Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Descripción de las identidades de las cargas
Las identidades de las cargas de trabajo representan la identidad digital de sus agentes en el AWS entorno. Sirven como un punto de anclaje estable que se mantiene en los diferentes entornos de implementación y esquemas de autenticación, lo que permite a los agentes mantener una identidad uniforme tanto si utilizan funciones de IAM para acceder a los AWS recursos, tokens de OAuth2 para la integración de servicios externos o claves de API para acceder a herramientas de terceros. El sistema de identidad reduce la complejidad de administrar varios tipos de credenciales y, al mismo tiempo, proporciona una interfaz unificada para las operaciones de autenticación y autorización.
Las identidades de las cargas de trabajo se integran perfectamente con el marco de AgentCore identidad más amplio, que incluye el almacén de fichas para el almacenamiento seguro de credenciales (consulte Almacenamiento seguro de credenciales), los proveedores de credenciales de recursos para el acceso a servicios externos (consulte Configurar el proveedor de credenciales) y el AgentCore directorio de identidades para una administración centralizada. Para obtener más información sobre el directorio, consulte Descripción del directorio de identidades de los agentes.
Cómo se crean las identidades de las cargas de trabajo
Las identidades de carga de trabajo se crean automáticamente en varios escenarios y también se pueden crear manualmente cuando sea necesario. Estas identidades se utilizan para obtener tokens de acceso a la carga de trabajo que autorizan a los agentes a acceder a las credenciales. Para obtener más información sobre cómo se utilizan las identidades de carga de trabajo en el flujo de autenticación, consulte Obtener el token de acceso a la carga de trabajo.
Creación automática por Runtime y Gateway
-
Al implementar un agente mediante AgentCore Runtime, se crea automáticamente una identidad de carga de trabajo y se asocia a su agente
-
AgentCore Gateway también crea automáticamente identidades de carga de trabajo para los agentes desplegados a través del servicio Gateway
-
Estas identidades creadas automáticamente son administradas por el servicio e incluyen la configuración necesaria para su entorno de implementación
-
El ARN de la identidad de la carga de trabajo se devuelve en la respuesta de implementación y se puede usar para las políticas de IAM y el control de acceso
Creación manual para despliegues personalizados
-
En el caso de los agentes que no estén alojados en Runtime o Gateway (como las implementaciones autohospedadas o híbridas), puede crear manualmente las identidades de las cargas de trabajo
-
Utilice la CreateWorkloadIdentity API o la AWS CLI para crear identidades para las implementaciones de agentes personalizadas
-
La creación manual le permite controlar la identidad, el nombre y los metadatos
-
Este enfoque es ideal cuando necesita nombres de identidad específicos o se está integrando con los sistemas de administración de identidades existentes
¿Cuándo usar cada enfoque
-
Utilice la creación automática al realizar la implementación a través AgentCore de Runtime o Gateway para simplificar la configuración
-
Utilice la creación manual cuando necesite nombres de identidad específicos o cuando esté desplegando agentes en entornos no estándar
-
La creación manual también es útil para probar escenarios o cuando se necesitan varias identidades para el mismo agente en diferentes entornos
Las identidades de las cargas de trabajo se utilizan para obtener tokens de acceso a las cargas de trabajo que autorizan a los agentes a acceder a las credenciales. Para obtener más información sobre cómo se utilizan las identidades de las cargas de trabajo en el flujo de autenticación, consulte Obtener el token de acceso a la carga de trabajo.
Una vez que haya creado las identidades de carga de trabajo, puede usarlas para controlar el acceso a los proveedores de credenciales. Para obtener información sobre cómo implementar un control de acceso detallado, consulte Disminuir el acceso a los proveedores de credenciales por identidad de carga de trabajo.