Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Caractéristiques de l' AgentCore identité
AgentCore Identity propose un ensemble de fonctionnalités conçues pour relever les défis uniques liés à la gestion des identités de la charge de travail et à la sécurité des informations d'identification :
Rubriques
Gestion centralisée de l'identité des agents
Créez, gérez et organisez les identités des agents et des charges de travail grâce à un service d'annuaire unifié qui constitue la source unique de vérité pour toutes les identités des agents au sein de votre organisation. Chaque agent reçoit une identité unique avec des métadonnées associées (telles que le nom, l'ARN, les URL de retour OAuth, l'heure de création, l'heure de dernière mise à jour) qui peuvent être gérées de manière centralisée au sein de votre organisation. Le répertoire des identités des agents fonctionne de la même manière que les groupes d'utilisateurs Cognito, fournissant une unité de gouvernance qui permet aux administrateurs de configurer des politiques pour un ensemble commun d'identités d'agents. Les identités des agents sont gérées comme des identités de charge de travail spécialisées dotées d'attributs et de fonctionnalités spécifiques à l'agent. Pour des procédures détaillées sur la création et la gestion des identités des agents, voir Gérer les identités des charges de travail avec AgentCore Identity.
L'approche centralisée élimine la complexité de la gestion des identités des agents dans différents environnements et systèmes. Que vos agents soient exécutés sur AgentCore Runtime, dans des environnements auto-hébergés ou sur des déploiements hybrides, le service assure une gestion cohérente des identités, quel que soit l'endroit où vos agents sont déployés. Chaque identité d'agent reçoit un ARN unique (tel quearn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name) qui permet un contrôle d'accès et une gestion des ressources précis. Cette centralisation permet également une organisation hiérarchique et des contrôles d'accès basés sur les groupes, ce qui facilite la mise en œuvre de politiques de gouvernance à l'échelle de l'entreprise et le maintien de la conformité de toutes les opérations des agents. La structure hiérarchique du chemin ARN (avec les composants directory/default /workload- identity/agent -name) permet aux administrateurs d'organiser les agents de manière logique et d'appliquer des politiques à différents niveaux de la hiérarchie, par exemple en ciblant tous les agents d'un répertoire spécifique ou dotés d'attributs similaires, sans avoir à gérer l'identité de chaque agent individuellement.
Stockage sécurisé des informations d'identification
Le coffre-fort à jetons assure la sécurité du stockage des jetons OAuth 2.0, des informations d'identification du client OAuth et des clés d'API avec un cryptage complet au repos et en transit. Toutes les informations d'identification sont cryptées à l'aide de clés AWS KMS gérées par le client ou par les services et leur accès est contrôlé pour empêcher toute récupération non autorisée. Le coffre-fort met en œuvre des contrôles d'accès stricts, garantissant que les informations d'identification ne sont accessibles qu'aux agents autorisés à des fins spécifiques et uniquement lorsqu'ils présentent une preuve vérifiable de l'identité de la charge de travail.
S'appuyant sur le modèle de sécurité basé sur la portée d'OAuth 2.0, le coffre-fort à jetons met en œuvre des mesures de sécurité supplémentaires dans le cadre desquelles chaque demande d'accès est validée indépendamment, même pour les appelants appartenant au même domaine de confiance. Ce mécanisme de sécurité supplémentaire est nécessaire pour protéger les données des utilisateurs finaux contre le code de l'agent malveillant ou qui se comporte mal. Le coffre-fort stocke en toute sécurité les jetons OAuth 2.0, réduisant ainsi les risques de sécurité tout en améliorant votre posture de sécurité globale.
Prise en charge du flux OAuth 2.0
La prise en charge native des flux d'octroi d'informations d'identification client OAuth 2.0 (machine à machine) et d'octroi de code d'autorisation OAuth 2.0 (accès délégué par l'utilisateur) permet des modèles d'authentification complets pour différents cas d'utilisation. Le service gère la complexité des implémentations d'OAuth 2.0 tout en fournissant des API simples permettant aux agents d'accéder aux AWS ressources et aux services tiers. Pour les flux 2LO, les agents peuvent s'authentifier directement auprès des serveurs de ressources sans interaction avec l'utilisateur, tandis que les flux 3LO permettent le consentement explicite de l'utilisateur et l'autorisation d'accéder à des données spécifiques à l'utilisateur à partir de services externes.
Le service fournit également des fournisseurs d'informations d'identification OAuth 2.0 intégrés pour des services populaires tels que Google, Slack GitHub, Salesforce et Atlassian (Jira), avec des points de terminaison de serveur d'autorisation et des paramètres spécifiques aux fournisseurs préremplis afin de réduire les efforts de développement. Pour les intégrations personnalisées, le service prend en charge des fournisseurs d'informations d'identification OAuth 2.0 configurables qui peuvent être personnalisés pour fonctionner avec n'importe quel serveur de ressources compatible OAuth 2.0. Cette prise en charge complète d'OAuth 2.0 évite aux développeurs d'agents de mettre en œuvre des flux d'autorisation complexes et réduit le risque de failles de sécurité dans les implémentations personnalisées. Pour des informations complètes sur la configuration de ces fournisseurs, voir Configurer le fournisseur d'informations d'identification.
Identité des agents et contrôles d'accès
AgentCore L'identité prend en charge le flux d'usurpation d'identité dans lequel les agents peuvent accéder aux ressources à l'aide des informations d'identification qui leur ont été fournies. Cette approche permet aux agents d'effectuer des actions pour le compte des utilisateurs tout en maintenant des pistes d'audit et des contrôles d'accès. Le processus d'usurpation d'identité permet aux agents d'utiliser les informations d'identification fournies pour accéder aux ressources, les décisions d'autorisation étant basées sur ces informations d'identification.
AgentCore Intégration du SDK
L'intégration fluide avec le AgentCore SDK via des annotations déclaratives telles que @requires_access_token et @requires_api_key gère automatiquement la récupération et l'injection des informations d'identification, réduisant ainsi le code standard et les failles de sécurité potentielles. Ces annotations évitent aux développeurs d'avoir à implémenter manuellement des flux OAuth complexes. Au lieu de cela, ils fournissent une interface déclarative simple qui élimine la complexité sous-jacente de la gestion des jetons et des informations d'identification.
L'intégration du SDK fournit également une gestion automatique des erreurs pour les scénarios courants tels que l'expiration des jetons et les exigences de consentement de l'utilisateur. Lorsque les jetons expirent ou que le consentement de l'utilisateur est requis, le SDK génère automatiquement les URL d'autorisation appropriées et gère l'orchestration du flux OAuth, en présentant aux développeurs des réponses simples en cas de réussite ou d'échec. Cette intégration réduit considérablement le temps de développement et la probabilité de failles de sécurité tout en garantissant que toutes les opérations d'identification respectent les meilleures pratiques de sécurité.
Sécurité de la vérification des demandes
Le service met en œuvre la validation de toutes les demandes, y compris la vérification de la signature des jetons, les contrôles d'expiration et la validation de la portée.
En traitant chaque demande comme nécessitant une vérification et une preuve d'autorisation explicite, le service met en œuvre une validation de sécurité pour chaque demande. Toutes les opérations sont enregistrées avec un contexte détaillé pour la surveillance de la sécurité et les rapports de conformité, offrant ainsi une visibilité sur les activités des agents.
Ces fonctionnalités se combinent pour offrir des avantages significatifs aux organisations qui déploient des agents d'IA :
-
Risque de sécurité réduit : la gestion centralisée des informations d'identification élimine le besoin d'intégrer des secrets dans le code de l'agent ou les fichiers de configuration.
-
Développement simplifié : les API déclaratives et l'intégration du SDK réduisent la complexité de la mise en œuvre de l'authentification sécurisée dans les applications d'agent.
-
Conformité améliorée : des pistes d'audit et des contrôles d'accès complets répondent aux exigences de conformité réglementaire.
-
Efficacité opérationnelle : l'actualisation automatique des informations d'identification réduit les frais opérationnels tout en améliorant la sécurité.