Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Caratteristiche dell' AgentCore identità
AgentCore Identity offre una serie di funzionalità progettate per affrontare le sfide uniche della gestione delle identità dei carichi di lavoro e della sicurezza delle credenziali:
Argomenti
Gestione centralizzata delle identità degli agenti
Crea, gestisci e organizza le identità degli agenti e dei carichi di lavoro tramite un servizio di directory unificato che funge da unica fonte di verità per tutte le identità degli agenti all'interno dell'organizzazione. Ogni agente riceve un'identità univoca con metadati associati (come nome, ARN, URL di ritorno OAuth, ora di creazione, ora dell'ultimo aggiornamento) che possono essere gestiti centralmente in tutta l'organizzazione. La directory delle identità degli agenti funziona in modo simile a Cognito User Pools, fornendo un'unità di governance che consente agli amministratori di configurare le politiche in base a un set comune di identità degli agenti. Le identità degli agenti sono gestite come identità specializzate per i carichi di lavoro con attributi e funzionalità specifici dell'agente. Per procedure dettagliate sulla creazione e la gestione delle identità degli agenti, consulta Gestire le identità dei carichi di lavoro con Identity. AgentCore
L'approccio centralizzato elimina la complessità della gestione delle identità degli agenti in ambienti e sistemi diversi. Indipendentemente dal fatto che gli agenti funzionino su AgentCore Runtime, ambienti ospitati autonomamente o implementazioni ibride, il servizio fornisce una gestione coerente delle identità indipendentemente da dove sono distribuiti gli agenti. L'identità di ogni agente riceve un ARN univoco (ad esempioarn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name) che consente un controllo preciso degli accessi e una gestione delle risorse. Questa centralizzazione consente inoltre un'organizzazione gerarchica e controlli di accesso basati sui gruppi, semplificando l'implementazione di politiche di governance a livello aziendale e il mantenimento della conformità in tutte le operazioni degli agenti. La struttura gerarchica nel percorso ARN (con componenti directory/default /workload- identity/agent -name) consente agli amministratori di organizzare gli agenti in modo logico e applicare le policy a diversi livelli della gerarchia, ad esempio rivolgendosi a tutti gli agenti all'interno di una directory specifica o con attributi simili, senza dover gestire l'identità di ciascun agente singolarmente.
Archiviazione sicura delle credenziali
Il token vault fornisce sicurezza per l'archiviazione dei token OAuth 2.0, delle credenziali dei client OAuth e delle chiavi API con una crittografia completa a riposo e in transito. Tutte le credenziali sono crittografate utilizzando chiavi KMS gestite dal cliente o gestite dal servizio e l'accesso è controllato per impedire il recupero non autorizzato. AWS Il vault implementa rigorosi controlli di accesso, garantendo che le credenziali siano accessibili solo agli agenti autorizzati per scopi specifici e solo se presentano una prova verificabile dell'identità del carico di lavoro.
Basato sul modello di sicurezza basato sull'ambito di OAuth 2.0, il token vault implementa misure di sicurezza aggiuntive in cui ogni richiesta di accesso viene convalidata indipendentemente, anche dai chiamanti all'interno dello stesso dominio di fiducia. Questo meccanismo di sicurezza aggiuntivo è necessario per proteggere i dati degli utenti finali da codice agente dannoso o non corretto. Il vault archivia in modo sicuro i token OAuth 2.0, riducendo i rischi per la sicurezza e migliorando al contempo il livello generale di sicurezza.
Supporto per il flusso OAuth 2.0
Il supporto nativo per i flussi di concessione delle credenziali del client OAuth 2.0 (da macchina a macchina) e di concessione del codice di autorizzazione OAuth 2.0 (accesso delegato dall'utente) consente modelli di autenticazione completi per diversi casi d'uso. Il servizio gestisce la complessità delle implementazioni OAuth 2.0 fornendo al contempo semplici API per consentire agli agenti di accedere a risorse e servizi di terze parti. AWS Per i flussi 2LO, gli agenti possono autenticarsi direttamente con i server di risorse senza l'interazione dell'utente, mentre i flussi 3LO consentono il consenso e l'autorizzazione espliciti dell'utente per l'accesso ai dati specifici dell'utente da servizi esterni.
Il servizio fornisce anche provider di credenziali OAuth 2.0 integrati per servizi popolari come Google, Slack, Salesforce e Atlassian (Jira) GitHub, con endpoint del server di autorizzazione e parametri specifici del provider precompilati per ridurre gli sforzi di sviluppo. Per le integrazioni personalizzate, il servizio supporta provider di credenziali OAuth 2.0 configurabili che possono essere personalizzati per funzionare con qualsiasi server di risorse compatibile con OAuth 2.0. Questo supporto OAuth 2.0 completo elimina il peso degli sviluppatori di agenti che implementano flussi di autorizzazione complessi e riduce il rischio di vulnerabilità di sicurezza nelle implementazioni personalizzate. Per informazioni complete sulla configurazione di questi provider, vedi Configurare il provider di credenziali. Configurare il provider di credenziali
Controlli dell'identità e degli accessi degli agenti
AgentCore L'identità supporta il flusso di impersonificazione in cui gli agenti possono accedere alle risorse utilizzando le credenziali fornite loro. Questo approccio consente agli agenti di eseguire azioni per conto degli utenti mantenendo gli audit trail e i controlli di accesso. Il processo di impersonificazione consente agli agenti di utilizzare le credenziali fornite per accedere alle risorse, con decisioni di autorizzazione basate su tali credenziali.
AgentCore Integrazione SDK
La perfetta integrazione con l' AgentCore SDK tramite annotazioni dichiarative come @requires_access_token e @requires_api_key gestisce automaticamente il recupero e l'iniezione delle credenziali, riducendo il codice standard e le potenziali vulnerabilità di sicurezza. Queste annotazioni eliminano la necessità per gli sviluppatori di implementare manualmente flussi OAuth complessi, fornendo invece una semplice interfaccia dichiarativa che astrae la complessità sottostante della gestione dei token e della gestione delle credenziali.
L'integrazione SDK fornisce anche la gestione automatica degli errori per scenari comuni come la scadenza dei token e i requisiti di consenso dell'utente. Quando i token scadono o è necessario il consenso dell'utente, l'SDK genera automaticamente gli URL di autorizzazione appropriati e gestisce l'orchestrazione del flusso OAuth, offrendo agli sviluppatori semplici risposte di successo o fallimento. Questa integrazione riduce significativamente i tempi di sviluppo e la probabilità di vulnerabilità di sicurezza, garantendo al contempo che tutte le operazioni relative alle credenziali seguano le migliori pratiche di sicurezza.
Richiedi la sicurezza della verifica
Il servizio implementa la convalida di tutte le richieste, inclusa la verifica della firma dei token, i controlli di scadenza e la convalida dell'ambito.
Considerando ogni richiesta come una richiesta da verificare e richiedendo una prova esplicita dell'autorizzazione, il servizio implementa la convalida di sicurezza per ogni richiesta. Tutte le operazioni vengono registrate con un contesto dettagliato per il monitoraggio della sicurezza e la rendicontazione della conformità, fornendo visibilità sulle attività degli agenti.
Queste funzionalità si combinano per offrire vantaggi significativi alle organizzazioni che utilizzano agenti di intelligenza artificiale:
-
Rischio di sicurezza ridotto: la gestione centralizzata delle credenziali elimina la necessità di incorporare segreti nel codice dell'agente o nei file di configurazione.
-
Sviluppo semplificato: le API dichiarative e l'integrazione SDK riducono la complessità dell'implementazione dell'autenticazione sicura nelle applicazioni con agenti.
-
Conformità migliorata: audit trail completi e controlli di accesso supportano i requisiti di conformità normativa.
-
Efficienza operativa: l'aggiornamento automatico delle credenziali riduce il sovraccarico operativo migliorando al contempo il livello di sicurezza.