View a markdown version of this page

Fitur AgentCore Identitas - Batuan Dasar Amazon AgentCore

Fitur AgentCore Identitas

AgentCore Identity menawarkan serangkaian fitur yang dirancang untuk mengatasi tantangan unik manajemen identitas beban kerja dan keamanan kredensyal:

Manajemen identitas agen terpusat

Buat, kelola, dan atur identitas agen dan beban kerja melalui layanan direktori terpadu yang bertindak sebagai sumber kebenaran tunggal untuk semua identitas agen dalam organisasi Anda. Setiap agen menerima identitas unik dengan metadata terkait (seperti nama, ARN, URL pengembalian OAuth, waktu yang dibuat, waktu terakhir diperbarui) yang dapat dikelola secara terpusat di seluruh organisasi Anda. Direktori identitas agen berfungsi mirip dengan Cognito User Pools, menyediakan unit tata kelola yang memungkinkan administrator mengonfigurasi kebijakan di seluruh kumpulan identitas agen yang umum. Identitas agen dikelola sebagai identitas beban kerja khusus dengan atribut dan kemampuan khusus agen. Untuk prosedur terperinci tentang membuat dan mengelola identitas agen, lihat Mengelola identitas beban kerja dengan Identitas. AgentCore

Pendekatan terpusat menghilangkan kompleksitas mengelola identitas agen di berbagai lingkungan dan sistem. Baik agen Anda berjalan di AgentCore Runtime, lingkungan yang dihosting sendiri, atau penerapan hibrida, layanan ini menyediakan manajemen identitas yang konsisten di mana pun agen Anda digunakan. Setiap identitas agen menerima ARN unik (sepertiarn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name) yang memungkinkan kontrol akses yang tepat dan manajemen sumber daya. Sentralisasi ini juga memungkinkan organisasi hierarkis dan kontrol akses berbasis kelompok, sehingga lebih mudah untuk menerapkan kebijakan tata kelola di seluruh perusahaan dan menjaga kepatuhan di semua operasi agen. Struktur hierarkis di jalur ARN ( directory/defaultdengan komponen identity/agent /workload---name) memungkinkan administrator untuk mengatur agen secara logis dan menerapkan kebijakan pada berbagai tingkat hierarki — misalnya, menargetkan semua agen dalam direktori tertentu atau dengan atribut serupa — tanpa harus mengelola setiap identitas agen secara individual.

Penyimpanan kredensyal yang aman

Token vault menyediakan keamanan untuk menyimpan token OAuth 2.0, kredensyal klien OAuth, dan kunci API dengan enkripsi komprehensif saat istirahat dan dalam perjalanan. Semua kredensyal dienkripsi menggunakan kunci AWS KMS yang dikelola pelanggan atau yang dikelola layanan dan dikendalikan akses untuk mencegah pengambilan yang tidak sah. Vault menerapkan kontrol akses yang ketat, memastikan bahwa kredensyal hanya dapat diakses oleh agen resmi untuk tujuan tertentu dan hanya jika mereka menunjukkan bukti identitas beban kerja yang dapat diverifikasi.

Berdasarkan model keamanan berbasis cakupan OAuth 2.0, token vault mengimplementasikan langkah-langkah keamanan tambahan di mana setiap permintaan akses divalidasi secara independen, bahkan dari penelepon dalam domain kepercayaan yang sama. Mekanisme keamanan ekstra ini diperlukan untuk melindungi data pengguna akhir dari kode agen berbahaya atau berperilaku buruk. Vault menyimpan token OAuth 2.0 dengan aman, mengurangi risiko keamanan sekaligus meningkatkan postur keamanan Anda secara keseluruhan.

Dukungan aliran OAuth 2.0

Dukungan asli untuk hibah kredensyal klien OAuth 2.0 (machine-to-machine) dan alur pemberian kode otorisasi OAuth 2.0 (akses yang didelegasikan pengguna) memungkinkan pola otentikasi komprehensif untuk kasus penggunaan yang berbeda. Layanan ini menangani kompleksitas implementasi OAuth 2.0 sambil menyediakan API sederhana bagi agen untuk mengakses AWS sumber daya dan layanan pihak ketiga. Untuk aliran 2LO, agen dapat mengautentikasi diri mereka sendiri secara langsung dengan server sumber daya tanpa interaksi pengguna, sementara aliran 3LO memungkinkan persetujuan dan otorisasi pengguna eksplisit untuk mengakses data khusus pengguna dari layanan eksternal.

Layanan ini juga menyediakan penyedia kredensi OAuth 2.0 bawaan untuk layanan populer seperti Google,, Slack, Salesforce GitHub, dan Atlassian (Jira), dengan titik akhir server otorisasi dan parameter khusus penyedia yang telah diisi sebelumnya untuk mengurangi upaya pengembangan. Untuk integrasi khusus, layanan ini mendukung penyedia kredensi OAuth 2.0 yang dapat dikonfigurasi yang dapat disesuaikan untuk bekerja dengan server sumber daya yang kompatibel dengan OAuth 2.0. Dukungan OAuth 2.0 yang komprehensif ini menghilangkan peningkatan berat pengembang agen yang menerapkan aliran otorisasi yang kompleks dan mengurangi risiko kerentanan keamanan dalam implementasi khusus. Untuk informasi lengkap tentang mengonfigurasi penyedia ini, lihat Mengonfigurasi penyedia kredensi.

Identitas agen dan kontrol akses

AgentCore Identitas mendukung aliran peniruan identitas di mana agen dapat mengakses sumber daya menggunakan kredensyal yang diberikan kepada mereka. Pendekatan ini memungkinkan agen untuk melakukan tindakan atas nama pengguna sambil mempertahankan jejak audit dan kontrol akses. Proses peniruan identitas memungkinkan agen untuk menggunakan kredensyal yang disediakan untuk mengakses sumber daya, dengan keputusan otorisasi berdasarkan kredensyal tersebut.

AgentCore Integrasi SDK

Integrasi tanpa batas dengan AgentCore SDK melalui anotasi deklaratif seperti @requires_access_token dan @requires_api_key secara otomatis menangani pengambilan dan injeksi kredensyal, mengurangi kode boilerplate dan potensi kerentanan keamanan. Anotasi ini menghilangkan kebutuhan pengembang untuk mengimplementasikan alur OAuth yang kompleks secara manual, alih-alih menyediakan antarmuka deklaratif sederhana yang mengabstraksi kompleksitas dasar manajemen token dan penanganan kredensi.

Integrasi SDK juga menyediakan penanganan kesalahan otomatis untuk skenario umum seperti kedaluwarsa token dan persyaratan persetujuan pengguna. Ketika token kedaluwarsa atau persetujuan pengguna diperlukan, SDK secara otomatis menghasilkan URL otorisasi yang sesuai dan menangani orkestrasi aliran OAuth, menghadirkan respons keberhasilan atau kegagalan sederhana kepada pengembang. Integrasi ini secara signifikan mengurangi waktu pengembangan dan kemungkinan kerentanan keamanan sambil memastikan bahwa semua operasi kredensyal mengikuti praktik terbaik keamanan.

Minta keamanan verifikasi

Layanan ini menerapkan validasi semua permintaan, termasuk verifikasi tanda tangan token, pemeriksaan kedaluwarsa, dan validasi cakupan.

Dengan memperlakukan setiap permintaan sebagai memerlukan verifikasi dan memerlukan bukti otorisasi eksplisit, layanan menerapkan validasi keamanan untuk setiap permintaan. Semua operasi dicatat dengan konteks rinci untuk pemantauan keamanan dan pelaporan kepatuhan, memberikan visibilitas ke dalam aktivitas agen.

Fitur-fitur ini digabungkan untuk memberikan manfaat signifikan bagi organisasi yang menggunakan agen AI:

  • Mengurangi Risiko Keamanan: Manajemen kredensyal terpusat menghilangkan kebutuhan untuk menyematkan rahasia dalam kode agen atau file konfigurasi.

  • Pengembangan Sederhana: API deklaratif dan integrasi SDK mengurangi kompleksitas penerapan otentikasi aman dalam aplikasi agen.

  • Kepatuhan yang Ditingkatkan: Jejak audit yang komprehensif dan kontrol akses mendukung persyaratan kepatuhan terhadap peraturan.

  • Efisiensi Operasional: Penyegaran kredenal otomatis mengurangi overhead operasional sekaligus meningkatkan postur keamanan.