AWS 官方教程:给 MCP 工具调用加四道 JWT 授权闸门

AWS ML Blog · rss · 2026-09-17

AWS ML 博客发布实操教程,讲解如何在 Amazon Quick + Bedrock AgentCore Gateway 上为 MCP 工具调用实现纵深防御授权:SSO 只验证「你是谁」,授权层决定「你能做什么」。

核心是给 Gateway 挂一个 Lambda REQUEST 拦截器,按固定顺序依次评估 OIDC JWT 声明,过四道闸门:

任一闸门失败即返回 403,请求不会触达工具与数据;通过的所有写操作会写入不可变的 DynamoDB 审计记录,满足合规取证需求。文中以虚构的金融/医疗类多租户风险登记系统为例,逐步演示 Entra ID 应用注册、声明配置与策略接线,并用不同角色的测试账号验证允许与受限路径。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →