Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Descripción del directorio de identidades de los agentes
El directorio de identidades de los agentes es una recopilación centralizada de todas las identidades de carga de trabajo de su AWS cuenta. Sirve como registro autorizado para administrar y organizar las identidades de los agentes, y proporciona una vista unificada de todas las identidades, independientemente de si AgentCore Runtime y Gateway las crearon automáticamente o manualmente mediante la AWS CLI y el SDK. Para obtener información sobre la creación de identidades de cargas de trabajo, consulte Crear y administrar identidades de cargas de trabajo.
Temas
Conceptos y estructura del directorio
Comprender los conceptos fundamentales y la estructura organizativa del directorio de identidades de los agentes le ayuda a gestionar eficazmente las identidades de las cargas de trabajo a gran escala.
Características clave
-
Directorio único por cuenta: cada AWS cuenta tiene exactamente un directorio de identidades de agentes
-
Creación automática: el directorio se crea automáticamente cuando se crea la primera identidad de carga de trabajo en su cuenta
-
Administración centralizada: todas las identidades de las cargas de trabajo, independientemente de cómo se hayan creado, se almacenan en este directorio
-
Cross-service Visibilidad: el directorio proporciona visibilidad de las identidades creadas por Runtime, Gateway y los procesos manuales
Estructura del directorio
arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2
Mejores prácticas de administración de directorios
Seguir las mejores prácticas establecidas para la administración de directorios ayuda a mantener la organización, la seguridad y la eficiencia operativa a medida que aumenta el uso de identidades en las cargas de trabajo.
Convenciones de nomenclatura
-
Utilice nombres descriptivos que indiquen el propósito del agente (como «agente de atención al cliente» o «agente de análisis de datos»)
-
Incluya indicadores de entorno para las implementaciones en varios entornos (como «prod-chatbot» o «dev-chatbot»)
-
Ten en cuenta los prefijos de equipo o proyecto para las grandes organizaciones (como «agente de contenido de marketing»)
Estrategias organizativas
-
Audite periódicamente su directorio para identificar las identidades de cargas de trabajo obsoletas o no utilizadas
-
Documente el propósito y la propiedad de cada identidad de carga de trabajo
-
Implemente estrategias de etiquetado coherentes para las identidades de las cargas de trabajo cuando estén disponibles. Para obtener más información, consulte los recursos para etiquetar AgentCore identidades.
-
Supervise el crecimiento del directorio y establezca procesos de gobierno para la creación de identidades
Consideraciones de seguridad
-
Revise con regularidad las políticas de IAM que permiten el acceso al directorio
-
Utilice los principios de privilegios mínimos al conceder el acceso al directorio
-
Supervise el acceso al directorio a través de registros AWS CloudTrail
-
Implemente alertas automatizadas para las modificaciones no autorizadas del directorio
Listar y ver el contenido del directorio
Puede ver todas las identidades de carga de trabajo de su directorio mediante la AWS CLI:
Enumere todas las identidades de las cargas
aws bedrock-agentcore-control list-workload-identities
Este comando devuelve información sobre todas las identidades de carga de trabajo de su cuenta, incluida:
-
Nombres de identidad y ARN de la carga de trabajo
-
Marcas de tiempo de creación
-
Metadatos asociados
-
Fuente de creación (Runtime, Gateway o manual)
Ejemplo de salida
{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }
Obtenga detalles sobre una identidad de carga de trabajo específica
aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name
Permisos y control de acceso al directorio
El directorio de identidades de los agentes se integra con IAM para proporcionar un control de acceso detallado sobre las identidades de las cargas de trabajo y sus recursos asociados. Para obtener información sobre el uso de las identidades de carga de trabajo para controlar el acceso a los proveedores de credenciales, consulte Disminuir el acceso a los proveedores de credenciales por identidad de carga de trabajo.
Directory-level permissions
-
Lista de permisos: controla quién puede ver el contenido del directorio
-
Crear permisos: controle quién puede crear nuevas identidades de carga de trabajo
-
Permisos de lectura: controle quién puede ver los detalles de identidad específicos de la carga de trabajo
-
Eliminar permisos: controle quién puede eliminar las identidades de las cargas de trabajo
Ejemplo de política de IAM para el acceso a directorios
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }