섹션별 상세
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": "bedrock-agentcore.amazonaws.com"
},
"Action": "sts:AssumeRole"
}
]
}Amazon Bedrock AgentCore 서비스가 역할을 수락할 수 있도록 설정하는 IAM 신뢰 정책
aws bedrock-agentcore-control create-browser \
--name my_secure_browser \
--execution-role-arn arn:aws:iam::ACCOUNT_ID:role/AgentCoreBrowserExecutionRole \
--network-configuration '{
"networkMode": "VPC",
"vpcConfig": {
"securityGroups": ["sg-XXXXXXXXX"],
"subnets": ["subnet-XXXXXXXXX"]
}
}' \
--region us-east-2VPC 네트워크 모드를 사용하여 특정 서브넷에 AgentCore Browser를 생성하는 CLI 명령

def test_domain(page, url, expected_success):
try:
response = page.goto(url, timeout=10000)
success = response and response.status < 400
status = "PASS" if success == expected_success else "FAIL"
print(f"{status}: {url} - {'loaded' if success else 'blocked'}")
return success == expected_success
except Exception as e:
success = False
status = "PASS" if not expected_success else "FAIL"
print(f"{status}: {url} - blocked ({type(e).__name__})")
return not expected_successPlaywright를 사용하여 허용된 도메인과 차단된 도메인의 접속 여부를 검증하는 테스트 함수
용어 해설
- 서버 네임 인디케이션(SNI)
- — TLS 핸드쉐이크 과정에서 클라이언트가 접속하려는 도메인 이름을 명시하는 확장 필드이다. 서버가 암호화된 통신을 시작하기 전에 어떤 인증서를 제시할지 결정하게 해주며, 방화벽이 패킷 본문을 복호화하지 않고도 목적지 도메인을 식별하여 필터링할 수 있게 한다.
- 기본 차단 정책(Default Deny)
- — 보안 설정에서 명시적으로 허용된 트래픽 외의 모든 접근을 기본적으로 거부하는 원칙이다. 화이트리스트 방식이라고도 불리며, 관리자가 인지하지 못한 잠재적 위협이나 승인되지 않은 외부 통신을 원천적으로 차단하여 보안 수준을 극대화하는 데 필수적이다.
- 네트워크 주소 변환 게이트웨이(NAT Gateway)
- — 프라이빗 서브넷 내의 자원이 외부 인터넷과 통신할 수 있게 하면서도, 외부에서 프라이빗 자원으로 직접 접속하는 것은 방지하는 관리형 서비스이다. 아웃바운드 트래픽의 소스 IP를 게이트웨이의 공인 IP로 변환하여 전달하며, AI 에이전트의 안전한 외부 데이터 수집을 위한 통로 역할을 한다.
- 상태 저장 규칙(Stateful Rule)
- — 단순히 개별 패킷의 헤더 정보만 보는 것이 아니라, 전체 연결의 상태와 문맥을 추적하여 트래픽을 제어하는 방화벽 규칙이다. TCP 연결의 흐름을 이해하므로 SNI 검사와 같은 정교한 도메인 필터링이 가능하며, 비정상적인 패킷 흐름을 탐지하는 데 효과적이다.
- 프롬프트 인젝션(Prompt Injection)
- — 사용자의 입력이나 외부 데이터를 통해 AI 모델의 원래 지침을 무시하고 공격자가 의도한 악의적인 명령을 실행하게 만드는 공격 기법이다. 에이전트가 의도치 않은 유해 사이트에 접속하거나 민감 정보를 외부로 전송하도록 유도할 수 있어 네트워크 수준의 차단 정책이 보완책으로 요구된다.
기술
- Amazon Bedrock AgentCore
- AWS Network Firewall
- Amazon VPC
- NAT Gateway
- Playwright
- Python
- AWS CLI
활용 사례
- 보안이 중요한 금융권 AI 에이전트 배포
- 승인된 도메인에서만 데이터를 수집하는 리서치 에이전트
- 멀티테넌트 SaaS 환경에서의 고객별 네트워크 정책 적용
AI 요약 · 북마크 · 개인 피드 설정 — 무료
출처 · 인용 안내
인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.
