View a markdown version of this page

Características de la AgentCore identidad - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Características de la AgentCore identidad

AgentCore Identity ofrece un conjunto de funciones diseñadas para abordar los desafíos únicos de la carga de trabajo, la administración de identidades y la seguridad de las credenciales:

Administración centralizada de la identidad de los agentes

Cree, gestione y organice las identidades de los agentes y las cargas de trabajo mediante un servicio de directorio unificado que actúa como la única fuente de información fiable para todas las identidades de los agentes de su organización. Cada agente recibe una identidad única con los metadatos asociados (como el nombre, el ARN, las URL devueltas de OAuth, la hora de creación y la hora de la última actualización) que se pueden administrar de forma centralizada en toda la organización. El directorio de identidades de los agentes funciona de manera similar a los grupos de usuarios de Cognito, ya que proporciona una unidad de gobierno que permite a los administradores configurar políticas para un conjunto común de identidades de agentes. Las identidades de los agentes se administran como identidades de carga de trabajo especializadas con atributos y capacidades específicos de los agentes. Para ver los procedimientos detallados sobre la creación y la administración de las identidades de los agentes, consulte Administrar las identidades de las cargas de trabajo con Identity AgentCore .

El enfoque centralizado elimina la complejidad de administrar las identidades de los agentes en diferentes entornos y sistemas. Ya sea que sus agentes funcionen en entornos AgentCore de ejecución, en entornos autohospedados o en implementaciones híbridas, el servicio proporciona una administración de identidades uniforme independientemente de dónde estén desplegados sus agentes. La identidad de cada agente recibe un ARN único (por ejemploarn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name) que permite un control de acceso y una administración de recursos precisos. Esta centralización también permite la organización jerárquica y los controles de acceso basados en grupos, lo que facilita la implementación de políticas de gobierno en toda la empresa y el mantenimiento del cumplimiento en todas las operaciones de los agentes. La estructura jerárquica de la ruta ARN (con los componentes directory/default /workload- identity/agent -name) permite a los administradores organizar los agentes de forma lógica y aplicar políticas en diferentes niveles de la jerarquía (por ejemplo, dirigirse a todos los agentes de un directorio específico o con atributos similares) sin tener que gestionar la identidad de cada agente de forma individual.

Almacenamiento seguro de credenciales

La bóveda de tokens proporciona seguridad para almacenar los tokens de OAuth 2.0, las credenciales de los clientes de OAuth y las claves de API con un cifrado completo en reposo y en tránsito. Todas las credenciales se cifran mediante claves AWS KMS administradas por el cliente o por el servicio, y se controla el acceso para evitar su recuperación no autorizada. La bóveda implementa controles de acceso estrictos, lo que garantiza que los agentes autorizados solo puedan acceder a las credenciales para fines específicos y solo cuando presenten una prueba verificable de la identidad de la carga de trabajo.

Basándose en el modelo de seguridad basado en el alcance de OAuth 2.0, el almacén de fichas implementa medidas de seguridad adicionales en las que cada solicitud de acceso se valida de forma independiente, incluso la de las personas que llaman desde el mismo dominio de confianza. Este mecanismo de seguridad adicional es necesario para proteger los datos de los usuarios finales de los códigos de los agentes malintencionados o incorrectos. La bóveda almacena de forma segura los tokens de OAuth 2.0, lo que reduce los riesgos de seguridad y mejora tu postura de seguridad general.

Soporte de flujo de OAuth 2.0

La compatibilidad nativa con los flujos de concesión de credenciales de cliente de OAuth 2.0 (máquina a máquina) y de concesión de códigos de autorización de OAuth 2.0 (acceso delegado por el usuario) permite establecer patrones de autenticación completos para diferentes casos de uso. El servicio gestiona la complejidad de las implementaciones de OAuth 2.0 y, al mismo tiempo, proporciona API sencillas para que los agentes accedan a los recursos y a los servicios de terceros. AWS En el caso de los flujos 2LO, los agentes pueden autenticarse directamente en los servidores de recursos sin la interacción del usuario, mientras que los flujos 3LO permiten el consentimiento explícito del usuario y la autorización para acceder a los datos específicos del usuario desde servicios externos.

El servicio también proporciona proveedores de credenciales de OAuth 2.0 integrados para servicios populares como Google, GitHub Slack, Salesforce y Atlassian (Jira), con puntos finales del servidor de autorización y parámetros específicos del proveedor predefinidos para reducir el esfuerzo de desarrollo. Para integraciones personalizadas, el servicio admite proveedores de credenciales de OAuth 2.0 configurables que se pueden adaptar para que funcionen con cualquier servidor de recursos compatible con OAuth 2.0. Esta compatibilidad integral con OAuth 2.0 elimina la pesada carga que supone para los desarrolladores de agentes implementar flujos de autorización complejos y reduce el riesgo de vulnerabilidades de seguridad en las implementaciones personalizadas. Para obtener información completa sobre la configuración de estos proveedores, consulte Configurar el proveedor de credenciales. Configurar el proveedor de credenciales

Controles de acceso e identidad de los agentes

AgentCore La identidad favorece el flujo de suplantación de identidad, en el que los agentes pueden acceder a los recursos mediante las credenciales que se les proporcionan. Este enfoque permite a los agentes realizar acciones en nombre de los usuarios y, al mismo tiempo, mantener los registros de auditoría y los controles de acceso. El proceso de suplantación de identidad permite a los agentes utilizar las credenciales proporcionadas para acceder a los recursos, y las decisiones de autorización se basan en esas credenciales.

AgentCore Integración de SDK

La perfecta integración con el AgentCore SDK mediante anotaciones declarativas como @requires_access_token y @requires_api_key gestiona automáticamente la recuperación y la inyección de credenciales, lo que reduce el código repetitivo y las posibles vulnerabilidades de seguridad. Estas anotaciones eliminan la necesidad de que los desarrolladores implementen flujos de OAuth complejos de forma manual y, en cambio, proporcionan una interfaz declarativa simple que elimina la complejidad subyacente de la administración de tokens y credenciales.

La integración del SDK también proporciona una gestión automática de errores en situaciones comunes, como la caducidad de los tokens y los requisitos de consentimiento del usuario. Cuando los tokens caducan o se necesita el consentimiento del usuario, el SDK genera automáticamente las URL de autorización adecuadas y gestiona la organización del flujo de OAuth, lo que ofrece a los desarrolladores respuestas sencillas de éxito o fracaso. Esta integración reduce considerablemente el tiempo de desarrollo y la probabilidad de que se produzcan vulnerabilidades de seguridad, al tiempo que garantiza que todas las operaciones de creación de credenciales sigan las prácticas recomendadas de seguridad.

Solicite la verificación y la seguridad

El servicio implementa la validación de todas las solicitudes, incluida la verificación de la firma de los tokens, las comprobaciones de caducidad y la validación del alcance.

Al considerar que cada solicitud requiere verificación y requiere una prueba explícita de la autorización, el servicio implementa la validación de seguridad para cada solicitud. Todas las operaciones se registran con un contexto detallado para la supervisión de la seguridad y la elaboración de informes de cumplimiento, lo que proporciona visibilidad de las actividades de los agentes.

Estas funciones se combinan para ofrecer importantes beneficios a las organizaciones que utilizan agentes de IA:

  • Reducción del riesgo de seguridad: la administración centralizada de credenciales elimina la necesidad de incrustar secretos en el código del agente o en los archivos de configuración.

  • Desarrollo simplificado: la integración de las API declarativas y los SDK reduce la complejidad de la implementación de la autenticación segura en las aplicaciones de los agentes.

  • Mejora del cumplimiento: los controles de acceso y las pistas de auditoría exhaustivos respaldan los requisitos de cumplimiento normativo.

  • Eficiencia operativa: la actualización automatizada de las credenciales reduce la sobrecarga operativa y mejora la postura de seguridad.