View a markdown version of this page

AgentCore 자격 증명의 기능 - Amazon Bedrock AgentCore

AgentCore 자격 증명의 기능

AgentCore Identity는 워크로드 자격 증명 관리 및 자격 증명 보안의 고유한 문제를 해결하도록 설계된 기능 세트를 제공합니다.

중앙 집중식 에이전트 자격 증명 관리

조직 내 모든 에이전트 자격 증명에 대한 단일 정보 소스 역할을 하는 통합 디렉터리 서비스를 통해 에이전트 및 워크로드 자격 증명을 생성, 관리 및 구성합니다. 각 에이전트는 조직 전체에서 중앙에서 관리할 수 있는 관련 메타데이터(예: 이름, ARN, OAuth 반환 URLs, 생성된 시간, 마지막으로 업데이트된 시간)가 포함된 고유한 자격 증명을 받습니다. 에이전트 자격 증명 디렉터리는 Cognito 사용자 풀과 유사하게 작동하여 관리자가 공통 에이전트 자격 증명 집합에 걸쳐 정책을 구성할 수 있는 거버넌스 단위를 제공합니다. 에이전트 자격 증명은 에이전트별 속성 및 기능을 갖춘 특수 워크로드 자격 증명으로 관리됩니다. 에이전트 자격 증명 생성 및 관리에 대한 자세한 절차는 AgentCore 자격 증명을 사용하여 워크로드 자격 증명 관리를 참조하세요.

중앙 집중식 접근 방식을 사용하면 다양한 환경 및 시스템에서 에이전트 ID를 관리하는 복잡성을 제거할 수 있습니다. 에이전트가 AgentCore 런타임, 자체 호스팅 환경 또는 하이브리드 배포에서 실행되는지 여부에 관계없이 서비스는 에이전트가 배포된 위치에 관계없이 일관된 자격 증명 관리를 제공합니다. 각 에이전트 자격 증명은 정확한 액세스 제어 및 리소스 관리를 지원하는 고유한 ARN(예: arn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name)을 수신합니다. 또한이 중앙 집중화를 통해 계층적 조직 및 그룹 기반 액세스 제어를 사용할 수 있으므로 전사적 거버넌스 정책을 더 쉽게 구현하고 모든 에이전트 작업에서 규정 준수를 유지할 수 있습니다. ARN 경로의 계층 구조(디directory/default/workload-identity/agent-name 구성 요소 사용)를 사용하면 관리자가 에이전트를 논리적으로 구성하고 각 에이전트 자격 증명을 개별적으로 관리할 필요 없이 특정 디렉터리 내의 모든 에이전트 또는 유사한 속성을 가진 모든 에이전트를 대상으로 하는 등 계층 구조의 다양한 수준에서 정책을 적용할 수 있습니다.

보안 자격 증명 스토리지

토큰 볼트는 저장 및 전송 시 포괄적인 암호화를 통해 OAuth 2.0 토큰, OAuth 클라이언트 자격 증명 및 API 키를 저장하기 위한 보안을 제공합니다. 모든 자격 증명은 고객 관리형 또는 서비스 관리형 AWS KMS 키를 사용하여 암호화되고 무단 검색을 방지하기 위해 액세스 제어됩니다. 볼트는 엄격한 액세스 제어를 구현하여 권한 있는 에이전트만 특정 목적으로 워크로드 자격 증명에 대한 검증 가능한 증거를 제시할 때만 자격 증명에 액세스할 수 있도록 합니다.

OAuth 2.0의 범위 기반 보안 모델을 기반으로 하는 토큰 볼트는 동일한 신뢰 도메인 내의 호출자라도 모든 액세스 요청을 독립적으로 검증하는 추가 보안 조치를 구현합니다. 이 추가 보안 메커니즘은 악의적이거나 잘못된 에이전트 코드로부터 최종 사용자 데이터를 보호하는 데 필요합니다. 볼트는 OAuth 2.0 토큰을 안전하게 저장하여 보안 위험을 줄이는 동시에 전반적인 보안 태세를 개선합니다.

OAuth 2.0 흐름 지원

OAuth 2.0 클라이언트 자격 증명 부여(machine-to-machine) 및 OAuth 2.0 권한 부여 코드 부여(사용자 위임 액세스) 흐름 모두에 대한 기본 지원을 통해 다양한 사용 사례에 대한 포괄적인 인증 패턴을 사용할 수 있습니다. 이 서비스는 OAuth 2.0 구현의 복잡성을 처리하는 동시에 에이전트가 AWS 리소스 및 타사 서비스에 액세스할 수 있는 간단한 APIs를 제공합니다. 2LO 흐름의 경우 에이전트는 사용자 상호 작용 없이 리소스 서버로 직접 인증할 수 있으며, 3LO 흐름은 외부 서비스에서 사용자별 데이터에 액세스하기 위한 명시적 사용자 동의 및 권한 부여를 가능하게 합니다.

또한이 서비스는 Google, GitHub, Slack, Salesforce, Atlassian(Jira)과 같은 인기 있는 서비스를 위한 기본 제공 OAuth 2.0 자격 증명 공급자와 개발 노력을 줄이기 위해 사전 채워진 권한 부여 서버 엔드포인트 및 공급자별 파라미터를 제공합니다. 사용자 지정 통합의 경우 서비스는 OAuth 2.0 호환 리소스 서버와 함께 작동하도록 조정할 수 있는 구성 가능한 OAuth 2.0 자격 증명 공급자를 지원합니다. 이 포괄적인 OAuth 2.0 지원은 복잡한 권한 부여 흐름을 구현하는 에이전트 개발자의 부담을 없애고 사용자 지정 구현에서 보안 취약성의 위험을 줄입니다. 이러한 공급자 구성에 대한 자세한 내용은 자격 증명 공급자 구성을 참조하세요.

에이전트 자격 증명 및 액세스 제어

AgentCore Identity는 에이전트가 제공된 자격 증명을 사용하여 리소스에 액세스할 수 있는 위장 흐름을 지원합니다. 이 접근 방식을 사용하면 에이전트가 사용자를 대신하여 작업을 수행하는 동시에 감사 추적 및 액세스 제어를 유지할 수 있습니다. 위장 프로세스를 통해 에이전트는 제공된 자격 증명을 사용하여 리소스에 액세스하고 해당 자격 증명을 기반으로 권한 부여를 결정할 수 있습니다.

AgentCore SDK 통합

@requires_access_token 및 @requires_api_key와 같은 선언적 주석을 통해 AgentCore SDK와 원활하게 통합하면 자격 증명 검색 및 삽입이 자동으로 처리되어 표준 문안 코드와 잠재적 보안 취약성이 줄어듭니다. 이러한 주석은 개발자가 복잡한 OAuth 흐름을 수동으로 구현할 필요가 없으며, 대신 토큰 관리 및 자격 증명 처리의 근본적인 복잡성을 추상화하는 간단한 선언적 인터페이스를 제공합니다.

SDK 통합은 토큰 만료 및 사용자 동의 요구 사항과 같은 일반적인 시나리오에 대한 자동 오류 처리도 제공합니다. 토큰이 만료되거나 사용자 동의가 필요한 경우 SDK는 적절한 권한 부여 URLs 자동으로 생성하고 OAuth 흐름 오케스트레이션을 처리하여 개발자에게 간단한 성공 또는 실패 응답을 제공합니다. 이 통합은 개발 시간과 보안 취약성 가능성을 크게 줄이는 동시에 모든 자격 증명 작업이 보안 모범 사례를 따르도록 합니다.

요청 확인 보안

서비스는 토큰 서명 확인, 만료 확인 및 범위 검증을 포함한 모든 요청에 대한 검증을 구현합니다.

서비스는 모든 요청을 확인이 필요하고 명시적 인증 증명이 필요한 것으로 처리하여 각 요청에 대한 보안 검증을 구현합니다. 모든 작업은 보안 모니터링 및 규정 준수 보고를 위한 세부 컨텍스트와 함께 로깅되어 에이전트 활동에 대한 가시성을 제공합니다.

이러한 기능이 결합되어 AI 에이전트를 배포하는 조직에 상당한 이점을 제공합니다.

  • 보안 위험 감소: 중앙 집중식 자격 증명 관리를 사용하면 에이전트 코드 또는 구성 파일에 보안 암호를 포함할 필요가 없습니다.

  • 간소화된 개발: 선언적 APIs 및 SDK 통합은 에이전트 애플리케이션에서 보안 인증을 구현하는 복잡성을 줄입니다.

  • 향상된 규정 준수: 포괄적인 감사 추적 및 액세스 제어는 규정 준수 요구 사항을 지원합니다.

  • 운영 효율성: 보안 인증 정보 자동 새로 고침은 운영 오버헤드를 줄이는 동시에 보안 태세를 개선합니다.