Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Fitur AgentCore Identitas
AgentCore Identity menawarkan serangkaian fitur yang dirancang untuk mengatasi tantangan unik manajemen identitas beban kerja dan keamanan kredensia:
Topik
Manajemen identitas agen terpusat
Buat, kelola, dan atur identitas agen dan beban kerja melalui layanan direktori terpadu yang bertindak sebagai sumber kebenaran tunggal untuk semua identitas agen dalam organisasi Anda. Setiap agen menerima identitas unik dengan metadata terkait (seperti nama, ARN, URL pengembalian OAuth, waktu pembuatan, waktu pembaruan terakhir) yang dapat dikelola secara terpusat di seluruh organisasi Anda. Direktori identitas agen berfungsi mirip dengan Cognito User Pools, menyediakan unit tata kelola yang memungkinkan administrator mengonfigurasi kebijakan di seluruh kumpulan identitas agen umum. Identitas agen dikelola sebagai identitas beban kerja khusus dengan atribut dan kemampuan khusus agen. Untuk prosedur terperinci tentang membuat dan mengelola identitas agen, lihat Mengel ola identitas beban kerja dengan AgentCore Identitas.
Pendekatan terpusat menghilangkan kompleksitas pengelolaan identitas agen di berbagai lingkungan dan sistem. Baik agen Anda berjalan di AgentCore Runtime, lingkungan yang di-host sendiri, atau penerapan hibrida, layanan ini menyediakan manajemen identitas yang konsisten di mana pun agen Anda digunakan. Setiap identitas agen menerima ARN unik (sepertiarn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name) yang memungkinkan kontrol akses dan manajemen sumber daya yang tepat. Sentralisasi ini juga memungkinkan organisasi hierarkis dan kontrol akses berbasis grup, membuatnya lebih mudah untuk menerapkan kebijakan tata kelola di seluruh perusahaan dan mempertahankan kepatuhan di semua operasi agen. Struktur hierarkis di jalur ARN (dengan komponen directory/default /workload- identity/agent -name) memungkinkan administrator untuk mengatur agen secara logis dan menerapkan kebijakan pada tingkat hierarki yang berbeda — misalnya, menargetkan semua agen dalam direktori tertentu atau dengan atribut serupa — tanpa harus mengelola setiap identitas agen secara individual.
Penyimpanan kredenSIAL yang aman
Vault token menyediakan keamanan untuk menyimpan token OAuth 2.0, kredenSIAL klien OAuth, dan kunci API dengan enkripsi komprehensif saat istirahat dan dalam transit. Semua kredenSIAL dienkripsi menggunakan kunci AWS KMS yang dikelola pelanggan atau yang dikelola layanan dan dikendalikan akses untuk mencegah pengambilan yang tidak sah. Vault menerapkan kontrol akses yang ketat, memastikan bahwa kredenSIAL hanya dapat diakses oleh agen resmi untuk tujuan tertentu dan hanya ketika mereka menunjukkan bukti identitas beban kerja yang dapat diverifikasi.
Berdasarkan model keamanan berbasis cakupan OAuth 2.0, brankas token menerapkan langkah-langkah keamanan tambahan di mana setiap permintaan akses divalidasi secara independen, bahkan dari penelepon dalam domain kepercayaan yang sama. Mekanisme keamanan ekstra ini diperlukan untuk melindungi data pengguna akhir dari kode agen yang berbahaya atau berperilaku buruk. Vault menyimpan token OAuth 2.0 dengan aman, mengurangi risiko keamanan sekaligus meningkatkan postur keamanan Anda secara keseluruhan.
Dukungan aliran OAuth 2.0
Dukungan asli untuk aliran pemberian kredenSIAL klien OAuth 2.0 (mesin-ke-mesin) dan pemberian kode otorisasi OAuth 2.0 (akses yang didelegasikan pengguna) memungkinkan pola otentikasi komprehensif untuk kasus penggunaan yang berbeda. Layanan ini menangani kompleksitas implementasi OAuth 2.0 sambil menyediakan API sederhana bagi agen untuk mengakses AWS sumber daya dan layanan pihak ketiga. Untuk aliran 2LO, agen dapat mengotentikasi diri mereka sendiri secara langsung dengan server sumber daya tanpa interaksi pengguna, sementara aliran 3LO memungkinkan persetujuan pengguna dan otorisasi eksplisit untuk mengakses data khusus pengguna dari layanan eksternal.
Layanan ini juga menyediakan penyedia kredensia OAuth 2.0 bawaan untuk layanan populer seperti Google,, Slack, Salesforce GitHub, dan Atlassian (Jira), dengan titik akhir server otorisasi dan parameter khusus penyedia yang telah diisi sebelumnya untuk mengurangi upaya pengembangan. Untuk integrasi khusus, layanan ini mendukung penyedia kredensia OAuth 2.0 yang dapat dikonfigurasi yang dapat disesuaikan untuk bekerja dengan server sumber daya yang kompatibel dengan OAuth 2.0. Dukungan OAuth 2.0 yang komprehensif ini menghilangkan beban berat pengembang agen yang menerapkan aliran otorisasi yang kompleks dan mengurangi risiko kerentanan keamanan dalam implementasi khusus. Untuk informasi lengkap tentang mengonfigurasi penyedia ini, lihat Meng onfigurasi penyedia kredensia.
Identitas agen dan kontrol akses
AgentCore Identity mendukung aliran peniruan identitas di mana agen dapat mengakses sumber daya menggunakan kredentif yang diberikan kepada mereka. Pendekatan ini memungkinkan agen untuk melakukan tindakan atas nama pengguna sambil mempertahankan jejak audit dan kontrol akses. Proses peniruan identitas memungkinkan agen menggunakan kredenSIAL yang disediakan untuk mengakses sumber daya, dengan keputusan otorisasi berdasarkan kredenSIAL tersebut.
AgentCore Integrasi SDK
Integrasi mulus dengan AgentCore SDK melalui anotasi deklaratif seperti @requires_access_token dan @requires_api_key secara otomatis menangani pengambilan dan injeksi kredensia, mengurangi kode boilerplate dan potensi kerentanan keamanan. Anotasi ini menghilangkan kebutuhan pengembang untuk mengimplementasikan aliran OAuth yang kompleks secara manual, alih-alih menyediakan antarmuka deklaratif sederhana yang mengabstraksi kompleksitas yang mendasari manajemen token dan penanganan kredensia.
Integrasi SDK juga menyediakan penanganan kesalahan otomatis untuk skenario umum seperti kedaluwarsa token dan persyaratan persetujuan pengguna. Ketika token kedaluwarsa atau persetujuan pengguna diperlukan, SDK secara otomatis menghasilkan URL otorisasi yang sesuai dan menangani orkestrasi aliran OAuth, menghadirkan respons sederhana sukses atau gagal kepada pengembang. Integrasi ini secara signifikan mengurangi waktu pengembangan dan kemungkinan kerentanan keamanan sambil memastikan bahwa semua operasi kredenSIAL mengikuti praktik terbaik keamanan.
Minta keamanan verifikasi
Layanan mengimplementasikan validasi semua permintaan, termasuk verifikasi tanda tangan token, pemeriksaan kedaluwarsa, dan validasi ruang lingkup.
Dengan memperlakukan setiap permintaan sebagai memerlukan verifikasi dan memerlukan bukti otorisasi eksplisit, layanan menerapkan validasi keamanan untuk setiap permintaan. Semua operasi dicatat dengan konteks terperinci untuk pemantauan keamanan dan pelaporan kepatuhan, memberikan visibilitas ke dalam aktivitas agen.
Fitur-fitur ini digabungkan untuk memberikan manfaat signifikan bagi organisasi yang menggunakan agen AI:
-
Mengurangi Ris iko Keamanan: Manajemen kredensia terpusat menghilangkan kebutuhan untuk menyematkan rahasia dalam kode agen atau file konfigurasi.
-
Pengembangan Sederhana: API deklaratif dan integrasi SDK mengurangi kompleksitas penerapan otentikasi aman dalam aplikasi agen.
-
Kepatuhan yang Ditingkatkan: Jejak audit yang komprehensif dan kontrol akses mendukung persyaratan kepatuhan terhadap peraturan.
-
Efisiensi Operasional: Penyegaran kredenSIAL otomatis mengurangi overhead operasional sekaligus meningkatkan postur keamanan.