Dogwood에서 정책의 결정은 현재 요청만이 아닌 세션 내 에이전트 작업의 기록에 따라 달라집니다. 정책 엔진은 이전 도구 호출과 그 응답의 기록을 유지한 후, 현재 요청을 해당 기록과 비교하여 허용 또는 거부를 결정합니다
.
Dogwood는 Cedar 정책 언어(AWS가 2023년 출시한 기존 인가 언어)를 확장하여 세션 인식 조건이 포함된 temporal 블록을 추가합니다. 주요 시간 연산자는 다음과 같습니다.
| 연산자 | 목적 |
|---|---|
formerly | 세션의 이전 시점에 조건이 참이었는지 확인 |
count_within | 지정된 시간 창 내에서 조건이 발생한 횟수 계산 |
count_distinct_within | 시간 창 내에 나타난 필드의 고유 값 개수 계산 |
sum_within | 시간 창 내 이벤트에 걸쳐 숫자 필드 합산 |
since | 마지막 이벤트 발생 이후의 조건 확인 |
once | 조건이 한 번이라도 발생했는지 확인 |
이러한 연산자를 통해 정책은 '송장 작업이 이전에 발생하지 않으면 결제 작업 금지' 또는 'sum_within(amount, 1h). 시간 정책은 표준
permit 또는 forbid Cedar 규칙으로 작성되지만, 조건이 temporal { ... }.
시간 정책은 에이전트 자체 코드 외부의 AgentCore 게이트웨이 계층에서 강제 실행됩니다. 게이트웨이는 모든 도구 호출을 대상 도구에 도달하기 전에 실시간으로 가로채고, 세션의 전체 이벤트 기록에 대해 정책을 평가한 후 호출을 허용하거나 거부합니다
.
인가 결정이 에이전트가 수정할 수 없는 인프라 경계에서 이루어지기 때문에 프롬프트 조작, 탈옥 또는 에이전트가 제어하는 모든 코드로도 우회할 수 없습니다. AWS는 정책이 '에이전트 자체 코드 외부의 AgentCore 게이트웨이 경계'에서 실행된다고 명시하며, 이는 에이전트가 자체 지시를 다시 작성하는 것에도 저항력을 갖게 합니다
. 정책 엔진은 LOG_ONLY(차단 없이 감사)와 ENFORCE(적극적 거부)의 두 가지 모드를 지원합니다
.
Dogwood는 2026년 8월 6일 Amazon Bedrock AgentCore에 **시간 정책(temporal policies)**으로 통합되었으며, 게이트웨이 속도 제한도 함께 발표되었습니다.
Bedrock AgentCore에서 현재 사용 가능한 기능:
sum_within을 통해 적용되는 세션당 $60,000 지출 상한