Merkmale der AgentCore Identität
AgentCore Identity bietet eine Reihe von Funktionen, die darauf ausgelegt sind, die besonderen Herausforderungen im Zusammenhang mit der Verwaltung von Workloads und der Sicherheit von Anmeldeinformationen zu bewältigen:
Themen
Zentralisiertes Identitätsmanagement für Agenten
Erstellen, verwalten und organisieren Sie Agenten- und Workload-Identitäten über einen einheitlichen Verzeichnisdienst, der als zentrale Informationsquelle für alle Agentenidentitäten in Ihrem Unternehmen fungiert. Jeder Agent erhält eine eindeutige Identität mit zugehörigen Metadaten (wie Name, ARN, OAuth-Rückgabe-URLs, Erstellungszeit, Uhrzeit der letzten Aktualisierung), die zentral in Ihrem Unternehmen verwaltet werden kann. Das Agenten-Identitätsverzeichnis funktioniert ähnlich wie Cognito-Benutzerpools und bietet eine Verwaltungseinheit, die es Administratoren ermöglicht, Richtlinien für einen gemeinsamen Satz von Agentenidentitäten zu konfigurieren. Agentenidentitäten werden als spezialisierte Workload-Identitäten mit agentenspezifischen Attributen und Funktionen verwaltet. Ausführliche Verfahren zur Erstellung und Verwaltung von Agentenidentitäten finden Sie unter Workload-Identitäten mit Identity verwalten. AgentCore
Durch den zentralisierten Ansatz entfällt die Komplexität der Verwaltung von Agentenidentitäten in verschiedenen Umgebungen und Systemen. Ganz gleich, ob Ihre Agenten in AgentCore Runtime-, selbst gehosteten Umgebungen oder hybriden Bereitstellungen ausgeführt werden, der Service bietet ein konsistentes Identitätsmanagement, unabhängig davon, wo Ihre Agenten eingesetzt werden. Jede Agentenidentität erhält einen eindeutigen ARN (z. B.arn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name), der eine präzise Zugriffskontrolle und Ressourcenverwaltung ermöglicht. Diese Zentralisierung ermöglicht auch hierarchische Organisations- und gruppenbasierte Zugriffskontrollen, wodurch es einfacher wird, unternehmensweite Governance-Richtlinien zu implementieren und die Einhaltung der Vorschriften für alle Agentenoperationen aufrechtzuerhalten. Die hierarchische Struktur im ARN-Pfad (mit den Komponenten directory/default /workload- identity/agent -name) ermöglicht es Administratoren, Agenten logisch zu organisieren und Richtlinien auf verschiedenen Hierarchieebenen anzuwenden — beispielsweise für alle Agenten in einem bestimmten Verzeichnis oder mit ähnlichen Attributen —, ohne jede Agentenidentität einzeln verwalten zu müssen.
Sicherer Speicher für Anmeldeinformationen
Der Token-Tresor bietet Sicherheit für die Speicherung von OAuth 2.0-Token, OAuth-Client-Anmeldeinformationen und API-Schlüsseln mit umfassender Verschlüsselung im Ruhezustand und bei der Übertragung. Alle Anmeldeinformationen werden entweder mit vom Kunden verwalteten oder vom Service verwalteten AWS KMS-Schlüsseln verschlüsselt und zugriffskontrolliert, um einen unbefugten Abruf zu verhindern. Der Tresor implementiert strenge Zugriffskontrollen und stellt sicher, dass auf die Anmeldeinformationen nur autorisierte Agenten für bestimmte Zwecke zugreifen können und nur, wenn sie einen überprüfbaren Nachweis der Workload-Identität vorlegen.
Der Token-Vault baut auf dem bereichsbasierten Sicherheitsmodell von OAuth 2.0 auf und implementiert zusätzliche Sicherheitsmaßnahmen, bei denen jede Zugriffsanfrage unabhängig validiert wird, auch wenn sie von Anrufern innerhalb derselben Vertrauensdomäne stammt. Dieser zusätzliche Sicherheitsmechanismus ist erforderlich, um Endbenutzerdaten vor bösartigem oder sich schlecht benehmendem Agentencode zu schützen. Der Tresor speichert OAuth 2.0-Token sicher, wodurch Sicherheitsrisiken reduziert und gleichzeitig Ihre allgemeine Sicherheitslage verbessert wird.
Unterstützung für den OAuth 2.0-Flow
Die native Unterstützung sowohl für die Gewährung von OAuth 2.0-Client-Anmeldeinformationen (von Maschine zu Maschine) als auch für die Gewährung von OAuth 2.0-Autorisierungscodes (vom Benutzer delegierter Zugriff) ermöglicht umfassende Authentifizierungsmuster für verschiedene Anwendungsfälle. Der Service bewältigt die Komplexität von OAuth 2.0-Implementierungen und bietet gleichzeitig einfache APIs für Agenten, um auf Ressourcen und Dienste von Drittanbietern zuzugreifen. AWS Bei 2LO-Flows können sich Agenten ohne Benutzerinteraktion direkt bei Ressourcenservern authentifizieren, während 3LO-Flows die ausdrückliche Zustimmung und Autorisierung des Benutzers für den Zugriff auf benutzerspezifische Daten von externen Diensten ermöglichen.
Der Service bietet außerdem integrierte OAuth 2.0-Anbieter für Anmeldeinformationen für beliebte Dienste wie Google, Slack, Salesforce und Atlassian (Jira) GitHub, wobei Autorisierungsserver-Endpunkte und anbieterspezifische Parameter vorausgefüllt sind, um den Entwicklungsaufwand zu reduzieren. Für benutzerdefinierte Integrationen unterstützt der Service konfigurierbare OAuth 2.0-Anmeldeinformationsanbieter, die so zugeschnitten werden können, dass sie mit jedem OAuth 2.0-kompatiblen Ressourcenserver funktionieren. Diese umfassende OAuth 2.0-Unterstützung macht die aufwändige Implementierung komplexer Autorisierungsabläufe durch Agentenentwickler überflüssig und reduziert das Risiko von Sicherheitslücken in benutzerdefinierten Implementierungen. Umfassende Informationen zur Konfiguration dieser Anbieter finden Sie unter Credential Provider konfigurieren.
Identitäts- und Zugriffskontrollen für Agenten
AgentCore Identity unterstützt den Identitätswechsel, bei dem Agenten mithilfe der ihnen zur Verfügung gestellten Anmeldeinformationen auf Ressourcen zugreifen können. Dieser Ansatz ermöglicht es Agenten, Aktionen im Namen von Benutzern durchzuführen und gleichzeitig Prüfprotokolle und Zugriffskontrollen aufrechtzuerhalten. Der Identitätswechsel ermöglicht es Agenten, die bereitgestellten Anmeldeinformationen für den Zugriff auf Ressourcen zu verwenden, wobei die Autorisierungsentscheidungen auf diesen Anmeldeinformationen basieren.
AgentCore SDK-Integration
Die nahtlose Integration mit dem AgentCore SDK durch deklarative Anmerkungen wie @requires_access_token und @requires_api_key übernimmt automatisch den Abruf und die Injektion von Anmeldeinformationen, wodurch Standardcode und potenzielle Sicherheitslücken reduziert werden. Diese Anmerkungen machen es für Entwickler überflüssig, komplexe OAuth-Flows manuell zu implementieren, und bieten stattdessen eine einfache deklarative Schnittstelle, die die zugrundeliegende Komplexität der Tokenverwaltung und der Verarbeitung von Anmeldeinformationen abstrahiert.
Die SDK-Integration bietet auch eine automatische Fehlerbehandlung für gängige Szenarien wie den Ablauf von Token und Anforderungen an die Zustimmung der Benutzer. Wenn Token ablaufen oder die Zustimmung des Benutzers erforderlich ist, generiert das SDK automatisch die entsprechenden Autorisierungs-URLs und kümmert sich um die OAuth-Ablauforchestrierung, sodass Entwickler einfache Erfolgs- oder Misserfolgsantworten erhalten. Diese Integration reduziert die Entwicklungszeit und die Wahrscheinlichkeit von Sicherheitslücken erheblich und stellt gleichzeitig sicher, dass alle Vorgänge mit Anmeldeinformationen den bewährten Sicherheitsmethoden entsprechen.
Sicherheitsverifizierung beantragen
Der Service implementiert die Validierung aller Anfragen, einschließlich der Überprüfung der Tokensignatur, Ablaufprüfungen und Gültigkeitsüberprüfung.
Der Service behandelt jede Anfrage als verifizierungspflichtig und erfordert einen ausdrücklichen Autorisierungsnachweis, sodass er für jede Anfrage eine Sicherheitsvalidierung durchführt. Alle Vorgänge werden mit detailliertem Kontext für die Sicherheitsüberwachung und Compliance-Berichterstattung protokolliert, sodass die Aktivitäten der Agenten transparent sind.
Diese Funktionen bieten zusammen erhebliche Vorteile für Unternehmen, die KI-Agenten einsetzen:
-
Reduziertes Sicherheitsrisiko: Durch die zentrale Verwaltung von Anmeldeinformationen müssen keine Geheimnisse mehr in Agentencode oder Konfigurationsdateien eingebettet werden.
-
Vereinfachte Entwicklung: Deklarative APIs und SDK-Integration reduzieren die Komplexität der Implementierung einer sicheren Authentifizierung in Agentenanwendungen.
-
Verbesserte Compliance: Umfassende Prüfprotokolle und Zugriffskontrollen unterstützen die Einhaltung gesetzlicher Vorschriften.
-
Betriebseffizienz: Die automatische Aktualisierung der Anmeldeinformationen reduziert den betrieblichen Aufwand und verbessert gleichzeitig die Sicherheitslage.