에이전트 자격 증명 디렉터리 이해
에이전트 자격 증명 디렉터리는 AWS 계정 내의 모든 워크로드 자격 증명의 중앙 집중식 모음입니다. 에이전트 자격 증명을 관리 및 구성하기 위한 신뢰할 수 있는 레지스트리 역할을 하여 AgentCore 런타임 및 게이트웨이에서 자동으로 생성되었는지 아니면 AWS CLI 및 SDK를 통해 수동으로 생성되었는지에 관계없이 모든 자격 증명에 대한 통합 보기를 제공합니다. 워크로드 ID 생성에 대한 자세한 내용은 워크로드 ID 생성 및 관리를 참조하세요.
디렉터리 개념 및 구조
에이전트 자격 증명 디렉터리의 기본 개념과 조직 구조를 이해하면 워크로드 자격 증명을 대규모로 효과적으로 관리할 수 있습니다.
주요 특징
-
계정당 단일 디렉터리 - 각 AWS 계정에는 정확히 하나의 에이전트 자격 증명 디렉터리가 있습니다.
-
자동 생성 - 계정에 첫 번째 워크로드 자격 증명이 생성되면 디렉터리가 자동으로 생성됩니다.
-
중앙 집중식 관리 - 모든 워크로드 ID는 생성 방식에 관계없이이 디렉터리에 저장됩니다.
-
교차 서비스 가시성 - 디렉터리는 런타임, 게이트웨이 및 수동 프로세스에서 생성된 ID에 대한 가시성을 제공합니다.
디렉터리 구조
arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2
디렉터리 관리 모범 사례
디렉터리 관리에 대해 확립된 모범 사례를 따르면 워크로드 자격 증명 사용량이 증가함에 따라 조직, 보안 및 운영 효율성을 유지하는 데 도움이 됩니다.
이름 지정 규칙
-
에이전트의 목적을 나타내는 설명이 포함된 이름을 사용합니다(예: "customer-support-agent", "data-analysis-agent").
-
다중 환경 배포에 대한 환경 지표 포함(예: "prod-chatbot", "dev-chatbot")
-
대규모 조직의 팀 또는 프로젝트 접두사 고려(예: "marketing-content-agent")
조직 전략
-
디렉터리를 정기적으로 감사하여 사용되지 않거나 더 이상 사용되지 않는 워크로드 ID 식별
-
각 워크로드 자격 증명의 목적과 소유권 문서화
-
사용 가능한 경우 워크로드 ID에 대한 일관된 태그 지정 전략을 구현합니다. 자세한 내용은 AgentCore 자격 증명 리소스 태그 지정을 참조하세요.
-
디렉터리 성장 모니터링 및 자격 증명 생성을 위한 거버넌스 프로세스 설정
보안 고려 사항
-
디렉터리에 대한 액세스 권한을 부여하는 IAM 정책을 정기적으로 검토
-
디렉터리 액세스 권한을 부여할 때 최소 권한 원칙 사용
-
AWS CloudTrail 로그를 통한 디렉터리 액세스 모니터링
-
무단 디렉터리 수정에 대한 자동 알림 구현
디렉터리 콘텐츠 나열 및 보기
AWS CLI를 사용하여 디렉터리의 모든 워크로드 ID를 볼 수 있습니다.
모든 워크로드 자격 증명 나열
aws bedrock-agentcore-control list-workload-identities
이 명령은 다음을 포함하여 계정의 모든 워크로드 자격 증명에 대한 정보를 반환합니다.
-
워크로드 자격 증명 이름 및 ARNs
-
생성 타임스탬프
-
연결된 메타데이터
-
생성 소스(런타임, 게이트웨이 또는 수동)
출력 예
{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }
특정 워크로드 자격 증명에 대한 세부 정보 가져오기
aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name
디렉터리 액세스 제어 및 권한
에이전트 자격 증명 디렉터리는 IAM과 통합되어 워크로드 자격 증명 및 관련 리소스에 대한 세분화된 액세스 제어를 제공합니다. 워크로드 자격 증명을 사용하여 자격 증명 공급자에 대한 액세스를 제어하는 방법에 대한 자세한 내용은 워크로드 자격 증명별로 자격 증명 공급자에 대한 액세스 범위 축소를 참조하세요.
디렉터리 수준 권한
-
목록 권한 - 디렉터리 콘텐츠를 볼 수 있는 사용자 제어
-
권한 생성 - 새 워크로드 ID를 생성할 수 있는 사용자 제어
-
읽기 권한 - 특정 워크로드 자격 증명 세부 정보를 볼 수 있는 사용자 제어
-
권한 삭제 - 워크로드 ID를 제거할 수 있는 사용자 제어
디렉터리 액세스를 위한 IAM 정책 예제
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }