂安全實作的需求，並降低透過代理程式操作繞過政策的風險。

**Topics**
+ [主要優點](#policy-benefits)
+ [主要功能](#policy-features)
+ [AgentCore 中的政策入門](policy-getting-started.md)
+ [核心概念](policy-core-concepts.md)
+ [AgentCore IAM 許可中的 AgentCore Gateway 和政策](policy-permissions.md)
+ [建立政策引擎](policy-create-engine.md)
+ [建立政策](policy-create-policies.md)
+ [以自然語言撰寫政策](policy-natural-language.md)
+ [驗證和測試政策](policy-validate-policies.md)
+ [使用 政策](policy-use-policies.md)
+ [政策範例](example-policies.md)
+ [AgentCore 中政策的進階功能和主題](policy-advanced.md)

## 主要優點
<a name="policy-benefits"></a>

AgentCore 中的政策提供三個主要優點，可在企業環境中安全、可擴展地部署 AI 代理器：

 **精細控制代理程式動作**   
定義允許客服人員執行的動作，包括可以呼叫哪些工具，以及允許這些動作的確切條件。

 **具有強大保證的確定性強制執行**   
透過 Amazon Bedrock AgentCore Gateway 的每個代理程式動作都會在代理程式程式碼之外的界限中攔截和評估 - 確保一致且確定性的強制執行，無論代理程式的實作方式為何，都保持可靠。

 **以整個組織的一致性進行簡單、可存取的撰寫**   
使用自然語言提示撰寫政策，或直接在 Cedar 中撰寫政策 （適用於精細許可AWS的開放原始碼政策語言），讓具有不同專業知識程度的建置人員可以輕鬆定義客服人員的規則。團隊可以設定邊界一次，並使其一致地套用到所有客服人員和工具，並透過 CloudWatch 指標和日誌記錄每個強制執行決策，以便安全與合規團隊可以稽核和驗證行為。

## 主要功能
<a name="policy-features"></a>

AgentCore 中的政策提供以政策為基礎的客服人員互動控管功能，包括下列重要功能：
+  **政策強制執行** - 允許工具存取之前，根據定義的政策攔截和評估所有代理程式請求
+  **存取控制** - 根據使用者身分和工具輸入參數啟用微調
+  **政策撰寫** - 提供 Cedar 政策語言支援，以撰寫清晰、經過驗證的政策。政策也可以使用英文提示以自然語言撰寫，這些提示會翻譯為 Cedar 政策並驗證
+  **政策監控** - 提供 CloudWatch 整合以監控政策評估和決策
+  **基礎設施整合** - 與 VPC 安全群組和其他 AWS 安全基礎設施整合
+  **稽核記錄** - 維護政策決策的詳細日誌，以進行合規和故障診斷