Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AgentCore Terminologi identitas
AgentCore Identitas menggunakan terminologi khusus untuk menggambarkan komponen, proses, dan hubungan yang terlibat dalam manajemen identitas beban kerja dan penanganan kredensia. Memahami istilah-istilah ini akan membantu Anda lebih memahami bagaimana layanan mengatur otentikasi dan otorisasi aman di beberapa pihak dalam alur kerja agen.
| Jangka Waktu | Definisi |
|---|---|
|
Identitas dan Otentikasi |
|
|
Agen |
AI-powered Aplikasi atau beban kerja otomatis yang melakukan tugas atas nama pengguna dengan mengakses AWS sumber daya dan layanan pihak ketiga. Agen bertindak dengan persetujuan pengguna pra-otorisasi, untuk mencapai tujuan pengguna, seperti mengambil data dari API, memproses informasi, atau mengintegrasikan dengan sistem pihak ketiga. Tidak seperti aplikasi tradisional yang berjalan dengan kredentif statis, agen memerlukan manajemen identitas dinamis untuk mengakses sumber daya dengan aman di beberapa domain kepercayaan sambil mempertahankan batas otentikasi dan otorisasi yang tepat. |
|
Identitas agen |
Pengidentifikasi unik dan metadata terkait untuk agen AI atau beban kerja otomatis. Identitas agen diimplementasikan sebagai identitas beban kerja dengan atribut spesifik yang mengidentifikasi mereka sebagai agen, memungkinkan kemampuan agen khusus sambil mempertahankan kompatibilitas dengan standar identitas beban kerja yang lebih luas. Identitas agen memungkinkan agen untuk mengotentikasi sebagai diri mereka sendiri daripada menyamar sebagai pengguna, mendukung pola akses berbasis delegasi. |
|
Direktori identitas agen |
Registri terpusat yang mengelola identitas agen dan metadata terkait serta kebijakan akses. Mirip dengan Cognito User Pools, ini bertindak sebagai unit tata kelola untuk mengatur identitas agen dalam akun atau wilayah. |
|
Identitas beban kerja |
Implementasi teknis yang mendasari identitas agen, mewakili aplikasi logis atau beban kerja yang independen dari perangkat keras atau infrastruktur tertentu. Identitas beban kerja dapat beroperasi di lingkungan yang berbeda sambil mempertahankan otentikasi yang konsisten. Identitas agen adalah jenis identitas beban kerja khusus dengan atribut dan kemampuan khusus agen tambahan. |
|
Integrasi dan Protokol |
|
|
Cross-service agen |
Agen AI yang melakukan tindakan di beberapa layanan, yang mungkin termasuk mengakses sumber daya sistem (menggunakan otentikasi mesin-ke-mesin) atau data khusus pengguna (menggunakan akses yang didelegasikan pengguna). Contohnya termasuk agen yang terintegrasi dengan beberapa sistem backend untuk pemrosesan data atau agen yang mengakses kalender pengguna, email, dan penyimpanan dokumen. Agen-agen ini memerlukan manajemen identitas yang canggih untuk beroperasi dengan aman di berbagai domain kepercayaan. |
|
Klien MCP |
Komponen klien yang memungkinkan agen berkomunikasi dengan server MCP untuk mengakses alat dan sumber daya eksternal. Klien MCP menyajikan token otentikasi untuk mengakses alat MCP dengan aman. |
|
Server MCP |
Server perantara yang meng-host alat dan sumber daya untuk klien MCP. Server MCP bertindak sebagai server sumber daya OAuth 2.0 ketika diakses oleh agen dan sebagai klien OAuth 2.0 saat mengakses sumber daya hilir. |
|
Protokol konteks model (MCP) |
MCP adalah protokol terbuka yang menstandarisasi bagaimana aplikasi menyediakan konteks untuk model bahasa. AgentCore Identitas adalah MCP-compliant, mendukung protokol standar untuk komunikasi agen ke alat dan memungkinkan integrasi aman dengan server dan alat MCP. |
|
Manajemen OAuth dan Token |
|
|
OAuth 2.0 |
Kerangka kerja otorisasi standar industri (didefinisikan dalam RFC 6749 |
|
Otorisasi OAuth 2.0 |
Komponen SDK yang mengotentikasi dan mengotorisasi permintaan API OAuth 2.0 yang masuk ke titik akhir agen. Ini memvalidasi token sebelum mengizinkan akses ke layanan agen. |
|
Pemberian kredenSIAL klien OAuth 2.0 (2LO) |
Pemberian kredenSIAL klien OAuth digunakan untuk otentikasi mesin-ke-mesin di mana tidak diperlukan interaksi pengguna. Agen menggunakan 2LO untuk mengotentikasi diri mereka secara langsung dengan server sumber daya. |
|
Pemberian kode otorisasi OAuth 2.0 (3LO) |
Pemberian kode otorisasi OAuth yang melibatkan persetujuan dan interaksi pengguna. Agen menggunakan 3LO ketika mereka memerlukan izin pengguna eksplisit untuk mengakses data khusus pengguna dari layanan eksternal seperti Kalender Google atau Salesforce. |
|
Token akses agen |
Token AWS yang ditandatangani yang berisi identitas beban kerja dan informasi identitas pengguna, memungkinkan layanan hilir untuk membuat keputusan otorisasi berdasarkan kedua identitas. Token ini dibuat melalui proses pertukaran token. |
|
Keamanan dan Kepercayaan |
|
|
Propagasi identitas |
Proses mempertahankan dan meneruskan konteks identitas melalui rantai panggilan layanan. Hal ini memungkinkan layanan hilir untuk membuat keputusan otorisasi berdasarkan identitas layanan panggilan dan identitas pengguna asli. |
|
Domain kepercayaan |
Batas keamanan di mana entitas berbagi mekanisme otentikasi dan otorisasi umum. Alur kerja agen sering menjangkau beberapa domain kepercayaan, membutuhkan propagasi identitas dan pertukaran token yang cermat. |
|
Minta keamanan verifikasi |
Model keamanan di mana setiap permintaan diautentikasi dan disahkan terlepas dari sumber atau hubungan kepercayaan sebelumnya. AgentCore Identitas mengimplementasikan verifikasi permintaan untuk memastikan validasi semua permintaan akses. |
|
Komponen Layanan |
|
|
Penyedia kredensi sumber daya |
Komponen yang mengelola koneksi ke penyedia identitas eksternal dan server sumber daya, menangani aliran otorisasi OAuth 2.0 dan pengambilan kredensia. Ini mengatur proses kompleks untuk mendapatkan dan menyegarkan kredenSIAL dari layanan pihak ketiga. Untuk informasi konfigurasi terperinci, lihat Meng onfigurasi penyedia kredensia. |
|
Lemari penyimpanan token |
Sistem penyimpanan aman untuk token OAuth 2.0, kunci API, dan kredenSIAL lainnya yang beroperasi dengan kontrol akses ketat. Vault token memastikan kredenSIAL hanya dapat diakses oleh agen tertentu dan kombinasi pengguna yang awalnya mendapatkannya. |
|
Portal persetujuan |
Portal yang dihosting AWS dan dikelola yang mengotentikasi pengguna akhir Anda ke penyedia identitas OIDC dan mengumpulkan persetujuan mereka sebelum agen mengakses sumber daya hilir atas nama mereka. Portal persetujuan melekat pada AgentCore Gateway yang dikonfigurasi dengan otentikasi masuk JWT dan menjaga aliran OAuth di sisi server. Untuk informasi selengkapnya, lihat Mengonfigurasi portal persetujuan. |