AgentCore 자격 증명 용어
AgentCore 자격 증명은 특정 용어를 사용하여 워크로드 자격 증명 관리 및 자격 증명 처리와 관련된 구성 요소, 프로세스 및 관계를 설명합니다. 이러한 용어를 이해하면 서비스가 에이전트 워크플로에서 여러 당사자에 걸쳐 보안 인증 및 권한 부여를 오케스트레이션하는 방법을 더 잘 이해하는 데 도움이 됩니다.
| 용어 | 정의 |
|---|---|
|
자격 증명 및 인증 |
|
|
에이전트 |
AWS 리소스 및 타사 서비스에 액세스하여 사용자를 대신하여 작업을 수행하는 AI 기반 애플리케이션 또는 자동화된 워크로드입니다. 에이전트는 API에서 데이터 검색, 정보 처리 또는 타사 시스템과의 통합과 같은 사용자 목표를 달성하기 위해 사전 승인된 사용자 동의로 작업APIs. 정적 자격 증명으로 실행되는 기존 애플리케이션과 달리 에이전트는 적절한 인증 및 권한 부여 경계를 유지하면서 여러 신뢰 도메인의 리소스에 안전하게 액세스하려면 동적 자격 증명 관리가 필요합니다. |
|
에이전트 자격 증명 |
AI 에이전트 또는 자동화된 워크로드의 고유 식별자 및 관련 메타데이터입니다. 에이전트 자격 증명은 에이전트로 식별하는 특정 속성을 가진 워크로드 자격 증명으로 구현되므로 더 광범위한 워크로드 자격 증명 표준과의 호환성을 유지하면서 특수 에이전트 기능을 사용할 수 있습니다. 에이전트 자격 증명을 사용하면 에이전트가 사용자를 가장하는 대신 자신을 인증하여 위임 기반 액세스 패턴을 지원할 수 있습니다. |
|
에이전트 자격 증명 디렉터리 |
에이전트 자격 증명과 관련 메타데이터 및 액세스 정책을 관리하는 중앙 집중식 레지스트리입니다. Cognito 사용자 풀과 마찬가지로 계정 또는 리전 내에서 에이전트 자격 증명을 구성하기 위한 거버넌스 단위 역할을 합니다. |
|
워크로드 자격 증명 |
에이전트 자격 증명에 대한 기본 기술 구현으로, 특정 하드웨어 또는 인프라와 독립적인 논리적 애플리케이션 또는 워크로드를 나타냅니다. 워크로드 ID는 일관된 인증을 유지하면서 다양한 환경에서 작동할 수 있습니다. 에이전트 자격 증명은 추가 에이전트별 속성 및 기능을 갖춘 특수한 유형의 워크로드 자격 증명입니다. |
|
통합 및 프로토콜 |
|
|
교차 서비스 에이전트 |
여러 서비스에서 작업을 수행하는 AI 에이전트로, 여기에는 시스템 리소스 액세스(machine-to-machine 인증 사용) 또는 사용자별 데이터 액세스(사용자 위임 액세스 사용)가 포함될 수 있습니다. 예를 들어 데이터 처리를 위해 여러 백엔드 시스템과 통합되는 에이전트 또는 사용자의 일정, 이메일 및 문서 스토리지에 액세스하는 에이전트가 있습니다. 이러한 에이전트는 서로 다른 신뢰 도메인에서 안전하게 작동하려면 정교한 자격 증명 관리가 필요합니다. |
|
MCP 클라이언트 |
에이전트가 MCP 서버와 통신하여 외부 도구 및 리소스에 액세스할 수 있도록 허용하는 클라이언트 구성 요소입니다. MCP 클라이언트는 MCP 도구에 안전하게 액세스하기 위한 인증 토큰을 제공합니다. |
|
MCP 서버 |
MCP 클라이언트용 도구 및 리소스를 호스팅하는 중간 서버입니다. MCP 서버는 에이전트가 액세스할 때 OAuth 2.0 리소스 서버 역할을 하고 다운스트림 리소스에 액세스할 때 OAuth 2.0 클라이언트 역할을 합니다. |
|
모델 컨텍스트 프로토콜(MCP) |
MCP는 애플리케이션이 언어 모델에 컨텍스트를 제공하는 방법을 표준화하는 개방형 프로토콜입니다. AgentCore Identity는 MCP를 준수하며 에이전트 agent-to-tool 통신을 위한 표준 프로토콜을 지원하고 MCP 서버 및 도구와의 보안 통합을 지원합니다. |
|
OAuth 및 토큰 관리 |
|
|
OAuth 2.0 |
애플리케이션이 사용자 자격 증명을 노출하지 않고 외부 서비스의 사용자 계정에 대한 제한된 액세스를 얻을 수 있도록 하는 업계 표준 권한 부여 프레임워크(RFC 6749 |
|
OAuth 2.0 권한 부여자 |
에이전트 엔드포인트에 대한 수신 OAuth 2.0 API 요청을 인증하고 승인하는 SDK 구성 요소입니다. 에이전트 서비스에 대한 액세스를 허용하기 전에 토큰을 검증합니다. |
|
OAuth 2.0 클라이언트 자격 증명 부여(2LO) |
사용자 상호 작용이 필요하지 않은 machine-to-machine 인증에 사용되는 OAuth 클라이언트 자격 증명 권한 부여입니다. 에이전트는 2LO를 사용하여 리소스 서버로 직접 자신을 인증합니다. |
|
OAuth 2.0 권한 부여 코드 부여(3LO) |
사용자 동의 및 상호 작용과 관련된 OAuth 권한 부여 코드 권한 부여. 에이전트는 Google 캘린더 또는 Salesforce와 같은 외부 서비스에서 사용자별 데이터에 액세스하기 위해 명시적 사용자 권한이 필요한 경우 3LO를 사용합니다. |
|
에이전트 액세스 토큰 |
워크로드 자격 증명과 사용자 자격 증명 정보를 모두 포함하는 AWS서명된 토큰으로, 다운스트림 서비스가 두 자격 증명을 기반으로 권한 부여 결정을 내릴 수 있습니다. 이러한 토큰은 토큰 교환 프로세스를 통해 생성됩니다. |
|
보안 및 신뢰 |
|
|
ID 전파 |
서비스 호출 체인을 통해 자격 증명 컨텍스트를 유지 관리하고 전달하는 프로세스입니다. 이를 통해 다운스트림 서비스는 호출 서비스 자격 증명과 원래 사용자 자격 증명을 모두 기반으로 권한 부여 결정을 내릴 수 있습니다. |
|
신뢰 도메인 |
엔터티가 공통 인증 및 권한 부여 메커니즘을 공유하는 보안 경계입니다. 에이전트 워크플로는 종종 여러 신뢰 도메인에 걸쳐 있으므로 신중한 자격 증명 전파 및 토큰 교환이 필요합니다. |
|
요청 확인 보안 |
소스 또는 이전 신뢰 관계에 관계없이 모든 요청이 인증되고 권한이 부여되는 보안 모델입니다. AgentCore 자격 증명은 요청 확인을 구현하여 모든 액세스 요청을 검증합니다. |
|
서비스 구성 요소 |
|
|
리소스 자격 증명 공급자 |
OAuth 2.0 권한 부여 흐름 및 자격 증명 검색을 처리하여 외부 자격 증명 공급자 및 리소스 서버에 대한 연결을 관리하는 구성 요소입니다. 타사 서비스에서 자격 증명을 얻고 새로 고치는 복잡한 프로세스를 오케스트레이션합니다. 자세한 구성 정보는 자격 증명 공급자 구성을 참조하세요. |
|
토큰 볼트 |
엄격한 액세스 제어로 작동하는 OAuth 2.0 토큰, API 키 및 기타 자격 증명을 위한 보안 스토리지 시스템입니다. 토큰 볼트는 원래 획득한 특정 에이전트 및 사용자 조합에서만 자격 증명에 액세스할 수 있도록 합니다. |