View a markdown version of this page

Descripción de las identidades de las cargas - Amazon Bedrock AgentCore

Descripción de las identidades de las cargas

Las identidades de las cargas de trabajo representan la identidad digital de sus agentes en el AWS entorno. Sirven como un punto de anclaje estable que persiste en los diferentes entornos de despliegue y esquemas de autenticación, lo que permite a los agentes mantener una identidad coherente tanto si utilizan las funciones de IAM para el acceso a los AWS recursos, los tokens de OAuth2 para la integración de servicios externos o las claves de API para el acceso a herramientas de terceros. El sistema de identidad elimina la complejidad de administrar varios tipos de credenciales y, al mismo tiempo, proporciona una interfaz unificada para las operaciones de autenticación y autorización.

Las identidades de carga de trabajo se integran perfectamente en el marco de AgentCore identidad más amplio, que incluye el almacén de fichas para el almacenamiento seguro de credenciales (consulte Almacenamiento seguro de credenciales), los proveedores de credenciales de recursos para el acceso a servicios externos (consulte Configurar el proveedor de credenciales) y el AgentCore directorio de identidades para una administración centralizada. Para obtener más información sobre el directorio, consulte Descripción del directorio de identidades de los agentes.

Cómo se crean las identidades de carga de trabajo

Las identidades de carga de trabajo se crean automáticamente en varios escenarios y también se pueden crear manualmente cuando es necesario. Estas identidades se utilizan para obtener los tokens de acceso a las cargas de trabajo que autorizan a los agentes a acceder a las credenciales. Para obtener información detallada sobre cómo se utilizan las identidades de carga de trabajo en el flujo de autenticación, consulte Obtener el token de acceso a la carga de trabajo.

Creación automática mediante Runtime y Gateway

  • Cuando despliega un agente mediante AgentCore Runtime, se crea automáticamente una identidad de carga de trabajo y se asocia a su agente

  • AgentCore Gateway también crea automáticamente identidades de carga de trabajo para los agentes desplegados a través del servicio de puerta de enlace

  • El servicio administra estas identidades que se crean automáticamente e incluyen la configuración necesaria para su entorno de implementación

  • La identidad de la carga de trabajo (ARN) se devuelve en la respuesta de implementación y se puede usar para las políticas de IAM y el control de acceso.

Creación manual para despliegues personalizados

  • Para los agentes que no están alojados en Runtime o Gateway (como las implementaciones autohospedadas o híbridas), puede crear manualmente las identidades de las cargas de trabajo

  • Use la CreateWorkloadIdentity API o la AWS CLI para crear identidades para despliegues de agentes personalizados

  • La creación manual le permite controlar el nombre de la identidad y los metadatos

  • Este enfoque es ideal cuando necesita nombres de identidad específicos o si se está integrando con los sistemas de administración de identidades existentes

Cuándo utilizar cada enfoque

  • Utilice la creación automática al realizar la implementación a través AgentCore de Runtime o Gateway para simplificar la configuración

  • Utilice la creación manual cuando necesite nombres de identidad específicos o cuando esté desplegando agentes en entornos no estándar

  • La creación manual también es útil para probar escenarios o cuando se necesitan varias identidades para el mismo agente en entornos diferentes

Las identidades de las cargas de trabajo se utilizan para obtener los tokens de acceso a las cargas de trabajo que autorizan a los agentes a acceder a las credenciales. Para obtener información detallada sobre cómo se utilizan las identidades de carga de trabajo en el flujo de autenticación, consulte Obtener el token de acceso a la carga de trabajo.

Una vez que haya creado las identidades de carga de trabajo, puede usarlas para controlar el acceso a los proveedores de credenciales. Para obtener información sobre la implementación de un control de acceso detallado, consulte Limite el acceso a los proveedores de credenciales por identidad de carga de trabajo.