In Dogwood hängt die Entscheidung einer Policy von der Historie der Aktionen eines Agenten innerhalb einer Sitzung ab, nicht nur von der aktuellen Anfrage . Die Policy-Engine führt ein Protokoll über frühere Tool-Aufrufe und deren Antworten und bewertet dann die aktuelle Anfrage anhand dieser Historie, bevor sie den Aufruf erlaubt oder verweigert
.
Dogwood erweitert die Cedar-Policy-Sprache (AWS‘ bestehende Autorisierungssprache aus dem Jahr 2023) um einen temporal-Block mit sitzungsbewussten Bedingungen . Zu den wichtigsten temporalen Operatoren gehören:
| Operator | Zweck |
|---|---|
formerly | Prüft, ob eine Bedingung zu einem früheren Zeitpunkt in der Sitzung wahr war |
count_within | Zählt, wie oft eine Bedingung innerhalb eines bestimmten Zeitfensters aufgetreten ist |
count_distinct_within | Zählt die unterschiedlichen Werte eines Feldes, das innerhalb eines Zeitfensters aufgetreten ist |
sum_within | Summiert ein numerisches Feld über Ereignisse innerhalb eines Zeitfensters |
since | Prüft eine Bedingung relativ zum letzten Auftreten eines Ereignisses |
once | Prüft, ob eine Bedingung jemals aufgetreten ist |
Diese Operatoren ermöglichen es einer Policy, Regeln zu definieren wie „Zahlungsaktion verbieten, es sei denn, eine Rechnungsaktion ist formerly passiert“ oder „verbieten, wenn sum_within(betrag, 1h). Eine temporale Policy wird als standardmäßige
permit- oder forbid-Cedar-Regel geschrieben, jedoch mit Bedingungen, die in einem temporal { ... }.
Temporale Policies werden auf der AgentCore-Gateway-Ebene durchgesetzt, außerhalb des eigentlichen Agenten-Codes . Das Gateway fängt jeden Tool-Aufruf in Echtzeit ab, bevor er das Ziel-Tool erreicht, wertet die Policy anhand der vollständigen Ereignishistorie der Sitzung aus und erlaubt oder verweigert dann den Aufruf
.
Da die Autorisierungsentscheidung an der Peripherie – in der Infrastruktur, die der Agent nicht ändern kann – getroffen wird, kann sie nicht durch Prompt-Manipulation, Jailbreaking oder anderen Code, den der Agent kontrolliert, umgangen werden . AWS stellt klar, dass die Policies am „AgentCore Gateway Perimeter, außerhalb des eigenen Codes des Agenten“ ausgeführt werden, was sie resistent gegen das Umschreiben eigener Anweisungen durch den Agenten macht
. Die Policy-Engine unterstützt zwei Modi: LOG_ONLY (Audit ohne Blockierung) und ENFORCE (aktive Verweigerung)
.
Dogwood wurde in Amazon Bedrock AgentCore als temporale Policy integriert, zusammen mit dem Gateway-Rate-Limiting am 6. August 2026 angekündigt .
Derzeit verfügbare Funktionen in Bedrock AgentCore:
sum_within Die Dogwood-Sprache und ihre Referenzimplementierung sind auf GitHub unter Apache 2.0 verfügbar, getrennt vom verwalteten Bedrock-AgentCore-Dienst .