View a markdown version of this page

Memahami identitas beban kerja - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memahami identitas beban kerja

Identitas beban kerja mewakili identitas digital agen Anda di AWS lingkungan. Mereka berfungsi sebagai titik jangkar stabil yang bertahan di berbagai lingkungan penerapan dan skema otentikasi, memungkinkan agen untuk mempertahankan identitas yang konsisten apakah mereka menggunakan peran IAM untuk akses AWS sumber daya, token OAuth2 untuk integrasi layanan eksternal, atau kunci API untuk akses alat pihak ketiga. Sistem identitas mengabstraksi kompleksitas pengelolaan beberapa jenis kredensia sambil menyediakan antarmuka terpadu untuk operasi otentikasi dan otorisasi.

Identitas beban kerja terintegrasi secara mulus dengan kerangka AgentCore Identitas yang lebih luas, termasuk brankas token untuk penyimpanan kredenSIAL yang aman (lihat Penyimpanan kredenSIAL aman), Penyedia kredenSIAL Sumber Daya untuk akses layanan eksternal (lihat Konfigurasi penyedia kredenSIAL), dan direktori AgentCore Identitas untuk manajemen terpusat. Untuk informasi selengkapnya tentang direktori, lihat Memahami direktori identitas agen.

Bagaimana identitas beban kerja dibuat

Identitas beban kerja dibuat secara otomatis dalam beberapa skenario dan juga dapat dibuat secara manual bila diperlukan. Identitas ini digunakan untuk mendapatkan token akses beban kerja yang mengotorisasi akses agen ke kredenSIAL. Untuk detail tentang bagaimana identitas beban kerja digunakan dalam alur otentikasi, lihat Mendap atkan token akses beban kerja.

Pembuatan otomatis oleh Runtime dan Gateway

  • Saat Anda menyebarkan agen menggunakan AgentCore Runtime, identitas beban kerja secara otomatis dibuat dan dikaitkan dengan agen Anda

  • AgentCore Gateway juga membuat identitas beban kerja secara otomatis untuk agen yang digunakan melalui layanan gateway

  • Identitas yang dibuat secara otomatis ini dikelola oleh layanan dan menyertakan pengaturan yang diperlukan untuk lingkungan penerapan Anda

  • Identitas beban kerja ARN dikembalikan dalam respons penerapan dan dapat digunakan untuk kebijakan IAM dan kontrol akses

Pembuatan manual untuk penerapan khusus

  • Untuk agen yang tidak dihosting oleh Runtime atau Gateway (seperti penerapan mandiri atau hybrid), Anda dapat membuat identitas beban kerja secara manual

  • Gunakan CreateWorkloadIdentity API atau AWS CLI untuk membuat identitas untuk penerapan agen kustom

  • Pembuatan manual memberi Anda kontrol atas nama identitas dan metadata

  • Pendekatan ini sangat ideal ketika Anda membutuhkan nama identitas tertentu atau berintegrasi dengan sistem manajemen identitas yang ada

Kapan menggunakan setiap pendekatan

  • Gunakan pembuatan otomatis saat menerapkan melalui AgentCore Runtime atau Gateway untuk pengaturan yang disederhanakan

  • Gunakan pembuatan manual saat Anda memerlukan nama identitas tertentu atau menerapkan agen di lingkungan non-standar

  • Pembuatan manual juga berguna untuk skenario pengujian atau ketika Anda memerlukan beberapa identitas untuk agen yang sama di lingkungan yang berbeda

Identitas beban kerja digunakan untuk mendapatkan token akses beban kerja yang mengotorisasi akses agen ke kredenSIAL. Untuk detail tentang bagaimana identitas beban kerja digunakan dalam alur otentikasi, lihat Mendap atkan token akses beban kerja.

Setelah Anda membuat identitas beban kerja, Anda dapat menggunakannya untuk mengontrol akses ke penyedia kredensia. Untuk informasi tentang menerapkan kontrol akses yang halus, lihat Mengurangi akses ke penyedia kredensia berdasarkan identitas beban kerja.