View a markdown version of this page

Grundlegendes zum Agenten-Identitätsverzeichnis - Amazon Grundgestein AgentCore

Grundlegendes zum Agenten-Identitätsverzeichnis

Das Agenten-Identitätsverzeichnis ist eine zentrale Sammlung aller Workload-Identitäten in Ihrem AWS Konto. Es dient als autoritatives Register für die Verwaltung und Organisation von Agentenidentitäten und bietet eine einheitliche Ansicht aller Identitäten, unabhängig davon, ob sie automatisch von AgentCore Runtime und Gateway oder manuell über AWS CLI und SDK erstellt wurden. Informationen zum Erstellen von Workload-Identitäten finden Sie unter Workload-Identitäten erstellen und verwalten.

Konzepte und Struktur von Verzeichnissen

Wenn Sie die grundlegenden Konzepte und die Organisationsstruktur des Agentenidentitätsverzeichnisses verstehen, können Sie Workload-Identitäten effektiv und in großem Umfang verwalten.

Schlüsselmerkmale

  • Ein Verzeichnis pro Konto — Jedes AWS Konto hat genau ein Agenten-Identitätsverzeichnis

  • Automatische Erstellung — Das Verzeichnis wird automatisch erstellt, wenn die erste Workload-Identität in Ihrem Konto erstellt wird

  • Zentralisierte Verwaltung — Alle Workload-Identitäten, unabhängig davon, wie sie erstellt wurden, werden in diesem Verzeichnis gespeichert

  • Cross-service Sichtbarkeit — Das Verzeichnis bietet Einblick in Identitäten, die durch Runtime-, Gateway- und manuelle Prozesse erstellt wurden

Struktur des Verzeichnisses

arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2

Bewährte Methoden für die Verzeichnisverwaltung

Die Einhaltung etablierter bewährter Methoden für die Verzeichnisverwaltung trägt dazu bei, Organisation, Sicherheit und betriebliche Effizienz aufrechtzuerhalten, auch wenn die Nutzung von Workload-Identitäten zunimmt.

Benennungskonventionen

  • Verwenden Sie aussagekräftige Namen, die den Zweck des Agenten angeben (z. B. „customer-support-agent“, „data-analysis-agent“)

  • Fügen Sie Umgebungsindikatoren für Bereitstellungen in mehreren Umgebungen hinzu (z. B. „Prod-Chatbot“, „Dev-Chatbot“)

  • Ziehen Sie Team- oder Projektpräfixe für große Unternehmen in Betracht (z. B. „Marketing-Content-Agent“)

Strategien der Organisation

  • Prüfen Sie Ihr Verzeichnis regelmäßig, um ungenutzte oder veraltete Workload-Identitäten zu identifizieren

  • Dokumentieren Sie den Zweck und die Verantwortung für jede Workload-Identität

  • Implementieren Sie konsistente Tagging-Strategien für Workload-Identitäten, sofern verfügbar. Weitere Informationen finden Sie unter Kennzeichnen von Identitätsressourcen. AgentCore

  • Überwachen Sie das Verzeichniswachstum und richten Sie Governance-Prozesse für die Identitätserstellung ein

Überlegungen zur Sicherheit

  • Überprüfen Sie regelmäßig die IAM-Richtlinien, die Zugriff auf das Verzeichnis gewähren

  • Verwenden Sie bei der Gewährung des Verzeichniszugriffs die Grundsätze der geringsten Rechte

  • Überwachen Sie den Verzeichniszugriff anhand von Protokollen AWS CloudTrail

  • Implementieren Sie automatische Warnmeldungen für nicht autorisierte Verzeichnisänderungen

Verzeichnisinhalte auflisten und anzeigen

Sie können alle Workload-Identitäten in Ihrem Verzeichnis mit der AWS CLI anzeigen:

Alle Workload-Identitäten auflisten

aws bedrock-agentcore-control list-workload-identities

Dieser Befehl gibt Informationen zu allen Workload-Identitäten in Ihrem Konto zurück, darunter:

  • Namen und ARNs der Workload-Identitäten

  • Zeitstempel der Erstellung

  • Assoziierte Metadaten

  • Quelle der Erstellung (Runtime, Gateway oder manuell)

Beispielausgabe

{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }

Rufen Sie Details zu einer bestimmten Workload-Identität ab

aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name

Zugriffskontrolle und Berechtigungen für Verzeichnisse

Das Agentenidentitätsverzeichnis ist in IAM integriert, um eine detaillierte Zugriffskontrolle für Workload-Identitäten und die zugehörigen Ressourcen zu ermöglichen. Informationen zur Verwendung von Workload-Identitäten zur Steuerung des Zugriffs auf Anmeldeinformationsanbieter finden Sie unter Zugriff auf Anmeldeinformationsanbieter anhand der Workload-Identität einschränken.

Directory-level permissions

  • Berechtigungen auflisten — Steuern Sie, wer den Verzeichnisinhalt einsehen kann

  • Berechtigungen erstellen — Steuern Sie, wer neue Workload-Identitäten erstellen kann

  • Leseberechtigungen — Steuern Sie, wer bestimmte Informationen zur Workload-Identität einsehen kann

  • Berechtigungen löschen — Steuern Sie, wer Workload-Identitäten entfernen kann

Beispiel für eine IAM-Richtlinie für den Verzeichniszugriff

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }