As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Entendendo as identidades da carga de trabalho
As identidades da carga de trabalho representam a identidade digital de seus agentes no AWS ambiente. Eles servem como um ponto de ancoragem estável que persiste em diferentes ambientes de implantação e esquemas de autenticação, permitindo que os agentes mantenham uma identidade consistente, independentemente de estarem usando funções do IAM para acesso a AWS recursos, tokens OAuth2 para integração de serviços externos ou chaves de API para acesso a ferramentas de terceiros. O sistema de identidade abstrai a complexidade de gerenciar vários tipos de credenciais e, ao mesmo tempo, fornece uma interface unificada para operações de autenticação e autorização.
As identidades de carga de trabalho se integram perfeitamente à estrutura de AgentCore identidade mais ampla, incluindo o cofre de tokens para armazenamento seguro de credenciais (consulte Armazenamento seguro de credenciais), provedores de credenciais de recursos para acesso a serviços externos (consulte Configurar provedor de credenciais) e o diretório de identidades para gerenciamento centralizado. AgentCore Para obter mais informações sobre o diretório, consulte Compreendendo o diretório de identidade do agente.
Como as identidades de carga de trabalho são criadas
As identidades da carga de trabalho são criadas automaticamente em vários cenários e também podem ser criadas manualmente quando necessário. Essas identidades são usadas para obter tokens de acesso à carga de trabalho que autorizam o acesso do agente às credenciais. Para obter detalhes sobre como as identidades da carga de trabalho são usadas no fluxo de autenticação, consulte Obter token de acesso à carga de trabalho.
Criação automática por Runtime e Gateway
-
Quando você implanta um agente usando o AgentCore Runtime, uma identidade de carga de trabalho é automaticamente criada e associada ao seu agente
-
AgentCore O Gateway também cria identidades de carga de trabalho automaticamente para agentes implantados por meio do serviço de gateway.
-
Essas identidades criadas automaticamente são gerenciadas pelo serviço e incluem as configurações necessárias para seu ambiente de implantação.
-
A identidade da carga de trabalho (ARN) é retornada na resposta de implantação e pode ser usada para políticas de IAM e controle de acesso.
Criação manual para implantações personalizadas
-
Para agentes não hospedados pelo Runtime ou pelo Gateway (como implantações auto-hospedadas ou híbridas), você pode criar manualmente identidades de carga de trabalho
-
Use a CreateWorkloadIdentity API ou a AWS CLI para criar identidades para implantações de agentes personalizados
-
A criação manual oferece controle sobre a identidade, o nome e os metadados.
-
Essa abordagem é ideal quando você precisa de nomes de identidade específicos ou está se integrando a sistemas de gerenciamento de identidade existentes.
Quando usar cada abordagem
-
Use a criação automática ao implantar por meio do AgentCore Runtime ou do Gateway para uma configuração simplificada
-
Use a criação manual quando precisar de nomes de identidade específicos ou estiver implantando agentes em ambientes não padrão
-
A criação manual também é útil para testar cenários ou quando você precisa de várias identidades para o mesmo agente em ambientes diferentes
As identidades da carga de trabalho são usadas para obter tokens de acesso à carga de trabalho que autorizam o acesso do agente às credenciais. Para obter detalhes sobre como as identidades da carga de trabalho são usadas no fluxo de autenticação, consulte Obter token de acesso à carga de trabalho.
Depois de criar identidades de carga de trabalho, você pode usá-las para controlar o acesso aos provedores de credenciais. Para obter informações sobre como implementar um controle de acesso refinado, consulte Diminuir o acesso aos provedores de credenciais por identidade da carga de trabalho.