View a markdown version of this page

Caratteristiche dell' AgentCore identità - Amazon Bedrock AgentCore

Caratteristiche dell' AgentCore identità

AgentCore Identity offre una serie di funzionalità progettate per affrontare le sfide uniche della gestione delle identità dei carichi di lavoro e della sicurezza delle credenziali:

Gestione centralizzata delle identità degli agenti

Crea, gestisci e organizza le identità degli agenti e dei carichi di lavoro attraverso un servizio di directory unificato che funge da unica fonte di verità per tutte le identità degli agenti all'interno dell'organizzazione. Ogni agente riceve un'identità univoca con metadati associati (come nome, ARN, URL di ritorno OAuth, ora di creazione, ora dell'ultimo aggiornamento) che può essere gestita centralmente all'interno dell'organizzazione. La directory delle identità degli agenti funziona in modo simile ai pool di utenti di Cognito, fornendo un'unità di governance che consente agli amministratori di configurare le politiche su un insieme comune di identità degli agenti. Le identità degli agenti vengono gestite come identità di carico di lavoro specializzate con attributi e funzionalità specifici dell'agente. Per procedure dettagliate sulla creazione e la gestione delle identità degli agenti, consulta Gestire le identità dei carichi di lavoro con Identity. AgentCore

L'approccio centralizzato elimina la complessità della gestione delle identità degli agenti in diversi ambienti e sistemi. Indipendentemente dal fatto che gli agenti vengano eseguiti su AgentCore Runtime, ambienti ospitati autonomamente o distribuzioni ibride, il servizio offre una gestione coerente delle identità indipendentemente da dove vengono distribuiti gli agenti. L'identità di ogni agente riceve un ARN univoco (ad esempioarn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name) che consente il controllo preciso degli accessi e la gestione delle risorse. Questa centralizzazione consente inoltre l'organizzazione gerarchica e il controllo degli accessi basato sui gruppi, semplificando l'implementazione di politiche di governance a livello aziendale e il mantenimento della conformità in tutte le operazioni degli agenti. La struttura gerarchica nel percorso ARN (con i componenti directory/default /workload- identity/agent -name) consente agli amministratori di organizzare gli agenti in modo logico e applicare le policy a diversi livelli della gerarchia, ad esempio, indirizzando tutti gli agenti all'interno di una directory specifica o con attributi simili, senza dover gestire l'identità di ciascun agente singolarmente.

Archiviazione sicura delle credenziali

Il token vault fornisce la sicurezza per l'archiviazione dei token OAuth 2.0, delle credenziali del client OAuth e delle chiavi API con crittografia completa a riposo e in transito. Tutte le credenziali sono crittografate utilizzando chiavi KMS gestite dal cliente o dal servizio e l'accesso è controllato per impedire il recupero non autorizzato. AWS Il vault implementa rigorosi controlli di accesso, garantendo che le credenziali siano accessibili solo agli agenti autorizzati per scopi specifici e solo quando presentano una prova verificabile dell'identità del carico di lavoro.

Basandosi sul modello di sicurezza basato sull'ambito di OAuth 2.0, il token vault implementa misure di sicurezza aggiuntive in cui ogni richiesta di accesso viene convalidata in modo indipendente, anche dai chiamanti all'interno dello stesso dominio di fiducia. Questo meccanismo di sicurezza aggiuntivo è necessario per proteggere i dati degli utenti finali dal codice agente malevolo o che si comporta male. Il vault archivia in modo sicuro i token OAuth 2.0, riducendo i rischi per la sicurezza e migliorando il livello di sicurezza generale.

Supporto al flusso OAuth 2.0

Il supporto nativo per i flussi di concessione delle credenziali del client OAuth 2.0 (da macchina a macchina) e di concessione del codice di autorizzazione OAuth 2.0 (accesso delegato dall'utente) consente modelli di autenticazione completi per diversi casi d'uso. Il servizio gestisce la complessità delle implementazioni OAuth 2.0 fornendo al contempo API semplici per consentire agli agenti di accedere a risorse e servizi di terze parti. AWS Per i flussi 2LO, gli agenti possono autenticarsi direttamente con i server di risorse senza l'interazione dell'utente, mentre i flussi 3LO consentono il consenso e l'autorizzazione espliciti dell'utente per l'accesso a dati specifici dell'utente da servizi esterni.

Il servizio fornisce inoltre provider di credenziali OAuth 2.0 integrati per servizi popolari come Google, Slack, Salesforce e Atlassian (Jira) GitHub, con endpoint del server di autorizzazione e parametri specifici del provider precompilati per ridurre lo sforzo di sviluppo. Per le integrazioni personalizzate, il servizio supporta provider di credenziali OAuth 2.0 configurabili che possono essere personalizzati per funzionare con qualsiasi server di risorse compatibile con OAuth 2.0. Questo supporto completo per OAuth 2.0 elimina il carico di lavoro degli sviluppatori di agenti che implementano flussi di autorizzazione complessi e riduce il rischio di vulnerabilità di sicurezza nelle implementazioni personalizzate. Per informazioni complete sulla configurazione di questi provider, consulta Configurare il provider di credenziali.

Identità degli agenti e controlli di accesso

AgentCore Identity supporta il flusso di impersonificazione in cui gli agenti possono accedere alle risorse utilizzando le credenziali fornite loro. Questo approccio consente agli agenti di eseguire azioni per conto degli utenti mantenendo al contempo gli audit trail e i controlli di accesso. Il processo di impersonificazione consente agli agenti di utilizzare le credenziali fornite per accedere alle risorse, con decisioni di autorizzazione basate su tali credenziali.

AgentCore Integrazione SDK

La perfetta integrazione con l' AgentCore SDK tramite annotazioni dichiarative come @requires_access_token e @requires_api_key gestisce automaticamente il recupero e l'iniezione delle credenziali, riducendo il codice standard e le potenziali vulnerabilità di sicurezza. Queste annotazioni eliminano la necessità per gli sviluppatori di implementare manualmente flussi OAuth complessi, fornendo invece una semplice interfaccia dichiarativa che elimina la complessità sottostante della gestione dei token e della gestione delle credenziali.

L'integrazione SDK fornisce anche la gestione automatica degli errori per scenari comuni come la scadenza dei token e i requisiti di consenso dell'utente. Quando i token scadono o è necessario il consenso dell'utente, l'SDK genera automaticamente gli URL di autorizzazione appropriati e gestisce l'orchestrazione del flusso OAuth, presentando agli sviluppatori semplici risposte di successo o di fallimento. Questa integrazione riduce significativamente i tempi di sviluppo e la probabilità di vulnerabilità di sicurezza, garantendo al contempo che tutte le operazioni relative alle credenziali seguano le migliori pratiche di sicurezza.

Richiedi la sicurezza della verifica

Il servizio implementa la convalida di tutte le richieste, inclusa la verifica della firma dei token, i controlli di scadenza e la convalida dell'ambito.

Considerando ogni richiesta come richiesta di verifica e richiedendo una prova esplicita di autorizzazione, il servizio implementa la convalida di sicurezza per ogni richiesta. Tutte le operazioni vengono registrate con un contesto dettagliato per il monitoraggio della sicurezza e la reportistica sulla conformità, fornendo visibilità sulle attività degli agenti.

Queste funzionalità si combinano per offrire vantaggi significativi alle organizzazioni che implementano agenti di intelligenza artificiale:

  • Rischio di sicurezza ridotto: la gestione centralizzata delle credenziali elimina la necessità di incorporare segreti nel codice dell'agente o nei file di configurazione.

  • Sviluppo semplificato: le API dichiarative e l'integrazione SDK riducono la complessità dell'implementazione dell'autenticazione sicura nelle applicazioni degli agenti.

  • Conformità migliorata: audit trail e controlli di accesso completi supportano i requisiti di conformità normativa.

  • Efficienza operativa: l'aggiornamento automatico delle credenziali riduce il sovraccarico operativo migliorando al contempo il livello di sicurezza.