Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comprendere le identità dei carichi di lavoro
Le identità dei carichi di lavoro rappresentano l'identità digitale dei tuoi agenti all'interno dell'ambiente. AWS Fungono da punto di ancoraggio stabile che persiste in diversi ambienti di distribuzione e schemi di autenticazione, consentendo agli agenti di mantenere un'identità coerente indipendentemente dal fatto che utilizzino ruoli IAM per l'accesso alle AWS risorse, token OAuth2 per l'integrazione di servizi esterni o chiavi API per l'accesso a strumenti di terze parti. Il sistema di identità elimina la complessità della gestione di più tipi di credenziali fornendo al contempo un'interfaccia unificata per le operazioni di autenticazione e autorizzazione.
Le identità dei carichi di lavoro si integrano perfettamente con il più ampio framework AgentCore Identity, incluso il token vault per l'archiviazione sicura delle credenziali (vedi Archiviazione sicura delle credenziali), i provider di credenziali di risorse per l'accesso ai servizi esterni (vedi Configurazione del provider di credenziali) e la directory Identity per la gestione centralizzata. AgentCore Per ulteriori informazioni sulla directory, consulta Understanding the agent identity directory. Comprendere la directory delle identità degli agenti
Come vengono create le identità dei carichi di lavoro
Le identità dei carichi di lavoro vengono create automaticamente in diversi scenari e possono anche essere create manualmente quando necessario. Queste identità vengono utilizzate per ottenere token di accesso al carico di lavoro che autorizzano l'accesso degli agenti alle credenziali. Per informazioni dettagliate su come vengono utilizzate le identità dei carichi di lavoro nel flusso di autenticazione, vedi Ottenere il token di accesso al carico di lavoro. Ottieni il token di accesso al carico di lavoro
Creazione automatica tramite Runtime e Gateway
-
Quando si distribuisce un agente utilizzando AgentCore Runtime, viene creata automaticamente un'identità del carico di lavoro che viene associata all'agente
-
AgentCore Gateway crea inoltre automaticamente le identità dei carichi di lavoro per gli agenti distribuiti tramite il servizio gateway
-
Queste identità create automaticamente sono gestite dal servizio e includono le impostazioni necessarie per l'ambiente di distribuzione
-
L'identità del carico di lavoro (ARN) viene restituito nella risposta di distribuzione e può essere utilizzato per le policy IAM e il controllo degli accessi
Creazione manuale per implementazioni personalizzate
-
Per gli agenti non ospitati da Runtime o Gateway (ad esempio le distribuzioni autonome o ibride), è possibile creare manualmente le identità dei carichi di lavoro
-
Utilizza l'CreateWorkloadIdentity API o la AWS CLI per creare identità per distribuzioni personalizzate di agenti
-
La creazione manuale ti dà il controllo sul nome dell'identità e sui metadati
-
Questo approccio è ideale quando hai bisogno di nomi di identità specifici o ti stai integrando con i sistemi di gestione delle identità esistenti
Quando utilizzare ciascun approccio
-
Usa la creazione automatica durante la distribuzione tramite AgentCore Runtime o Gateway per una configurazione semplificata
-
Usa la creazione manuale quando hai bisogno di nomi di identità specifici o stai implementando agenti in ambienti non standard
-
La creazione manuale è utile anche per testare scenari o quando sono necessarie più identità per lo stesso agente in ambienti diversi
Le identità del carico di lavoro vengono utilizzate per ottenere token di accesso al carico di lavoro che autorizzano l'accesso degli agenti alle credenziali. Per dettagli su come vengono utilizzate le identità dei carichi di lavoro nel flusso di autenticazione, vedi Ottenere il token di accesso al carico di lavoro. Ottieni il token di accesso al carico di lavoro
Dopo aver creato le identità dei carichi di lavoro, puoi utilizzarle per controllare l'accesso ai provider di credenziali. Per informazioni sull'implementazione del controllo granulare degli accessi, consulta Scope down access to credencial provider by workload identity.