View a markdown version of this page

Memahami identitas beban kerja - Batuan Dasar Amazon AgentCore

Memahami identitas beban kerja

Identitas beban kerja mewakili identitas digital agen Anda di lingkungan. AWS Mereka berfungsi sebagai titik jangkar stabil yang bertahan di berbagai lingkungan penerapan dan skema otentikasi, memungkinkan agen untuk mempertahankan identitas yang konsisten apakah mereka menggunakan peran IAM untuk akses AWS sumber daya, token OAuth2 untuk integrasi layanan eksternal, atau kunci API untuk akses alat pihak ketiga. Sistem identitas mengabstraksi kompleksitas mengelola beberapa jenis kredensi sambil menyediakan antarmuka terpadu untuk operasi otentikasi dan otorisasi.

Identitas beban kerja terintegrasi secara mulus dengan framework AgentCore Identity yang lebih luas, termasuk token vault untuk penyimpanan kredenal aman (lihat Penyimpanan kredensi aman), Penyedia kredensi sumber daya untuk akses layanan eksternal (lihat Konfigurasi penyedia kredensi), dan direktori Identitas untuk manajemen terpusat. AgentCore Untuk informasi selengkapnya tentang direktori, lihat Memahami direktori identitas agen.

Bagaimana identitas beban kerja dibuat

Identitas beban kerja dibuat secara otomatis dalam beberapa skenario dan juga dapat dibuat secara manual bila diperlukan. Identitas ini digunakan untuk mendapatkan token akses beban kerja yang mengotorisasi akses agen ke kredensil. Untuk detail tentang cara identitas beban kerja digunakan dalam alur autentikasi, lihat Mendapatkan token akses beban kerja.

Pembuatan otomatis oleh Runtime dan Gateway

  • Saat Anda menerapkan agen menggunakan AgentCore Runtime, identitas beban kerja secara otomatis dibuat dan dikaitkan dengan agen Anda

  • AgentCore Gateway juga membuat identitas beban kerja secara otomatis untuk agen yang digunakan melalui layanan gateway

  • Identitas yang dibuat secara otomatis ini dikelola oleh layanan dan menyertakan pengaturan yang diperlukan untuk lingkungan penyebaran Anda

  • Identitas beban kerja ARN dikembalikan dalam respons penerapan dan dapat digunakan untuk kebijakan IAM dan kontrol akses

Pembuatan manual untuk penerapan khusus

  • Untuk agen yang tidak di-host oleh Runtime atau Gateway (seperti penerapan yang dihosting sendiri atau hibrid), Anda dapat membuat identitas beban kerja secara manual

  • Gunakan CreateWorkloadIdentity API atau AWS CLI untuk membuat identitas untuk penerapan agen kustom

  • Pembuatan manual memberi Anda kendali atas nama identitas dan metadata

  • Pendekatan ini sangat ideal ketika Anda membutuhkan nama identitas tertentu atau berintegrasi dengan sistem manajemen identitas yang ada

Kapan menggunakan setiap pendekatan

  • Gunakan pembuatan otomatis saat menerapkan melalui AgentCore Runtime atau Gateway untuk pengaturan yang disederhanakan

  • Gunakan pembuatan manual saat Anda membutuhkan nama identitas tertentu atau menggunakan agen di lingkungan non-standar

  • Pembuatan manual juga berguna untuk menguji skenario atau ketika Anda membutuhkan banyak identitas untuk agen yang sama di lingkungan yang berbeda

Identitas beban kerja digunakan untuk mendapatkan token akses beban kerja yang mengotorisasi akses agen ke kredensil. Untuk detail tentang cara identitas beban kerja digunakan dalam alur autentikasi, lihat Mendapatkan token akses beban kerja.

Setelah Anda membuat identitas beban kerja, Anda dapat menggunakannya untuk mengontrol akses ke penyedia kredensi. Untuk informasi tentang penerapan kontrol akses berbutir halus, lihat Cakupan ke bawah akses ke penyedia kredensi berdasarkan identitas beban kerja.