Workload-Identitäten verstehen
Workload-Identitäten stellen die digitale Identität Ihrer Agenten in der AWS Umgebung dar. Sie dienen als stabiler Ankerpunkt, der über verschiedene Bereitstellungsumgebungen und Authentifizierungsschemata hinweg Bestand hat und es Agenten ermöglicht, eine konsistente Identität aufrechtzuerhalten, unabhängig davon, ob sie IAM-Rollen für den AWS Ressourcenzugriff, OAuth2-Token für die Integration externer Dienste oder API-Schlüssel für den Zugriff auf Tools von Drittanbietern verwenden. Das Identitätssystem abstrahiert die Komplexität der Verwaltung mehrerer Anmeldeinformationstypen und bietet gleichzeitig eine einheitliche Oberfläche für Authentifizierungs- und Autorisierungsvorgänge.
Workload-Identitäten lassen sich nahtlos in das umfassendere AgentCore Identity-Framework integrieren, einschließlich des Token-Tresors für die sichere Speicherung von Anmeldeinformationen (siehe Sicherer Anmeldeinformationsspeicher), der Anbieter von Ressourcenanmeldedaten für den externen Zugriff auf Dienste (siehe Credential Provider konfigurieren) und des Identity-Verzeichnisses für die zentrale Verwaltung. AgentCore Weitere Informationen zum Verzeichnis finden Sie unter Grundlegendes zum Agenten-Identitätsverzeichnis.
Wie werden Workload-Identitäten erstellt
Workload-Identitäten werden in verschiedenen Szenarien automatisch erstellt und können bei Bedarf auch manuell erstellt werden. Diese Identitäten werden verwendet, um Workload-Zugriffstoken zu erhalten, die den Agentenzugriff auf Anmeldeinformationen autorisieren. Einzelheiten zur Verwendung von Workload-Identitäten im Authentifizierungsablauf finden Sie unter Workload-Zugriffstoken abrufen.
Automatische Erstellung durch Runtime und Gateway
-
Wenn Sie einen Agenten mithilfe von AgentCore Runtime bereitstellen, wird automatisch eine Workload-Identität erstellt und Ihrem Agenten zugeordnet
-
AgentCore Gateway erstellt außerdem automatisch Workload-Identitäten für Agenten, die über den Gateway-Service bereitgestellt werden
-
Diese automatisch erstellten Identitäten werden vom Service verwaltet und enthalten die erforderlichen Einstellungen für Ihre Bereitstellungsumgebung
-
Die Workload-Identität (ARN) wird in der Bereitstellungsantwort zurückgegeben und kann für IAM-Richtlinien und Zugriffskontrolle verwendet werden.
Manuelle Erstellung für benutzerdefinierte Bereitstellungen
-
Für Agenten, die nicht von Runtime oder Gateway gehostet werden (z. B. selbst gehostete oder hybride Bereitstellungen), können Sie Workload-Identitäten manuell erstellen
-
Verwenden Sie die CreateWorkloadIdentity API oder AWS CLI, um Identitäten für benutzerdefinierte Agentenbereitstellungen zu erstellen
-
Durch die manuelle Erstellung haben Sie die Kontrolle über den Namen und die Metadaten der Identität
-
Dieser Ansatz ist ideal, wenn Sie bestimmte Identitätsnamen benötigen oder eine Integration in bestehende Identitätsmanagementsysteme vornehmen
Wann sollten die einzelnen Ansätze verwendet werden
-
Verwenden Sie die automatische Erstellung bei der Bereitstellung über AgentCore Runtime oder Gateway, um die Einrichtung zu vereinfachen
-
Verwenden Sie die manuelle Erstellung, wenn Sie bestimmte Identitätsnamen benötigen oder Agenten in Umgebungen einsetzen, die nicht dem Standard entsprechen
-
Die manuelle Erstellung ist auch nützlich für Testszenarien oder wenn Sie mehrere Identitäten für denselben Agenten in verschiedenen Umgebungen benötigen
Workload-Identitäten werden verwendet, um Workload-Zugriffstoken zu erhalten, die den Agentenzugriff auf Anmeldeinformationen autorisieren. Einzelheiten zur Verwendung von Workload-Identitäten im Authentifizierungsablauf finden Sie unter Workload-Zugriffstoken abrufen.
Sobald Sie Workload-Identitäten erstellt haben, können Sie sie verwenden, um den Zugriff auf Anmeldeinformationsanbieter zu steuern. Informationen zur Implementierung einer differenzierten Zugriffskontrolle finden Sie unter Eingrenzung des Zugriffs auf Anmeldeinformationsanbieter anhand der Workload-Identität.