AgentCore Terminologia de identidade
AgentCore A identidade usa terminologia específica para descrever os componentes, processos e relacionamentos envolvidos no gerenciamento de identidade da carga de trabalho e no tratamento de credenciais. A compreensão desses termos ajudará você a compreender melhor como o serviço organiza a autenticação e a autorização seguras entre várias partes nos fluxos de trabalho do agente.
| Prazo | Definição |
|---|---|
|
Identidade e autenticação |
|
|
Agente |
Um AI-powered aplicativo ou carga de trabalho automatizada que executa tarefas em nome dos usuários acessando AWS recursos e serviços de terceiros. Os agentes agem com o consentimento pré-autorizado do usuário para atingir as metas do usuário, como recuperar dados de APIs, processar informações ou integrar-se a sistemas de terceiros. Diferentemente dos aplicativos tradicionais que são executados com credenciais estáticas, os agentes precisam de gerenciamento dinâmico de identidade para acessar com segurança os recursos em vários domínios de confiança, mantendo os limites adequados de autenticação e autorização. |
|
Identidade do agente |
Um identificador exclusivo e metadados associados para um agente de IA ou carga de trabalho automatizada. As identidades dos agentes são implementadas como identidades de carga de trabalho com atributos específicos que os identificam como agentes, permitindo recursos especializados de agentes e mantendo a compatibilidade com padrões mais amplos de identidade da carga de trabalho. As identidades dos agentes permitem que os agentes se autentiquem como eles mesmos, em vez de se fazerem passar por usuários, dando suporte a padrões de acesso baseados em delegação. |
|
Diretório de identidade do agente |
Um registro centralizado que gerencia as identidades dos agentes e seus metadados e políticas de acesso associados. Semelhante aos grupos de usuários do Cognito, ele atua como uma unidade de governança para organizar as identidades dos agentes em uma conta ou região. |
|
Identidade da carga de trabalho |
A implementação técnica subjacente para identidades de agentes, representando uma aplicação lógica ou carga de trabalho independente de hardware ou infraestrutura específicos. As identidades de carga de trabalho podem operar em diferentes ambientes, mantendo a autenticação consistente. As identidades de agentes são um tipo especializado de identidade de carga de trabalho com recursos e atributos adicionais específicos do agente. |
|
Integração e protocolos |
|
|
Cross-service agentes |
Agentes de IA que realizam ações em vários serviços, o que pode incluir o acesso a recursos do sistema (usando autenticação de máquina a máquina) ou dados específicos do usuário (usando acesso delegado pelo usuário). Os exemplos incluem agentes que se integram a vários sistemas de back-end para processamento de dados ou agentes que acessam o calendário, o e-mail e o armazenamento de documentos de um usuário. Esses agentes exigem um gerenciamento de identidade sofisticado para operar com segurança em diferentes domínios de confiança. |
|
Cliente MCP |
Um componente cliente que permite que os agentes se comuniquem com os servidores MCP para acessar ferramentas e recursos externos. Os clientes MCP apresentam tokens de autenticação para acessar as ferramentas MCP com segurança. |
|
Servidor MCP |
Um servidor intermediário que hospeda ferramentas e recursos para clientes MCP. Os servidores MCP atuam como servidores de recursos OAuth 2.0 quando acessados por agentes e como clientes OAuth 2.0 ao acessar recursos downstream. |
|
Protocolo de contexto do modelo (MCP) |
O MCP é um protocolo aberto que padroniza como os aplicativos fornecem contexto aos modelos de linguagem. AgentCore Identity é MCP-compliant oferecer suporte a protocolos padrão para comunicação entre agentes e ferramentas e permitir a integração segura com servidores e ferramentas MCP. |
|
OAuth e gerenciamento de tokens |
|
|
OAuth 2.0 |
Uma estrutura de autorização padrão do setor (definida na RFC 6749 |
|
Autorizador OAuth 2.0 |
Um componente do SDK que autentica e autoriza as solicitações recebidas da API OAuth 2.0 para os endpoints do agente. Ele valida os tokens antes de permitir o acesso aos serviços do agente. |
|
Concessão de credenciais de cliente OAuth 2.0 (2LO) |
As credenciais do cliente OAuth são usadas para autenticação máquina a máquina, quando nenhuma interação do usuário é necessária. Os agentes usam o 2LO para se autenticar diretamente com os servidores de recursos. |
|
Concessão de código de autorização do OAuth 2.0 (3LO) |
Concessão de código de autorização OAuth que envolve o consentimento e a interação do usuário. Os agentes usam o 3LO quando precisam de permissão explícita do usuário para acessar dados específicos do usuário de serviços externos, como o Google Calendar ou o Salesforce. |
|
Token de acesso do agente |
Um token AWS assinado que contém informações de identidade da carga de trabalho e de identidade do usuário, permitindo que os serviços posteriores tomem decisões de autorização com base em ambas as identidades. Esses tokens são criados por meio do processo de troca de tokens. |
|
Segurança e confiança |
|
|
Propagação de identidade |
O processo de manter e transmitir o contexto de identidade por meio de uma cadeia de chamadas de serviço. Isso permite que os serviços posteriores tomem decisões de autorização com base na identidade do serviço de chamada e na identidade original do usuário. |
|
Domínio de confiança |
Um limite de segurança dentro do qual as entidades compartilham mecanismos comuns de autenticação e autorização. Os fluxos de trabalho dos agentes geralmente abrangem vários domínios de confiança, exigindo cuidadosa propagação de identidade e troca de tokens. |
|
Solicitar verificação de segurança |
Um modelo de segurança em que cada solicitação é autenticada e autorizada, independentemente da origem ou das relações de confiança anteriores. AgentCore O Identity implementa a verificação de solicitações para garantir a validação de todas as solicitações de acesso. |
|
Componentes do serviço |
|
|
Provedor de credenciais de recursos |
Um componente que gerencia conexões com provedores de identidade externos e servidores de recursos, gerenciando fluxos de autorização e recuperação de credenciais do OAuth 2.0. Ele orquestra o complexo processo de obtenção e atualização de credenciais de serviços terceirizados. Para obter informações detalhadas sobre a configuração, consulte Configurar provedor de credenciais. |
|
Cofre de tokens |
Um sistema de armazenamento seguro para tokens OAuth 2.0, chaves de API e outras credenciais que opera com controles de acesso rígidos. O cofre de tokens garante que as credenciais só possam ser acessadas pela combinação específica de agente e usuário que as obteve originalmente. |