As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Características da AgentCore identidade
AgentCore O Identity oferece um conjunto de recursos projetados para enfrentar os desafios exclusivos do gerenciamento de identidade da carga de trabalho e da segurança de credenciais:
Tópicos
Gerenciamento centralizado de identidade de agentes
Crie, gerencie e organize identidades de agentes e cargas de trabalho por meio de um serviço de diretório unificado que atua como a única fonte confiável para todas as identidades de agentes em sua organização. Cada agente recebe uma identidade exclusiva com metadados associados (como nome, ARN, URLs de retorno do OAuth, horário de criação, horário da última atualização) que podem ser gerenciados centralmente em toda a organização. O diretório de identidade do agente funciona de forma semelhante aos grupos de usuários do Cognito, fornecendo uma unidade de governança que permite aos administradores configurar políticas em um conjunto comum de identidades de agentes. As identidades dos agentes são gerenciadas como identidades de carga de trabalho especializadas com atributos e recursos específicos do agente. Para obter procedimentos detalhados sobre como criar e gerenciar identidades de agentes, consulte Gerenciar identidades de carga de trabalho com identidade. AgentCore
A abordagem centralizada elimina a complexidade de gerenciar as identidades dos agentes em diferentes ambientes e sistemas. Independentemente de seus agentes executarem em AgentCore tempo de execução, ambientes auto-hospedados ou implantações híbridas, o serviço fornece gerenciamento de identidade consistente, independentemente de onde seus agentes estejam implantados. Cada identidade de agente recebe um ARN exclusivo (comoarn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name) que permite controle de acesso preciso e gerenciamento de recursos. Essa centralização também permite a organização hierárquica e os controles de acesso baseados em grupos, facilitando a implementação de políticas de governança em toda a empresa e a manutenção da conformidade em todas as operações dos agentes. A estrutura hierárquica no caminho do ARN (com componentes directory/default /workload- identity/agent -name) permite que os administradores organizem os agentes logicamente e apliquem políticas em diferentes níveis da hierarquia — por exemplo, direcionando todos os agentes em um diretório específico ou com atributos semelhantes — sem precisar gerenciar a identidade de cada agente individualmente.
Armazenamento seguro de credenciais
O cofre de tokens fornece segurança para armazenar tokens OAuth 2.0, credenciais de cliente OAuth e chaves de API com criptografia abrangente em repouso e em trânsito. Todas as credenciais são criptografadas usando chaves AWS KMS gerenciadas pelo cliente ou pelo serviço e controladas pelo acesso para evitar a recuperação não autorizada. O cofre implementa controles de acesso rígidos, garantindo que as credenciais só possam ser acessadas por agentes autorizados para fins específicos e somente quando apresentarem prova verificável da identidade da carga de trabalho.
Com base no modelo de segurança baseado no escopo do OAuth 2.0, o cofre de tokens implementa medidas de segurança adicionais nas quais cada solicitação de acesso é validada de forma independente, mesmo de chamadores dentro do mesmo domínio de confiança. Esse mecanismo de segurança adicional é necessário para proteger os dados do usuário final contra códigos de agentes maliciosos ou que se comportam mal. O cofre armazena com segurança os tokens OAuth 2.0, reduzindo os riscos de segurança e melhorando sua postura geral de segurança.
Suporte de fluxo do OAuth 2.0
O suporte nativo para fluxos de concessão de credenciais de cliente OAuth 2.0 (máquina a máquina) e concessão de código de autorização OAuth 2.0 (acesso delegado pelo usuário) permite padrões de autenticação abrangentes para diferentes casos de uso. O serviço lida com a complexidade das implementações do OAuth 2.0 ao mesmo tempo em que fornece APIs simples para que os agentes AWS acessem recursos e serviços de terceiros. Para fluxos 2LO, os agentes podem se autenticar diretamente com servidores de recursos sem a interação do usuário, enquanto os fluxos 3LO permitem o consentimento e a autorização explícitos do usuário para acessar dados específicos do usuário a partir de serviços externos.
O serviço também fornece provedores de credenciais OAuth 2.0 integrados para serviços populares, como Google, Slack GitHub, Salesforce e Atlassian (Jira), com endpoints de servidor de autorização e parâmetros específicos do provedor pré-preenchidos para reduzir o esforço de desenvolvimento. Para integrações personalizadas, o serviço oferece suporte a provedores de credenciais OAuth 2.0 configuráveis que podem ser personalizados para funcionar com qualquer servidor de recursos compatível com OAuth 2.0. Esse suporte abrangente ao OAuth 2.0 elimina o trabalho pesado dos desenvolvedores de agentes que implementam fluxos de autorização complexos e reduz o risco de vulnerabilidades de segurança em implementações personalizadas. Para obter informações abrangentes sobre como configurar esses provedores, consulte Configurar provedor de credenciais.
Controles de identidade e acesso do agente
AgentCore A identidade suporta o fluxo de representação, no qual os agentes podem acessar recursos usando as credenciais fornecidas a eles. Essa abordagem permite que os agentes realizem ações em nome dos usuários, mantendo trilhas de auditoria e controles de acesso. O processo de representação permite que os agentes usem as credenciais fornecidas para acessar recursos, com decisões de autorização baseadas nessas credenciais.
AgentCore Integração com SDK
A integração perfeita com o AgentCore SDK por meio de anotações declarativas, como @requires_access_token e @requires_api_key, processa automaticamente a recuperação e a injeção de credenciais, reduzindo o código padronizado e possíveis vulnerabilidades de segurança. Essas anotações eliminam a necessidade de os desenvolvedores implementarem fluxos complexos do OAuth manualmente, fornecendo uma interface declarativa simples que abstrai a complexidade subjacente do gerenciamento de tokens e do tratamento de credenciais.
A integração do SDK também fornece tratamento automático de erros para cenários comuns, como expiração do token e requisitos de consentimento do usuário. Quando os tokens expiram ou o consentimento do usuário é necessário, o SDK gera automaticamente URLs de autorização apropriadas e gerencia a orquestração do fluxo do OAuth, apresentando aos desenvolvedores respostas simples de sucesso ou fracasso. Essa integração reduz significativamente o tempo de desenvolvimento e a probabilidade de vulnerabilidades de segurança, ao mesmo tempo em que garante que todas as operações de credenciais sigam as melhores práticas de segurança.
Solicite a segurança da verificação
O serviço implementa a validação de todas as solicitações, incluindo verificação de assinatura de token, verificações de expiração e validação de escopo.
Ao tratar cada solicitação como exigindo verificação e exigindo prova explícita de autorização, o serviço implementa a validação de segurança para cada solicitação. Todas as operações são registradas com contexto detalhado para monitoramento de segurança e relatórios de conformidade, fornecendo visibilidade das atividades dos agentes.
Esses recursos se combinam para oferecer benefícios significativos às organizações que implantam agentes de IA:
-
Risco de segurança reduzido: o gerenciamento centralizado de credenciais elimina a necessidade de incorporar segredos no código do agente ou nos arquivos de configuração.
-
Desenvolvimento simplificado: a integração declarativa de APIs e SDK reduz a complexidade da implementação da autenticação segura em aplicativos de agentes.
-
Conformidade aprimorada: trilhas de auditoria abrangentes e controles de acesso suportam os requisitos de conformidade regulatória.
-
Eficiência operacional: a atualização automatizada de credenciais reduz a sobrecarga operacional e melhora a postura de segurança.