Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pola otentikasi yang didukung
AgentCore Identitas mendukung dua pola otentikasi utama yang menangani kasus penggunaan agen yang berbeda. Memahami pola-pola ini akan membantu Anda memilih pendekatan yang tepat untuk implementasi agen spesifik Anda.
Untuk contoh terperinci tentang bagaimana pola ini berlaku untuk industri dan jenis agen tertentu, lihat Contoh kasus penggunaan.
Topik
User-delegated akses (pemberian kode otorisasi OAuth 2.0)
Alur pemberian kode otorisasi OAuth 2.0 memungkinkan agen mengakses data khusus pengguna dengan persetujuan pengguna yang eksplisit. Pola ini sangat penting ketika agen perlu mengakses data pribadi atau melakukan tindakan atas nama pengguna tertentu. Alur mencakup langkah persetujuan pengguna di mana pemilik sumber daya (pengguna) secara eksplisit mengotorisasi agen untuk mengakses data mereka dalam cakupan tertentu.
Karakteristik utama
-
Memerlukan persetujuan pengguna eksplisit melalui prompt otorisasi
-
Menyediakan akses ke data dan sumber daya khusus pengguna
-
Mempertahankan pemisahan yang jelas antara identitas agen dan otorisasi pengguna
-
Mendukung cakupan halus yang membatasi data apa yang dapat diakses agen
Contoh skenario — Agen produktivitas perlu mengakses Kalender Google pengguna untuk menjadwalkan rapat, Gmail mereka untuk mengirim email, dan Google Drive mereka untuk menyimpan dokumen. Agen menggunakan pemberian kode otorisasi OAuth 2.0 untuk mendapatkan persetujuan pengguna untuk setiap layanan, dengan cakupan khusus yang membatasi akses hanya ke data yang diperlukan. Pengguna secara eksplisit mengotorisasi agen melalui layar persetujuan Google, dan AgentCore Identity menyimpan kredenSIAL yang dihasilkan dengan aman untuk digunakan di masa mendatang.
Pola ini sangat ideal untuk agen asisten pribadi, agen layanan pelanggan, dan skenario apa pun di mana agen memerlukan akses ke data khusus pengguna di beberapa layanan. Untuk contoh spesifik industri terperinci, lihat Agen asisten pribadi dan A gen layanan pelanggan.
Machine-to-machine otentikasi (pemberian kredenSIAL klien OAuth 2.0)
Alur pemberian kredenSIAL klien OAuth 2.0 memungkinkan otentikasi langsung antar sistem tanpa interaksi pengguna. Pola ini sesuai ketika agen perlu mengakses sumber daya yang tidak spesifik pengguna atau ketika agen bertindak sendiri dengan persetujuan pengguna pra-otorisasi.
Karakteristik utama
-
Tidak diperlukan interaksi atau persetujuan pengguna
-
Agen mengautentikasi langsung dengan server sumber daya menggunakan kredensialnya sendiri
-
Cocokan untuk proses latar belakang, tugas terjadwal, dan operasi tingkat sistem
-
Izin ditentukan pada tingkat agen, bukan per pengguna
Contoh skenario — Agen pengolah data perusahaan perlu mengumpulkan data dari beberapa sistem internal, memprosesnya, dan menyimpan hasilnya di gudang data. Agen menggunakan pemberian kredenSIAL klien OAuth 2.0 untuk mengotentikasi langsung dengan setiap sistem menggunakan identitasnya sendiri dan izin pra-konfigurasi. Tidak diperlukan interaksi pengguna, dan agen dapat beroperasi ketika agen bertindak sendiri dengan persetujuan pengguna pra-otorisasi pada interval yang dijadwalkan.
Pola ini sangat ideal untuk agen otomasi perusahaan, alur kerja pemrosesan data, dan DevOps otomatisasi. Untuk contoh spesifik industri terperinci, lihat Agen otomatisasi perusahaan, A gen pemrosesan data dan analitik, dan Peng embangan dan DevOps agen.
On-behalf-of pertukaran token (pertukaran token OAuth 2.0)
On-behalf-of Pertukaran token (OBO) memungkinkan agen mengakses server sumber daya hilir atas nama pengguna yang sudah diautentikasi. Agen menukar token pengguna masuk dengan token akses baru dengan cakupan audiens melalui penyedia kredensi keluar, mengikat identitas pengguna dan identitas agen ke dalam token yang dihasilkan. Layanan hilir kemudian dapat membuat keputusan otorisasi berdasarkan kedua identitas — tanpa mengharuskan pengguna untuk melalui aliran persetujuan lain.
Karakteristik utama
-
Tidak ada persetujuan pengguna tambahan — token pengguna masuk ditukar langsung dengan token akses hilir
-
Menyebarkan identitas pengguna dan identitas agen (atau beban kerja) di beberapa hop, memberikan setiap layanan hilir konteks untuk membuat keputusan otorisasi sendiri
-
Mendukung pertukaran token standar (RFC 8693
) atau hibah otorisasi JWT (RFC 7523 ), tergantung pada penyedia identitas
Contoh skenario: Mengakses aplikasi bisnis per pengguna — Perusahaan memiliki aplikasi SDM internal yang memberlakukan kontrol akses per pengguna — setiap karyawan hanya dapat melihat data kompensasi dan tunjangan mereka sendiri. Perusahaan ingin membiarkan karyawan menanyakan aplikasi ini melalui agen AI, tanpa melonggarkan kebijakan akses yang ada.
-
Mike (admin identitas) mengon figurasi aplikasi SDM sebagai Penyedia Kredensi OAuth di AgentCore Identitas, termasuk mode pertukaran token OBO. Setelah disiapkan, tidak diperlukan penyediaan per pengguna - setiap karyawan yang dapat mengotentikasi ke agen dapat mencapai aplikasi SDM melalui itu.
-
Bob (pengembang agen) menambahkan alat yang memanggil aplikasi SDM. Dia tidak menulis logika pertukaran token atau menangani rahasia klien. Dia menelep
GetResourceOauth2Tokenon dengan token akses beban kerja, dan AgentCore Identity mengembalikan token hilir yang tercakupan. Bob berfokus pada apa yang dilakukan agen dengan data, bukan bagaimana itu diotorisasi. -
Sarah (pengguna akhir) masuk ke agen dan memintanya untuk menarik ringkasan manfaatnya. Dia tidak diminta untuk masuk untuk kedua kalinya. Di balik layar, AgentCore Identity menukar token inbound Sarah dengan token akses hilir yang membawa identitasnya. Aplikasi SDM menerapkan kebijakan akses yang ada dan hanya mengembalikan data Sarah — data yang sama yang akan dia lihat jika dia mengakses aplikasi secara langsung.
Pola ini sangat ideal untuk agen perusahaan yang melintasi beberapa layanan sadar identitas dalam satu domain kepercayaan. Untuk mempelajari lebih lanjut tentang jenis hibah, konfigurasi, dan penyedia identitas yang didukung, lihat pertukaran On-behalf-of token.
Memilih pola otentikasi yang tepat
Saat merancang strategi otentikasi agen Anda, pertimbangkan faktor-faktor berikut untuk menentukan pola mana yang paling tepat:
| Faktor | User-delegated akses (pemberian kode otorisasi OAuth 2.0) | Machine-to-machine otentikasi (pemberian kredenSIAL klien OAuth 2.0) | On-behalf-of pertukaran token (pertukaran token OAuth 2.0) |
|---|---|---|---|
|
Kepemilikan data |
User-specific data (email, dokumen, kalender pribadi) |
Data milik sistem atau organisasi (analitik, log, sumber daya bersama) |
User-specific data, di mana pengguna sudah diautentikasi ke agen |
|
Interaksi pengguna |
Pengguna hadir dan dapat memberikan persetujuan |
Tidak ada interaksi pengguna yang diperlukan atau tersedia |
Pengguna sudah diautentikasi ke agen; tidak ada prompt persetujuan baru |
|
Waktu operasi |
Operasi interaktif dan real-time |
Latar belakang, operasi terjadwal, atau batch |
Operasi interaktif dan real-time yang diprakarsai oleh pengguna yang diautentikasi |
|
Ruang lingkup izin |
Izin bervariasi menurut pengguna dan pilihan persetujuan mereka |
Izin yang konsisten ditentukan pada tingkat agen |
Izin berasal dari token pengguna masuk dan kebijakan penyedia hilir |
Banyak implementasi agen akan membutuhkan semua pola untuk berbagai aspek fungsionalitas mereka. Misalnya, agen layanan pelanggan mungkin menggunakan akses yang didelegasikan pengguna untuk mengambil data pelanggan tertentu saat menggunakan otentikasi mesin-ke-mesin untuk mengakses basis pengetahuan perusahaan dan sistem internal. Agen yang sama juga dapat menggunakan pertukaran token on-behalf of untuk menyebarkan identitas pengguna ke layanan hilir yang menegakkan otorisasi per pengguna, tanpa meminta pengguna lagi. AgentCore Identity mendukung semua pola secara bersamaan, memungkinkan agen menggunakan mekanisme otentikasi yang paling tepat untuk setiap sumber daya yang perlu mereka akses.
Semua pola otentikasi mendapat manfaat dari kemampuan inti AgentCore Identity:
-
Amankan penyimpanan kredensi tanpa mengekspos rahasia ke kode agen
-
Antarmuka otentikasi yang konsisten di berbagai jenis sumber daya
-
Pencatatan audit komprehensif untuk keamanan dan kepatuhan
-
Fine-grained kontrol akses berdasarkan identitas dan konteks
-
Integrasi yang disederhanakan melalui AgentCore SDK