Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comprendre les identités des charges de travail
Les identités de charge de travail représentent l'identité numérique de vos agents au sein de l' AWS environnement. Ils constituent un point d'ancrage stable qui persiste dans différents environnements de déploiement et schémas d'authentification, permettant aux agents de conserver une identité cohérente, qu'ils utilisent des rôles IAM pour l'accès aux AWS ressources, des jetons OAuth2 pour l'intégration de services externes ou des clés API pour l'accès à des outils tiers. Le système d'identité simplifie la gestion de plusieurs types d'informations d'identification tout en fournissant une interface unifiée pour les opérations d'authentification et d'autorisation.
Les identités de charge de travail s'intègrent parfaitement au cadre AgentCore d'identité plus large, y compris le coffre-fort à jetons pour le stockage sécurisé des informations d'identification (voir Stockage sécurisé des informations d'identification), les fournisseurs d'informations d'identification des ressources pour l'accès aux services externes (voir Configurer le fournisseur d'informations d'identification) et le répertoire des AgentCore identités pour une gestion centralisée. Pour plus d'informations sur le répertoire, voir Comprendre le répertoire d'identité des agents.
Comment les identités de charge de travail sont créées
Les identités de charge de travail sont créées automatiquement dans plusieurs scénarios et peuvent également être créées manuellement si nécessaire. Ces identités sont utilisées pour obtenir des jetons d'accès à la charge de travail qui autorisent l'accès des agents aux informations d'identification. Pour plus de détails sur la manière dont les identités de charge de travail sont utilisées dans le flux d'authentification, voir Obtenir un jeton d'accès à la charge de travail.
Création automatique par Runtime et Gateway
-
Lorsque vous déployez un agent à l'aide de AgentCore Runtime, une identité de charge de travail est automatiquement créée et associée à votre agent
-
AgentCore Gateway crée également automatiquement des identités de charge de travail pour les agents déployés via le service Gateway.
-
Ces identités créées automatiquement sont gérées par le service et incluent les paramètres nécessaires à votre environnement de déploiement.
-
L'ARN d'identité de la charge de travail est renvoyé dans la réponse de déploiement et peut être utilisé pour les politiques IAM et le contrôle d'accès
Création manuelle pour des déploiements personnalisés
-
Pour les agents qui ne sont pas hébergés par Runtime ou Gateway (tels que les déploiements auto-hébergés ou hybrides), vous pouvez créer manuellement des identités de charge de travail
-
Utiliser l'CreateWorkloadIdentity API ou la AWS CLI pour créer des identités pour les déploiements d'agents personnalisés
-
La création manuelle vous permet de contrôler l'identité, le nom et les métadonnées.
-
Cette approche est idéale lorsque vous avez besoin de noms d'identité spécifiques ou que vous souhaitez intégrer des systèmes de gestion d'identité existants.
Quand utiliser chaque approche
-
Utilisez la création automatique lors du déploiement via AgentCore Runtime ou Gateway pour une configuration simplifiée
-
Utilisez la création manuelle lorsque vous avez besoin de noms d'identité spécifiques ou que vous déployez des agents dans des environnements non standard
-
La création manuelle est également utile pour tester des scénarios ou lorsque vous avez besoin de plusieurs identités pour le même agent dans différents environnements.
Les identités de charge de travail sont utilisées pour obtenir des jetons d'accès à la charge de travail qui autorisent l'accès des agents aux informations d'identification. Pour plus de détails sur la manière dont les identités de charge de travail sont utilisées dans le flux d'authentification, voir Obtenir un jeton d'accès à la charge de travail.
Une fois que vous avez créé des identités de charge de travail, vous pouvez les utiliser pour contrôler l'accès aux fournisseurs d'informations d'identification. Pour plus d'informations sur la mise en œuvre d'un contrôle d'accès précis, voir Réduire l'accès aux fournisseurs d'informations d'identification en fonction de l'identité de la charge de travail.