Comprensione delle identità dei carichi di lavoro
Le identità dei carichi di lavoro rappresentano l'identità digitale degli agenti all'interno dell'ambiente. AWS Servono da punto di riferimento stabile che persiste in diversi ambienti di implementazione e schemi di autenticazione, consentendo agli agenti di mantenere un'identità coerente indipendentemente dal fatto che utilizzino ruoli IAM per l'accesso alle AWS risorse, token OAuth2 per l'integrazione di servizi esterni o chiavi API per l'accesso a strumenti di terze parti. Il sistema di identità elimina la complessità della gestione di più tipi di credenziali fornendo al contempo un'interfaccia unificata per le operazioni di autenticazione e autorizzazione.
Le identità dei carichi di lavoro si integrano perfettamente con il più ampio framework AgentCore Identity, incluso il token vault per l'archiviazione sicura delle credenziali (vedi Archiviazione sicura delle credenziali), i provider di credenziali Resource per l'accesso ai servizi esterni (vedi Configurare il provider di credenziali) e la directory Identity per la gestione centralizzata. AgentCore Per ulteriori informazioni sulla directory, consulta Understanding the agent identity directory.
Come vengono create le identità dei carichi di lavoro
Le identità dei carichi di lavoro vengono create automaticamente in diversi scenari e possono anche essere create manualmente quando necessario. Queste identità vengono utilizzate per ottenere token di accesso al carico di lavoro che autorizzano l'accesso degli agenti alle credenziali. Per informazioni dettagliate su come vengono utilizzate le identità dei carichi di lavoro nel flusso di autenticazione, consulta Get workload access token.
Creazione automatica tramite Runtime e Gateway
-
Quando si distribuisce un agente utilizzando AgentCore Runtime, viene automaticamente creata e associata all'agente un'identità del carico di lavoro
-
AgentCore Gateway crea inoltre automaticamente le identità dei carichi di lavoro per gli agenti distribuiti tramite il servizio gateway
-
Queste identità create automaticamente sono gestite dal servizio e includono le impostazioni necessarie per l'ambiente di distribuzione
-
L'ARN dell'identità del carico di lavoro viene restituito nella risposta di implementazione e può essere utilizzato per le politiche IAM e il controllo degli accessi.
Creazione manuale per implementazioni personalizzate
-
Per gli agenti non ospitati da Runtime o Gateway (ad esempio distribuzioni autonome o ibride), è possibile creare manualmente le identità dei carichi di lavoro
-
Utilizza l'CreateWorkloadIdentity API o la AWS CLI per creare identità per le distribuzioni di agenti personalizzate
-
La creazione manuale consente di controllare il nome dell'identità e i metadati
-
Questo approccio è ideale quando hai bisogno di nomi di identità specifici o ti stai integrando con i sistemi di gestione delle identità esistenti
Quando utilizzare ciascun approccio
-
Utilizza la creazione automatica durante la distribuzione tramite AgentCore Runtime o Gateway per una configurazione semplificata
-
Utilizza la creazione manuale quando hai bisogno di nomi di identità specifici o stai implementando agenti in ambienti non standard
-
La creazione manuale è utile anche per testare scenari o quando sono necessarie identità multiple per lo stesso agente in ambienti diversi
Le identità dei carichi di lavoro vengono utilizzate per ottenere token di accesso al carico di lavoro che autorizzano l'accesso degli agenti alle credenziali. Per i dettagli su come vengono utilizzate le identità dei carichi di lavoro nel flusso di autenticazione, consulta Get workload access token.
Dopo aver creato le identità dei carichi di lavoro, puoi utilizzarle per controllare l'accesso ai provider di credenziali. Per informazioni sull'implementazione del controllo granulare degli accessi, consulta Ridurre l'accesso ai provider di credenziali in base all'identità del carico di lavoro.