Chargement de l'image...Kiro

Produit

  • À propos de Kiro
  • IDE
  • CLI
  • Web
  • Mobile
  • Crew
  • Tarification
  • Téléchargements

Pour

  • Entreprise
  • Startups
  • Étudiants

Communauté

  • Aperçu
  • Ambassadeurs
  • Discord
  • Événements
  • Powers
  • Boutique
  • Vitrine

Ressources

  • Docs
  • Blogue
  • Journal des modifications
  • FAQ
  • Signaler un bogue
  • Suggérer une idée
  • Soutien à la facturation

Réseaux sociaux

Conditions d'utilisation du siteLicencePolitique d'IA responsableMentions légalesPolitique de confidentialitéPréférences relatives aux témoins
Chargement de l'image...Kiro
  • Entreprise
  • Tarification
  • Docs
SE CONNECTERTÉLÉCHARGER
Chargement de l'image...Kiro

Pour commencer

InstallationAuthentificationVotre premier projet

Modèles

AperçuModèles disponiblesEffort de raisonnement

Fonctionnalités

Comment fonctionne Kiro
Specs
Steering
Hooks
MCP
Autorisations
Agents personnalisés
Agent Skills
Powers
Sessions cloudCompactionKiroignorePoints de contrôle et rewind
Outils intégrés
Portées de configuration

IDE 1.x

Nouveautés de la version 1.0
Configuration et premier lancement
Éditeur
Chat
Expérimental
DépannageRéférence 0.x

CLI

Nouveautés de la version 3.0
Configuration et première exécution
Interface utilisateur du terminal
Clavardage
Mode vocalMode sans interfaceACPAutocomplétion
Expérimental
Référence 2.x

Crew

Démarrage rapideInstallationFonctionnement 24/7
Chat
Agent Capabilities
Fonctionnalités
Interfaces
Applications
ConfigurationSécuritéDépannage

Web - Aperçu

Configuration et première exécutionIdentity Center
Connectez vos dépôts
GitHub
GitLab
Utilisation de l'agent
Mode autonomeAutomatisationsMémoire
Sandbox
Accès à Internet
Variables d'environnement
Powers et MCP
Configuration de l'environnement

Mobile - Aperçu

Aperçu

Commandes et référence

Commandes CLICommandes à barre obliqueOutils intégrésCodes de sortieParamètres

Facturation

AperçuGestion de votre abonnementMise à niveau de votre forfaitRétrogradation de votre forfaitAnnulation de votre forfaitAchat de crédits supplémentairesGestion de vos paiementsGestion des notifications d'utilisationGestion de vos impôtsCommuniquer avec le soutien à la facturationSuppression de votre compteQuestions connexes

Entreprise

ConceptsDémarrage rapide de l'intégration
Connexion de votre fournisseur d'identité
Abonnez votre équipeGérer les abonnements
Governance
Surveillance et suivi
ParamètresMises à jour géréesFacturationIAMRégions prises en charge

Confidentialité et sécurité

AperçuProtection des donnéesRéférences de codeValidation de la conformitéSécurité de l'infrastructureAutorisations IAMPare-feu, mandataires et périmètres de donnéesPoints de terminaison VPC (AWS PrivateLink)

Guides

Aperçu
Prise en charge des langages
Apprendre en jouant

Migration

Migration depuis Q DeveloperMigration depuis VSCodeMise à niveau depuis Q CLI
  1. Docs
  2. Web
  3. Sandbox
  4. Configuration de l'environnement
Afficher en Markdown

Configuration de l'environnement

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et la version anglaise originale, la version anglaise prévaudra.
Afficher en Markdown

Vous pouvez configurer l'environnement sandbox pour qu'il corresponde aux exigences de votre projet, y compris les dépendances, les commandes de build et les paramètres d'exécution.

Configuration automatique

L'agent Kiro Web détecte le type de votre projet et configure automatiquement le sandbox en fonction des fichiers de configuration de votre dépôt (comme package.json, requirements.txt ou des manifestes de build). Cela garantit que l'environnement correspond aux exigences de votre projet sans configuration manuelle.

Configuration manuelle

Vous pouvez personnaliser l'environnement sandbox à partir de la page Paramètres de l'agent, sous Sandbox. Les options disponibles comprennent :

  • Variables d'environnement — définissez des variables et des secrets pour l'exécution des tâches
  • Accès Internet — contrôlez les domaines auxquels l'agent peut accéder
  • Powers et MCP — installez des Powers ou configurez des serveurs MCP personnalisés

Rôle IAM

Si l'agent ou les serveurs MCP de votre sandbox doivent appeler des API AWS — par exemple pour déployer une infrastructure, interroger des journaux CloudWatch ou gérer des ressources dans votre compte — vous pouvez configurer un rôle IAM que Kiro Web assumera en votre nom.

Lorsqu'une tâche s'exécute, Kiro Web assume votre rôle et fournit des identifiants de courte durée au sandbox. L'agent, les outils CLI et tous les serveurs MCP exécutés dans le sandbox utilisent tous ces identifiants pour interagir avec vos ressources AWS.

Configuration d'un rôle IAM

  1. Créez un rôle IAM dans votre compte AWS avec la politique de confiance ci-dessous
  2. Allez dans Paramètres et sélectionnez l'onglet Agent
  3. Sous Sandbox, choisissez IAM Role
  4. Entrez l'ARN du rôle IAM que vous avez créé

Kiro Web valide le rôle lors de l'enregistrement. Si le rôle ne peut pas être assumé — par exemple parce que la politique de confiance est manquante ou que l'ARN est incorrect — une erreur s'affichera et la configuration ne sera pas enregistrée.

Création d'une politique de confiance

Pour que Kiro Web puisse assumer votre rôle, la politique de confiance du rôle doit autoriser le principal de service q.amazonaws.com avec les permissions sts:AssumeRole, sts:SetSourceIdentity et sts:TagSession. L'identité source est votre ID d'utilisateur Kiro, ce qui garantit que seul votre compte Kiro peut assumer le rôle et fournit une piste d'audit immuable dans CloudTrail.

json
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "q.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetSourceIdentity" ], "Condition": { "StringEquals": { "sts:SourceIdentity": "<your-kiro-userId>" } } }, { "Effect": "Allow", "Principal": { "Service": "q.amazonaws.com" }, "Action": "sts:TagSession", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "GroupIds", "KiroSessionId" ] } } } ] }

Remplacez <your-kiro-userId> par votre ID d'utilisateur Kiro réel. Vous pouvez trouver cette valeur dans le tiroir des paramètres du rôle IAM — elle s'affiche avec un bouton de copie pour que vous puissiez la coller directement dans votre politique.

La politique de confiance effectue les actions suivantes :

  • sts:AssumeRole — permet à Kiro Web d'assumer le rôle
  • sts:SetSourceIdentity — permet à Kiro Web de définir votre ID d'utilisateur comme identité source, qui apparaît dans CloudTrail pour toutes les actions effectuées avec la session
  • Condition sts:SourceIdentity — garantit que seul votre ID d'utilisateur spécifique peut être défini comme identité source
  • sts:TagSession — permet à Kiro Web de transmettre des balises de session (GroupIds, KiroSessionId) pour le contrôle d'accès basé sur les attributs
  • Condition aws:TagKeys — restreint les clés de balise qui peuvent être transmises

Politique IAM

Attachez au rôle une politique de permissions qui accorde uniquement ce dont l'agent a besoin. Par exemple, si vous utilisez la Power AWS Observability, votre rôle pourrait avoir besoin de :

json
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudwatch:DescribeAlarms", "cloudwatch:GetMetricData", "cloudwatch:ListMetrics", "logs:DescribeLogGroups", "logs:StartQuery", "logs:GetQueryResults" ], "Resource": "*" } ] }
Utilisez des permissions à privilège minimal

Les identifiants sont accessibles à l'agent et à tous les serveurs MCP exécutés dans le sandbox. N'accordez que les permissions minimales requises pour vos charges de travail. Créez un rôle dédié pour Kiro Web plutôt que de réutiliser un rôle avec un accès plus large.

L'agent pourra effectuer toutes les actions que la politique de permissions du rôle autorise, y compris l'élévation de privilèges si de telles permissions sont présentes. Vous pouvez utiliser les clés de condition aws:SourceIdentity et aws:PrincipalTag/tag-key (clés de condition) dans vos politiques IAM pour appliquer des permissions de réduction de portée granulaires pour les opérations dangereuses.

Configurer les permissions pour un utilisateur ou un groupe individuel

Lorsque votre organisation compte plusieurs utilisateurs partageant un seul rôle IAM, vous pouvez utiliser des attributs de session pour partitionner l'accès afin que chaque utilisateur ne puisse accéder qu'à ses propres ressources. Kiro Web définit deux attributs sur chaque session que vous pouvez référencer dans les conditions de politique IAM :

  • Identité source — votre ID d'utilisateur Kiro.
  • Balise de session GroupIds — une liste séparée par des virgules d'au plus 5 ID de groupe AWS Identity Center auxquels appartient l'utilisateur. Disponible uniquement pour les utilisateurs d'Identity Center.
  • Balise de session KiroSessionId — un identifiant unique pour la session de tâche Kiro Web en cours. Vous pouvez trouver le KiroSessionId dans l'URL de la page.

Politique de confiance pour plusieurs utilisateurs

Si plusieurs utilisateurs de votre répertoire Identity Center partagent le même rôle, utilisez un caractère générique sur le préfixe du magasin d'identités dans la condition sts:SourceIdentity. Cela permet à tout utilisateur de ce répertoire d'assumer le rôle :

json
"Condition": { "StringLike": { "sts:SourceIdentity": "d-xxxxxxxxxx.*" } }

Remplacez d-xxxxxxxxxx par l'ID de votre répertoire Identity Center. Vous pouvez le trouver dans la console AWS IAM Identity Center sous Settings > Identity source.

Exemple de politique de permissions

La politique suivante montre comment partitionner l'accès en utilisant à la fois l'identité source et l'appartenance à un groupe dans une seule politique :

json
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowUserToReadAndWriteOwnPrefix", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject" ], "Resource": "arn:aws:s3:::my-team-bucket/${aws:SourceIdentity}/*" }, { "Sid": "AllowUserToListOwnPrefix", "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::my-team-bucket", "Condition": { "StringLike": { "s3:prefix": "${aws:SourceIdentity}/*" } } }, { "Sid": "AllowGroupToReadSharedResources", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::team-bucket", "arn:aws:s3:::team-bucket/*" ], "Condition": { "StringLike": { "aws:PrincipalTag/GroupIds": "<your-identity-center-group-id>" } } }, { "Sid": "AllowGroupToAccessSecrets", "Effect": "Allow", "Action": "secretsmanager:GetSecretValue", "Resource": "arn:aws:secretsmanager:*:*:secret:teams/*", "Condition": { "StringLike": { "aws:PrincipalTag/GroupIds": "<your-identity-center-group-id>" } } }, { "Sid": "AllowSessionScopedScratchAccess", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject" ], "Resource": "arn:aws:s3:::my-team-bucket/scratch/${aws:PrincipalTag/KiroSessionId}/*" } ] }
  • Déclarations d'identité source — utilisez ${aws:SourceIdentity} dans les chemins de ressources pour délimiter l'accès par utilisateur. La session de chaque utilisateur est automatiquement confinée à son propre préfixe.
  • Déclarations de groupe — utilisez aws:PrincipalTag/GroupIds pour accorder l'accès en fonction de l'appartenance à un groupe Identity Center.
  • Déclarations de session — utilisez aws:PrincipalTag/KiroSessionId pour limiter l'accès à une seule session de tâche.

Remplacez <your-identity-center-group-id> par l'ID de votre groupe Identity Center. Vous pouvez trouver les ID de groupe dans la console AWS IAM Identity Center sous Groups.

Fonctionnement des identifiants dans le sandbox

Les identifiants sont de courte durée, actualisés automatiquement pendant l'exécution de la tâche, et supprimés une fois la tâche terminée.

Priorité des identifiants

Si vous configurez également AWS_ACCESS_KEY_ID et AWS_SECRET_ACCESS_KEY comme variables d'environnement, ces identifiants statiques prennent le pas sur le rôle IAM. Supprimez toutes les variables d'environnement d'identifiants AWS statiques si vous souhaitez que le rôle IAM soit utilisé.

Page mise à jour : 11 août 2026
Powers et MCP
Mobile - Aperçu