Chargement de l'image...Kiro

Produit

  • À propos de Kiro
  • Agents
  • IDE
  • CLI
  • Web
  • Mobile
  • Crew
  • Tarification
  • Téléchargements

Pour

  • Entreprise
  • Startups
  • Étudiants

Communauté

  • Aperçu
  • Ambassadeurs
  • Études de cas
  • Discord
  • Événements
  • Powers
  • Boutique
  • Vitrine

Ressources

  • Docs
  • Blogue
  • Journal des modifications
  • FAQ
  • Signaler un bogue
  • Suggérer une idée
  • Soutien à la facturation

Réseaux sociaux

Conditions d'utilisation du siteLicencePolitique d'IA responsableMentions légalesPolitique de confidentialitéPréférences relatives aux témoins
Chargement de l'image...Kiro
  • Agents
  • Entreprise
  • Tarification
  • Docs
SE CONNECTERTÉLÉCHARGER
Chargement de l'image...Kiro

Pour commencer

InstallationAuthentificationVotre premier projet

Modèles

AperçuModèles disponiblesEffort de raisonnementModèles AWS GovCloud (US)

Fonctionnalités

Comment fonctionne KiroIntégrations ACP
Specs
Steering
Hooks
MCP
Autorisations
Agents personnalisés
Workflows
Agent Skills
Powers
Sessions cloudCompactionKiroignorePoints de contrôle et rewind
Outils intégrés
Portées de configuration

IDE 1.x

Nouveautés de la version 1.0
Configuration et premier lancement
Éditeur
Chat
Expérimental
DépannageRéférence 0.x

CLI

Nouveautés de V3
Configuration et première exécution
Interface utilisateur du terminal
Clavardage
Mode plein écranMode vocalMode sans interfaceACPAutocomplétion
Expérimental
Référence 2.x

Crew

Démarrage rapideInstallationFonctionnement 24/7
Chat
Agent Capabilities
Fonctionnalités
Interfaces
Applications
Système et stockageConfigurationSécuritéDépannage

Web

Configuration et première exécutionIdentity Center
Connectez vos dépôts
GitHub
GitLab
Utilisation de l'agent
Mode autonomeAutomatisationsMémoireSynchronisation de la configuration
Sandbox
Accès à Internet
Variables d'environnement
Powers et MCP
Configuration de l'environnement

Mobile - Aperçu

Aperçu

Commandes et référence

Commandes CLICommandes à barre obliqueOutils intégrésCodes de sortieParamètres

Facturation

AperçuGestion de votre abonnementMise à niveau de votre forfaitRétrogradation de votre forfaitAnnulation de votre forfaitAchat de crédits supplémentairesGestion de vos paiementsGestion des notifications d'utilisationGestion de vos impôtsCommuniquer avec le soutien à la facturationSuppression de votre compteQuestions connexes

Entreprise

ConceptsDémarrage rapide de l'intégration
Connexion de votre fournisseur d'identité
Options de déploiementAbonnez votre équipeGérer les abonnements
Governance
Surveillance et suivi
ParamètresMises à jour géréesFacturationIAMRégions prises en charge

Confidentialité et sécurité

AperçuProtection des donnéesRéférences de codeValidation de la conformitéSécurité de l'infrastructureAutorisations IAMPare-feu, mandataires et périmètres de donnéesPoints de terminaison VPC (AWS PrivateLink)

Guides

Aperçu
Prise en charge des langages
Apprendre en jouant

Migration

Migration depuis Q DeveloperMigration depuis VSCodeMise à niveau depuis Q CLI
  1. Docs
  2. Web
  3. Sandbox
  4. Configuration de l'environnement
Afficher en Markdown

Configuration de l'environnement

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et la version anglaise originale, la version anglaise prévaudra.
Afficher en Markdown

Vous pouvez configurer l'environnement sandbox pour qu'il corresponde aux exigences de votre projet, y compris les dépendances, les commandes de génération et les paramètres d'exécution.

Configuration automatique

L'agent Kiro Web détecte le type de votre projet et configure automatiquement le sandbox en fonction des fichiers de configuration de votre dépôt (comme package.json, requirements.txt ou des manifestes de génération). Cela garantit que l'environnement correspond aux exigences de votre projet sans configuration manuelle.

Configuration manuelle

Vous pouvez personnaliser l'environnement sandbox à partir de la page Paramètres de l'agent, sous Sandbox. Les options disponibles comprennent :

  • Variables d'environnement — définissez des variables et des secrets pour l'exécution des tâches
  • Accès Internet — contrôlez les domaines auxquels l'agent peut accéder
  • Powers et MCP — installez des Powers ou configurez des serveurs MCP personnalisés

Rôle IAM

Si l'agent ou les serveurs MCP de votre sandbox doivent appeler des API AWS — par exemple, pour déployer une infrastructure, interroger des journaux CloudWatch ou gérer des ressources dans votre compte — vous pouvez configurer un rôle IAM que Kiro Web assumera en votre nom.

Lorsqu'une tâche s'exécute, Kiro Web assume votre rôle et fournit des identifiants de courte durée au sandbox. L'agent, les outils CLI et tous les serveurs MCP exécutés dans le sandbox utilisent ces identifiants pour interagir avec vos ressources AWS.

Configuration d'un rôle IAM

  1. Créez un rôle IAM dans votre compte AWS avec la politique de confiance ci-dessous
  2. Accédez aux Paramètres et sélectionnez l'onglet Agent
  3. Sous Sandbox, choisissez IAM Role
  4. Entrez l'ARN du rôle IAM que vous avez créé

Kiro Web valide le rôle lorsque vous enregistrez. Si le rôle ne peut pas être assumé — par exemple, parce que la politique de confiance est manquante ou que l'ARN est incorrect — une erreur s'affichera et la configuration ne sera pas enregistrée.

Création d'une politique de confiance

Pour que Kiro Web puisse assumer votre rôle, la politique de confiance du rôle doit autoriser le principal de service q.amazonaws.com avec les autorisations sts:AssumeRole, sts:SetSourceIdentity et sts:TagSession. L'identité source est votre ID utilisateur Kiro, ce qui garantit que seul votre compte Kiro peut assumer le rôle et fournit une piste d'audit immuable dans CloudTrail.

json
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "q.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetSourceIdentity" ], "Condition": { "StringEquals": { "sts:SourceIdentity": "<your-kiro-userId>" } } }, { "Effect": "Allow", "Principal": { "Service": "q.amazonaws.com" }, "Action": "sts:TagSession", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "GroupIds", "KiroSessionId" ] } } } ] }

Remplacez <your-kiro-userId> par votre ID utilisateur Kiro réel. Vous pouvez trouver cette valeur dans le panneau des paramètres du rôle IAM — elle est affichée avec un bouton de copie afin que vous puissiez la coller directement dans votre politique.

La politique de confiance effectue les actions suivantes :

  • sts:AssumeRole — permet à Kiro Web d'assumer le rôle
  • sts:SetSourceIdentity — permet à Kiro Web de définir votre ID utilisateur comme identité source, qui apparaît dans CloudTrail pour toutes les actions effectuées avec la session
  • Condition sts:SourceIdentity — garantit que seul votre ID utilisateur spécifique peut être défini comme identité source
  • sts:TagSession — permet à Kiro Web de transmettre des balises de session (GroupIds, KiroSessionId) pour le contrôle d'accès basé sur les attributs
  • Condition aws:TagKeys — restreint les clés de balise qui peuvent être transmises

Politique IAM

Attachez au rôle une politique d'autorisations qui accorde uniquement ce dont l'agent a besoin. Par exemple, si vous utilisez le Power AWS Observability, votre rôle pourrait avoir besoin de :

json
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudwatch:DescribeAlarms", "cloudwatch:GetMetricData", "cloudwatch:ListMetrics", "logs:DescribeLogGroups", "logs:StartQuery", "logs:GetQueryResults" ], "Resource": "*" } ] }
Utilisez des autorisations à privilège minimal

Les identifiants sont accessibles à l'agent et à tous les serveurs MCP exécutés dans le sandbox. Accordez uniquement les autorisations minimales requises pour vos charges de travail. Créez un rôle dédié pour Kiro Web plutôt que de réutiliser un rôle disposant d'un accès plus étendu.

L'agent pourra effectuer toute action que la politique d'autorisations du rôle accorde, y compris une élévation de privilèges si de telles autorisations sont présentes. Vous pouvez utiliser les clés de condition aws:SourceIdentity et aws:PrincipalTag/tag-key dans vos politiques IAM pour appliquer des autorisations de restriction granulaires pour les opérations dangereuses.

Configurer les autorisations pour un utilisateur ou un groupe individuel

Lorsque votre organisation compte plusieurs utilisateurs partageant un seul rôle IAM, vous pouvez utiliser des attributs de session pour partitionner l'accès afin que chaque utilisateur ne puisse accéder qu'à ses propres ressources. Kiro Web définit deux attributs sur chaque session que vous pouvez référencer dans les conditions de politique IAM :

  • Identité source — votre ID utilisateur Kiro.
  • Balise de session GroupIds — une liste séparée par des deux-points d'un maximum de 5 ID de groupes AWS Identity Center à laquelle appartient l'utilisateur. Disponible uniquement pour les utilisateurs Identity Center.
  • Balise de session KiroSessionId — un identifiant unique pour la session de tâche Kiro Web en cours. Vous pouvez trouver le KiroSessionId dans l'URL de la page.

Politique de confiance pour plusieurs utilisateurs

Si plusieurs utilisateurs de votre répertoire Identity Center partagent le même rôle, utilisez un caractère générique sur le préfixe du magasin d'identités dans la condition sts:SourceIdentity. Cela permet à tout utilisateur de ce répertoire d'assumer le rôle :

json
"Condition": { "StringLike": { "sts:SourceIdentity": "d-xxxxxxxxxx.*" } }

Remplacez d-xxxxxxxxxx par l'ID de votre répertoire Identity Center. Vous pouvez trouver cette information dans la console AWS IAM Identity Center sous Settings > Identity source.

Exemple de politique d'autorisations

La politique suivante montre comment partitionner l'accès en utilisant à la fois l'identité source et l'appartenance à un groupe dans une seule politique :

json
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowUserToReadAndWriteOwnPrefix", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject" ], "Resource": "arn:aws:s3:::my-team-bucket/${aws:SourceIdentity}/*" }, { "Sid": "AllowUserToListOwnPrefix", "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::my-team-bucket", "Condition": { "StringLike": { "s3:prefix": "${aws:SourceIdentity}/*" } } }, { "Sid": "AllowGroupToReadSharedResources", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::team-bucket", "arn:aws:s3:::team-bucket/*" ], "Condition": { "StringLike": { "aws:PrincipalTag/GroupIds": "*<your-identity-center-group-id>*" } } }, { "Sid": "AllowGroupToAccessSecrets", "Effect": "Allow", "Action": "secretsmanager:GetSecretValue", "Resource": "arn:aws:secretsmanager:*:*:secret:teams/*", "Condition": { "StringLike": { "aws:PrincipalTag/GroupIds": "*<your-identity-center-group-id>*" } } }, { "Sid": "AllowSessionScopedScratchAccess", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject" ], "Resource": "arn:aws:s3:::my-team-bucket/scratch/${aws:PrincipalTag/KiroSessionId}/*" } ] }
  • Déclarations d'identité source — utilisez ${aws:SourceIdentity} dans les chemins de ressources pour délimiter l'accès par utilisateur. La session de chaque utilisateur est automatiquement confinée à son propre préfixe.
  • Instructions de groupe — utilisez aws:PrincipalTag/GroupIds pour accorder l'accès en fonction de l'appartenance à un groupe Identity Center.
  • Instructions de session — utilisez aws:PrincipalTag/KiroSessionId pour limiter l'accès à une seule session de tâche.

Remplacez <your-identity-center-group-id> par l'ID de votre groupe Identity Center. Vous pouvez trouver les ID de groupe dans la console AWS IAM Identity Center sous Groups.

Fonctionnement des identifiants dans le sandbox

Les identifiants sont de courte durée, actualisés automatiquement pendant l'exécution de la tâche et supprimés une fois la tâche terminée.

Priorité des identifiants

Si vous configurez également AWS_ACCESS_KEY_ID et AWS_SECRET_ACCESS_KEY comme variables d'environnement, ces identifiants statiques auront préséance sur le rôle IAM. Supprimez toute variable d'environnement d'identifiants AWS statiques si vous souhaitez que le rôle IAM soit utilisé.

Page mise à jour : 2 octobre 2026
Powers et MCP
Mobile - Aperçu