View a markdown version of this page

AgentCore Terminologi identitas - Batuan Dasar Amazon AgentCore

AgentCore Terminologi identitas

AgentCore Identitas menggunakan terminologi khusus untuk menggambarkan komponen, proses, dan hubungan yang terlibat dalam manajemen identitas beban kerja dan penanganan kredensi. Memahami istilah-istilah ini akan membantu Anda memahami dengan lebih baik bagaimana layanan mengatur otentikasi dan otorisasi yang aman di beberapa pihak dalam alur kerja agen.

Jangka Waktu Definisi

Identitas dan Otentikasi

Agen

AI-powered Aplikasi atau beban kerja otomatis yang melakukan tugas atas nama pengguna dengan mengakses AWS sumber daya dan layanan pihak ketiga. Agen bertindak dengan persetujuan pengguna yang telah diotorisasi sebelumnya, untuk mencapai tujuan pengguna, seperti mengambil data dari API, memproses informasi, atau mengintegrasikan dengan sistem pihak ketiga. Tidak seperti aplikasi tradisional yang berjalan dengan kredensi statis, agen memerlukan manajemen identitas dinamis untuk mengakses sumber daya dengan aman di beberapa domain kepercayaan sambil mempertahankan batas otentikasi dan otorisasi yang tepat.

Identitas agen

Pengidentifikasi unik dan metadata terkait untuk agen AI atau beban kerja otomatis. Identitas agen diimplementasikan sebagai identitas beban kerja dengan atribut spesifik yang mengidentifikasi mereka sebagai agen, memungkinkan kemampuan agen khusus sambil mempertahankan kompatibilitas dengan standar identitas beban kerja yang lebih luas. Identitas agen memungkinkan agen untuk mengautentikasi sebagai diri mereka sendiri daripada meniru pengguna, mendukung pola akses berbasis delegasi.

Direktori identitas agen

Registri terpusat yang mengelola identitas agen dan metadata terkait serta kebijakan akses. Mirip dengan Cognito User Pools, ia bertindak sebagai unit tata kelola untuk mengatur identitas agen dalam akun atau wilayah.

Identitas beban kerja

Implementasi teknis yang mendasari identitas agen, mewakili aplikasi logis atau beban kerja yang independen dari perangkat keras atau infrastruktur tertentu. Identitas beban kerja dapat beroperasi di lingkungan yang berbeda sambil mempertahankan otentikasi yang konsisten. Identitas agen adalah jenis identitas beban kerja khusus dengan atribut dan kemampuan khusus agen tambahan.

Integrasi dan Protokol

Cross-service agen

Agen AI yang melakukan tindakan di beberapa layanan, yang mungkin termasuk mengakses sumber daya sistem (menggunakan otentikasi mesin-ke-mesin) atau data khusus pengguna (menggunakan akses yang didelegasikan pengguna). Contohnya termasuk agen yang terintegrasi dengan beberapa sistem backend untuk pemrosesan data atau agen yang mengakses kalender, email, dan penyimpanan dokumen pengguna. Agen ini memerlukan manajemen identitas yang canggih untuk beroperasi dengan aman di berbagai domain kepercayaan.

Klien MCP

Komponen klien yang memungkinkan agen berkomunikasi dengan server MCP untuk mengakses alat dan sumber daya eksternal. Klien MCP menyajikan token otentikasi untuk mengakses alat MCP dengan aman.

Server MCP

Server perantara yang menghosting alat dan sumber daya untuk klien MCP. Server MCP bertindak sebagai server sumber daya OAuth 2.0 saat diakses oleh agen dan sebagai klien OAuth 2.0 saat mengakses sumber daya hilir.

Protokol konteks model (MCP)

MCP adalah protokol terbuka yang menstandarisasi bagaimana aplikasi menyediakan konteks untuk model bahasa. AgentCore Identitas adalah MCP-compliant, mendukung protokol standar untuk komunikasi agen-ke-alat dan memungkinkan integrasi yang aman dengan server dan alat MCP.

OAuth dan Manajemen Token

OAuth 2.0

Kerangka kerja otorisasi standar industri (didefinisikan dalam RFC 6749) yang memungkinkan aplikasi untuk mendapatkan akses terbatas ke akun pengguna pada layanan eksternal tanpa mengekspos kredensional pengguna. OAuth 2.0 menyediakan delegasi aman dengan memungkinkan pengguna untuk memberikan aplikasi pihak ketiga akses ke sumber daya mereka melalui token akses daripada berbagi kata sandi. Untuk aplikasi agen, OAuth 2.0 memungkinkan akses aman ke data pengguna di beberapa layanan sambil mempertahankan batas otentikasi yang tepat dan mekanisme persetujuan pengguna.

Otorisasi OAuth 2.0

Komponen SDK yang mengautentikasi dan mengotorisasi permintaan API OAuth 2.0 yang masuk ke titik akhir agen. Ini memvalidasi token sebelum mengizinkan akses ke layanan agen.

Pemberian kredensi klien OAuth 2.0 (2LO)

Pemberian kredensi klien OAuth digunakan untuk otentikasi mesin-ke-mesin di mana tidak diperlukan interaksi pengguna. Agen menggunakan 2LO untuk mengautentikasi diri mereka secara langsung dengan server sumber daya.

Pemberian kode otorisasi OAuth 2.0 (3LO)

Pemberian kode otorisasi OAuth yang melibatkan persetujuan dan interaksi pengguna. Agen menggunakan 3LO ketika mereka memerlukan izin pengguna eksplisit untuk mengakses data khusus pengguna dari layanan eksternal seperti Google Calendar atau Salesforce.

Token akses agen

Token AWS yang ditandatangani yang berisi identitas beban kerja dan informasi identitas pengguna, memungkinkan layanan hilir untuk membuat keputusan otorisasi berdasarkan kedua identitas. Token ini dibuat melalui proses pertukaran token.

Keamanan dan Kepercayaan

Propagasi identitas

Proses mempertahankan dan meneruskan konteks identitas melalui rantai panggilan layanan. Hal ini memungkinkan layanan hilir untuk membuat keputusan otorisasi berdasarkan identitas layanan panggilan dan identitas pengguna asli.

Domain kepercayaan

Batas keamanan di mana entitas berbagi otentikasi umum dan mekanisme otorisasi. Alur kerja agen sering menjangkau beberapa domain kepercayaan, membutuhkan propagasi identitas dan pertukaran token yang cermat.

Minta keamanan verifikasi

Model keamanan di mana setiap permintaan diautentikasi dan diotorisasi terlepas dari sumber atau hubungan kepercayaan sebelumnya. AgentCore Identitas mengimplementasikan verifikasi permintaan untuk memastikan validasi semua permintaan akses.

Komponen Layanan

Penyedia kredensi sumber daya

Komponen yang mengelola koneksi ke penyedia identitas eksternal dan server sumber daya, menangani alur otorisasi OAuth 2.0 dan pengambilan kredenal. Ini mengatur proses kompleks untuk memperoleh dan menyegarkan kredensional dari layanan pihak ketiga. Untuk informasi konfigurasi terperinci, lihat Mengonfigurasi penyedia kredensi.

Brankas token

Sistem penyimpanan aman untuk token OAuth 2.0, kunci API, dan kredenal lainnya yang beroperasi dengan kontrol akses yang ketat. Token vault memastikan kredensional hanya dapat diakses oleh agen tertentu dan kombinasi pengguna yang awalnya memperolehnya.