As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Entendendo o diretório de identidade do agente
O diretório de identidade do agente é uma coleção centralizada de todas as identidades de carga de trabalho em sua AWS conta. Ele serve como registro oficial para gerenciar e organizar as identidades dos agentes, fornecendo uma visão unificada de todas as identidades, sejam elas criadas automaticamente pelo AgentCore Runtime and Gateway ou manualmente por meio da CLI e do AWS SDK. Para obter informações sobre como criar identidades de carga de trabalho, consulte Criar e gerenciar identidades de carga de trabalho.
Tópicos
Conceitos e estrutura de diretórios
Compreender os conceitos fundamentais e a estrutura organizacional do diretório de identidade do agente ajuda você a gerenciar com eficiência as identidades da carga de trabalho em grande escala.
Características principais
-
Diretório único por conta — Cada AWS conta tem exatamente um diretório de identidade do agente
-
Criação automática — O diretório é criado automaticamente quando a primeira identidade de carga de trabalho é criada em sua conta
-
Gerenciamento centralizado — Todas as identidades de carga de trabalho, independentemente de como foram criadas, são armazenadas nesse diretório
-
Cross-service visibilidade — O diretório fornece visibilidade das identidades criadas pelo Runtime, Gateway e processos manuais
Estrutura do diretório
arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2
Melhores práticas de gerenciamento de diretórios
Seguir as melhores práticas estabelecidas para o gerenciamento de diretórios ajuda a manter a organização, a segurança e a eficiência operacional à medida que o uso da identidade da carga de trabalho aumenta.
Convenções de nomenclatura
-
Use nomes descritivos que indiquem a finalidade do agente (como “agente de suporte ao cliente”, “agente de análise de dados”)
-
Inclua indicadores ambientais para implantações em vários ambientes (como “prod-chatbot”, “dev-chatbot”)
-
Considere prefixos de equipe ou projeto para grandes organizações (como “agente de conteúdo de marketing”)
Estratégias de organização
-
Audite regularmente seu diretório para identificar identidades de carga de trabalho não utilizadas ou obsoletas
-
Documente o propósito e a propriedade de cada identidade de carga de trabalho
-
Implemente estratégias de marcação consistentes para identidades de carga de trabalho, quando disponíveis. Para obter mais informações, consulte Como marcar recursos de AgentCore identidade.
-
Monitore o crescimento do diretório e estabeleça processos de governança para a criação de identidades
Considerações de segurança
-
Analise regularmente as políticas do IAM que concedem acesso ao diretório
-
Use princípios de menor privilégio ao conceder acesso ao diretório
-
Monitore o acesso ao diretório por meio de AWS CloudTrail registros
-
Implemente alertas automatizados para modificações não autorizadas de diretórios
Listando e visualizando o conteúdo do diretório
Você pode visualizar todas as identidades de carga de trabalho em seu diretório usando a AWS CLI:
Listar todas as identidades da carga de trabalho
aws bedrock-agentcore-control list-workload-identities
Esse comando retorna informações sobre todas as identidades de carga de trabalho em sua conta, incluindo:
-
Nomes de identidade de carga de trabalho e ARNs
-
Carimbos de data e hora de criação
-
Metadados associados
-
Fonte de criação (Runtime, Gateway ou manual)
Exemplo de saída
{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }
Obtenha detalhes sobre uma identidade de carga de trabalho específica
aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name
Controle de acesso a diretórios e permissões
O diretório de identidade do agente se integra ao IAM para fornecer controle de acesso refinado sobre as identidades da carga de trabalho e seus recursos associados. Para obter informações sobre como usar identidades de carga de trabalho para controlar o acesso aos provedores de credenciais, consulte Diminuir o acesso aos provedores de credenciais por identidade da carga de trabalho.
Directory-level permissions
-
Permissões da lista — Controle quem pode visualizar o conteúdo do diretório
-
Criar permissões — Controle quem pode criar novas identidades de carga de trabalho
-
Permissões de leitura — Controle quem pode visualizar detalhes específicos da identidade da carga de trabalho
-
Excluir permissões — Controle quem pode remover identidades de carga de trabalho
Exemplo de política do IAM para acesso a diretórios
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }