In Dogwood hangt het besluit van een beleid af van de geschiedenis van de acties van een agent binnen een sessie, niet alleen van het huidige verzoek . De beleidsengine houdt een overzicht bij van eerdere tool-aanroepen en hun reacties, en evalueert vervolgens het huidige verzoek aan de hand van die geschiedenis voordat de aanroep wordt toegestaan of geweigerd
.
Dogwood breidt de Cedar-beleidstaal (AWS's bestaande autorisatietaal uit 2023) uit door een temporal-blok toe te voegen met sessiebewuste voorwaarden . De belangrijkste temporele operatoren zijn:
| Operator | Doel |
|---|---|
formerly | Controleert of een voorwaarde op een eerder moment in de sessie waar was |
count_within | Telt hoe vaak een voorwaarde binnen een bepaald tijdvenster is voorgekomen |
count_distinct_within | Telt afzonderlijke waarden van een veld dat binnen een tijdvenster verscheen |
sum_within | Sommeert een numeriek veld over gebeurtenissen binnen een tijdvenster |
since | Controleert een voorwaarde ten opzichte van het laatste optreden van een gebeurtenis |
once | Controleert of een voorwaarde ooit is voorgekomen |
Deze operatoren stellen een beleid in staat om regels te definiëren zoals 'weiger een betalingsactie tenzij er eerder een factuuractie heeft plaatsgevonden', of 'weiger als sum_within(bedrag, 1u). Een temporeel beleid wordt geschreven als een standaard
permit- of forbid-Cedar-regel, maar met voorwaarden in een temporal { ... }.
Temporele beleidsregels worden gehandhaafd op de AgentCore Gateway-laag, buiten de eigen code van de agent . De gateway onderschept elke tool-aanroep in realtime voordat deze de doel-tool bereikt, evalueert het beleid aan de hand van de volledige gebeurtenisgeschiedenis van de sessie, en staat de aanroep vervolgens toe of weigert deze
.
Omdat het autorisatiebesluit aan de perimeter valt – in infrastructuur die de agent niet kan wijzigen – kan het niet worden omzeild door prompt-manipulatie, jailbreaking of enige code die de agent beheert . AWS stelt expliciet dat beleidsregels worden uitgevoerd op de 'AgentCore Gateway-perimeter, buiten de eigen code van de agent', waardoor ze bestand zijn tegen de agent die zijn eigen instructies herschrijft
. De beleidsengine ondersteunt twee modi: LOG_ONLY (audit zonder blokkering) en ENFORCE (actief weigeren)
.
Dogwood is geïntegreerd in Amazon Bedrock AgentCore als temporele beleidsregels, aangekondigd samen met gateway-rate limiting op 6 augustus 2026 .
Momenteel beschikbare functies in Bedrock AgentCore:
sum_within De Dogwood-taal en de referentie-implementatie zijn beschikbaar op GitHub onder Apache 2.0, los van de beheerde service Bedrock AgentCore .