워크로드 자격 증명 이해
워크로드 자격 증명은 AWS 환경 내 에이전트의 디지털 자격 증명을 나타냅니다. 다양한 배포 환경 및 인증 체계에서 지속되는 안정적인 앵커 포인트 역할을 하므로 에이전트는 AWS 리소스 액세스에 IAM 역할을 사용하든 외부 서비스 통합에 OAuth2 토큰을 사용하든 타사 도구 액세스를 위한 API 키를 사용하든 일관된 자격 증명을 유지할 수 있습니다. 자격 증명 시스템은 인증 및 권한 부여 작업을 위한 통합 인터페이스를 제공하면서 여러 자격 증명 유형을 관리하는 복잡성을 추상화합니다.
워크로드 자격 증명은 보안 자격 증명 스토리지를 위한 토큰 볼트(보안 자격 증명 스토리지 참조), 외부 서비스 액세스를 위한 리소스 자격 증명 공급자(자격 증명 공급자 구성 참조), 중앙 집중식 관리를 위한 AgentCore 자격 증명 디렉터리 등 광범위한 AgentCore 자격 증명 프레임워크와 원활하게 통합됩니다. 디렉터리에 대한 자세한 내용은 에이전트 자격 증명 디렉터리 이해를 참조하세요.
워크로드 자격 증명 생성 방법
워크로드 자격 증명은 여러 시나리오에서 자동으로 생성되며 필요할 때 수동으로 생성할 수도 있습니다. 이러한 자격 증명은 자격 증명에 대한 에이전트 액세스를 승인하는 워크로드 액세스 토큰을 얻는 데 사용됩니다. 인증 흐름에서 워크로드 ID를 사용하는 방법에 대한 자세한 내용은 워크로드 액세스 토큰 가져오기를 참조하세요.
런타임 및 게이트웨이에 의한 자동 생성
-
AgentCore 런타임을 사용하여 에이전트를 배포하면 워크로드 자격 증명이 자동으로 생성되어 에이전트와 연결됩니다.
-
또한 AgentCore Gateway는 게이트웨이 서비스를 통해 배포된 에이전트에 대한 워크로드 ID를 자동으로 생성합니다.
-
이러한 자동 생성된 자격 증명은 서비스에서 관리하며 배포 환경에 필요한 설정을 포함합니다.
-
워크로드 자격 증명 ARN은 배포 응답에 반환되며 IAM 정책 및 액세스 제어에 사용할 수 있습니다.
사용자 지정 배포를 위한 수동 생성
-
런타임 또는 게이트웨이에서 호스팅하지 않는 에이전트(예: 자체 호스팅 또는 하이브리드 배포)의 경우 워크로드 ID를 수동으로 생성할 수 있습니다.
-
CreateWorkloadIdentity API 또는 AWS CLI를 사용하여 사용자 지정 에이전트 배포를 위한 자격 증명 생성
-
수동으로 생성하면 자격 증명 이름과 메타데이터를 제어할 수 있습니다.
-
이 접근 방식은 특정 자격 증명 이름이 필요하거나 기존 자격 증명 관리 시스템과 통합되는 경우에 적합합니다.
각 접근 방식을 사용해야 하는 경우
-
간소화된 설정을 위해 AgentCore 런타임 또는 게이트웨이를 통해 배포할 때 자동 생성 사용
-
특정 자격 증명 이름이 필요하거나 비표준 환경에 에이전트를 배포하는 경우 수동 생성 사용
-
수동 생성은 시나리오를 테스트하거나 다른 환경의 동일한 에이전트에 대해 여러 자격 증명이 필요한 경우에도 유용합니다.
워크로드 자격 증명은 자격 증명에 대한 에이전트 액세스를 승인하는 워크로드 액세스 토큰을 얻는 데 사용됩니다. 인증 흐름에서 워크로드 ID를 사용하는 방법에 대한 자세한 내용은 워크로드 액세스 토큰 가져오기를 참조하세요.
워크로드 자격 증명을 생성한 후에는 이를 사용하여 자격 증명 공급자에 대한 액세스를 제어할 수 있습니다. 세분화된 액세스 제어 구현에 대한 자세한 내용은 워크로드 자격 증명별로 자격 증명 공급자에 대한 액세스 범위 축소를 참조하세요.