Comprendre le répertoire des identités des agents
Le répertoire des identités des agents est une collection centralisée de toutes les identités de charge de travail de votre AWS compte. Il fait office de registre officiel pour la gestion et l'organisation des identités des agents, fournissant une vue unifiée de toutes les identités, qu'elles aient été créées automatiquement par AgentCore Runtime et Gateway ou manuellement via la AWS CLI et le SDK. Pour plus d'informations sur la création d'identités de charge de travail, voir Création et gestion des identités de charge de travail.
Rubriques
Concepts et structure du répertoire
La compréhension des concepts fondamentaux et de la structure organisationnelle du répertoire des identités des agents vous permet de gérer efficacement les identités des charges de travail à grande échelle.
Principales caractéristiques
-
Répertoire unique par compte — Chaque AWS compte possède exactement un répertoire d'identité d'agent
-
Création automatique : le répertoire est créé automatiquement lorsque la première identité de charge de travail est créée dans votre compte.
-
Gestion centralisée : toutes les identités de charge de travail, quelle que soit la manière dont elles ont été créées, sont stockées dans ce répertoire
-
Cross-service visibilité — Le répertoire fournit une visibilité sur les identités créées par Runtime, Gateway et les processus manuels
Structure du répertoire
arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2
Bonnes pratiques de gestion des annuaires
Le respect des meilleures pratiques établies en matière de gestion des annuaires permet de préserver l'organisation, la sécurité et l'efficacité opérationnelle à mesure que l'utilisation de l'identité de votre charge de travail augmente.
Conventions de dénomination
-
Utilisez des noms descriptifs qui indiquent l'objectif de l'agent (tels que « agent de support client », « agent d'analyse de données »)
-
Incluez des indicateurs environnementaux pour les déploiements multi-environnements (tels que « prod-chatbot », « dev-chatbot »)
-
Tenez compte des préfixes d'équipe ou de projet pour les grandes organisations (tels que « marketing-content-agent »)
Stratégies d'organisation
-
Auditez régulièrement votre annuaire pour identifier les identités de charge de travail inutilisées ou obsolètes
-
Documenter l'objectif et la propriété de chaque identité de charge de travail
-
Mettez en œuvre des stratégies de balisage cohérentes pour les identités de charge de travail lorsqu'elles sont disponibles. Pour plus d'informations, consultez la section Balisage des ressources AgentCore d'identité.
-
Surveillez la croissance des annuaires et établissez des processus de gouvernance pour la création d'identités
Considérations de sécurité
-
Passez régulièrement en revue les politiques IAM qui accordent l'accès à l'annuaire
-
Utiliser le principe du moindre privilège lors de l'octroi de l'accès à un annuaire
-
Surveiller l'accès aux annuaires via AWS CloudTrail les journaux
-
Implémenter des alertes automatisées pour les modifications non autorisées du répertoire
Lister et afficher le contenu du répertoire
Vous pouvez afficher toutes les identités de charge de travail de votre répertoire à l'aide de la AWS CLI :
Lister toutes les identités de charge de travail
aws bedrock-agentcore-control list-workload-identities
Cette commande renvoie des informations sur toutes les identités de charge de travail de votre compte, notamment :
-
Noms d'identité et ARN des charges de travail
-
Horodatages de création
-
Métadonnées associées
-
Source de création (Runtime, Gateway ou manuel)
Exemple de sortie
{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }
Obtenir des informations sur l'identité d'une charge de travail spécifique
aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name
Contrôle d'accès aux annuaires et autorisations
Le répertoire des identités des agents s'intègre à IAM pour fournir un contrôle d'accès précis aux identités des charges de travail et aux ressources associées. Pour plus d'informations sur l'utilisation des identités de charge de travail pour contrôler l'accès aux fournisseurs d'informations d'identification, voir Diminuer l'accès aux fournisseurs d'informations d'identification par identité de charge de travail.
Directory-level permissions
-
Autorisations de liste — Contrôlez qui peut consulter le contenu du répertoire
-
Création d'autorisations : contrôlez qui peut créer de nouvelles identités de charge de travail
-
Autorisations de lecture : contrôlez qui peut consulter les détails de l'identité d'une charge de travail spécifique
-
Supprimer les autorisations : contrôlez qui peut supprimer les identités des charges de travail
Exemple de politique IAM pour l'accès aux annuaires
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }