

# Características de la AgentCore identidad
<a name="key-features-and-benefits"></a>

AgentCore Identity ofrece un conjunto de funciones diseñadas para abordar los desafíos únicos de la carga de trabajo, la administración de identidades y la seguridad de las credenciales:

**Topics**
+ [Administración centralizada de la identidad de los agentes](#centralized-agent-identity-management)
+ [Almacenamiento seguro de credenciales](#secure-credential-storage)
+ [Soporte de flujo de OAuth 2.0](#oauth2-flow-support)
+ [Controles de acceso e identidad de los agentes](#token-exchange-and-delegation)
+ [AgentCore Integración del SDK](#bedrock-agentcore-integration)
+ [Solicita la verificación y la seguridad](#request-verification-security)

## Administración centralizada de la identidad de los agentes
<a name="centralized-agent-identity-management"></a>

Cree, administre y organice las identidades de los agentes y las cargas de trabajo mediante un servicio de directorio unificado que actúa como la única fuente de información fiable para todas las identidades de los agentes de su organización. Cada agente recibe una identidad única con metadatos asociados (como el nombre, el ARN, las URL de retorno de OAuth, la hora de creación y la hora de la última actualización) que se pueden gestionar de forma centralizada en toda la organización. El directorio de identidades de los agentes funciona de forma similar [a los grupos de usuarios de Cognito](https://docs.aws.amazon.com/cognito/latest/developerguide/what-is-amazon-cognito.html#what-is-amazon-cognito-user-pools) y proporciona una unidad de gobierno que permite a los administradores configurar políticas en un conjunto común de identidades de agentes. Las identidades de los agentes se administran como identidades de carga de trabajo especializadas con atributos y capacidades específicos de los agentes. Para ver los procedimientos detallados sobre la creación y administración de las identidades de los agentes, consulte [Administrar las identidades de las cargas de trabajo con Identity AgentCore ](identity-manage-agent-ids.md).

El enfoque centralizado elimina la complejidad de administrar las identidades de los agentes en diferentes entornos y sistemas. Ya sea que sus agentes se ejecuten en entornos AgentCore de ejecución, en entornos autohospedados o en implementaciones híbridas, el servicio proporciona una administración de identidades coherente, independientemente del lugar en el que estén desplegados sus agentes. La identidad de cada agente recibe un ARN único (por ejemplo`arn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name`) que permite un control de acceso y una gestión de recursos precisos. Esta centralización también permite la organización jerárquica y los controles de acceso basados en grupos, lo que facilita la implementación de políticas de gobierno en toda la empresa y el mantenimiento del cumplimiento en todas las operaciones de los agentes. La estructura jerárquica de la ruta del ARN ( directory/defaultcon los componentes identity/agent /workload- -name) permite a los administradores organizar los agentes de forma lógica y aplicar políticas en diferentes niveles de la jerarquía (por ejemplo, dirigidas a todos los agentes de un directorio específico o con atributos similares) sin tener que administrar la identidad de cada agente de forma individual.

## Almacenamiento seguro de credenciales
<a name="secure-credential-storage"></a>

La bóveda de fichas proporciona seguridad para almacenar los tokens de OAuth 2.0, las credenciales de los clientes de OAuth y las claves de API, con un cifrado integral tanto en reposo como en tránsito. Todas las credenciales se cifran mediante claves AWS KMS administradas por el cliente o por el servicio, y el acceso es controlado para evitar su recuperación no autorizada. El almacén implementa controles de acceso estrictos, lo que garantiza que solo los agentes autorizados puedan acceder a las credenciales para fines específicos y solo cuando presenten una prueba verificable de la identidad de la carga de trabajo.

Basándose en el modelo de seguridad basado en el ámbito de OAuth 2.0, la bóveda de fichas implementa medidas de seguridad adicionales, en las que cada solicitud de acceso se valida de forma independiente, incluso las de personas que llaman dentro del mismo dominio de confianza. Este mecanismo de seguridad adicional es necesario para proteger los datos de los usuarios finales de códigos de agentes malintencionados o que se comporten mal. La bóveda almacena de forma segura los tokens de OAuth 2.0, lo que reduce los riesgos de seguridad y mejora su postura general en materia de seguridad.

## Soporte de flujo de OAuth 2.0
<a name="oauth2-flow-support"></a>

La compatibilidad nativa con los flujos de concesión de credenciales de cliente de OAuth 2.0 (máquina a máquina) y de concesión de códigos de autorización de OAuth 2.0 (acceso delegado por el usuario) permite patrones de autenticación integrales para diferentes casos de uso. El servicio gestiona la complejidad de las implementaciones de OAuth 2.0 y, al mismo tiempo, proporciona API sencillas para que los agentes accedan a recursos y servicios de terceros. AWS En el caso de los flujos de 2LO, los agentes pueden autenticarse directamente con los servidores de recursos sin la interacción del usuario, mientras que los flujos de 3LO permiten el consentimiento y la autorización explícitos del usuario para acceder a datos específicos del usuario desde servicios externos.

El servicio también proporciona proveedores de credenciales OAuth 2.0 integrados para servicios populares como Google, GitHub Slack, Salesforce y Atlassian (Jira), con puntos finales del servidor de autorización y parámetros específicos del proveedor preconfigurados para reducir el esfuerzo de desarrollo. Para las integraciones personalizadas, el servicio admite proveedores de credenciales de OAuth 2.0 configurables que se pueden personalizar para que funcionen con cualquier servidor de recursos compatible con OAuth 2.0. Esta compatibilidad integral con OAuth 2.0 elimina el trabajo pesado que supone para los desarrolladores de agentes implementar flujos de autorización complejos y reduce el riesgo de vulnerabilidades de seguridad en las implementaciones personalizadas. [Para obtener información completa sobre la configuración de estos proveedores, consulte Configurar el proveedor de credenciales.](resource-providers.md)

## Controles de acceso e identidad de los agentes
<a name="token-exchange-and-delegation"></a>

AgentCore La identidad respalda el flujo de suplantación de identidad, en el que los agentes pueden acceder a los recursos utilizando las credenciales que se les proporcionan. Este enfoque permite a los agentes realizar acciones en nombre de los usuarios y, al mismo tiempo, mantener los registros de auditoría y los controles de acceso. El proceso de suplantación de identidad permite a los agentes utilizar las credenciales proporcionadas para acceder a los recursos, y las decisiones de autorización se basan en esas credenciales.

## AgentCore Integración del SDK
<a name="bedrock-agentcore-integration"></a>

La perfecta integración con el AgentCore SDK mediante anotaciones declarativas como @requires\_access\_token y @requires\_api\_key gestiona automáticamente la recuperación e inyección de credenciales, lo que reduce el código repetitivo y las posibles vulnerabilidades de seguridad. Estas anotaciones eliminan la necesidad de que los desarrolladores implementen flujos de OAuth complejos de forma manual y, en cambio, proporcionan una interfaz declarativa sencilla que elimina la complejidad subyacente de la administración de los tokens y la gestión de las credenciales.

La integración del SDK también proporciona una gestión automática de errores en situaciones comunes, como la caducidad de los tokens y los requisitos de consentimiento del usuario. Cuando los tokens caducan o se necesita el consentimiento del usuario, el SDK genera automáticamente las URL de autorización adecuadas y gestiona la organización del flujo de OAuth, ofreciendo a los desarrolladores respuestas sencillas de éxito o fracaso. Esta integración reduce considerablemente el tiempo de desarrollo y la probabilidad de que se produzcan vulnerabilidades de seguridad, al tiempo que garantiza que todas las operaciones relacionadas con las credenciales sigan las mejores prácticas de seguridad.

## Solicita la verificación y la seguridad
<a name="request-verification-security"></a>

El servicio implementa la validación de todas las solicitudes, incluida la verificación de la firma del token, las comprobaciones de caducidad y la validación del alcance.

Al considerar que todas las solicitudes requieren verificación y una prueba explícita de autorización, el servicio implementa la validación de seguridad para cada solicitud. Todas las operaciones se registran con un contexto detallado para la supervisión de la seguridad y los informes de cumplimiento, lo que proporciona visibilidad de las actividades de los agentes.

Estas características se combinan para ofrecer importantes beneficios a las organizaciones que utilizan agentes de IA:
+  **Menor riesgo de seguridad**: la administración centralizada de credenciales elimina la necesidad de incrustar secretos en el código del agente o en los archivos de configuración.
+  **Desarrollo simplificado**: la integración de las API declarativas y el SDK reduce la complejidad de implementar la autenticación segura en las aplicaciones de los agentes.
+  **Cumplimiento mejorado**: los registros de auditoría y los controles de acceso exhaustivos respaldan los requisitos de conformidad normativa.
+  **Eficiencia operativa: la** actualización automática de las credenciales reduce la sobrecarga operativa y mejora la seguridad.