View a markdown version of this page

Entendendo as identidades da carga de trabalho - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Entendendo as identidades da carga de trabalho

As identidades da carga de trabalho representam a identidade digital de seus agentes no AWS ambiente. Eles servem como um ponto de ancoragem estável que persiste em diferentes ambientes de implantação e esquemas de autenticação, permitindo que os agentes mantenham uma identidade consistente, independentemente de estarem usando funções do IAM para acesso a AWS recursos, tokens OAuth2 para integração de serviços externos ou chaves de API para acesso a ferramentas de terceiros. O sistema de identidade abstrai a complexidade de gerenciar vários tipos de credenciais e, ao mesmo tempo, fornece uma interface unificada para operações de autenticação e autorização.

As identidades de carga de trabalho se integram perfeitamente à estrutura de AgentCore identidade mais ampla, incluindo o cofre de tokens para armazenamento seguro de credenciais (consulte Armazenamento seguro de credenciais), provedores de credenciais de recursos para acesso a serviços externos (consulte Configurar provedor de credenciais) e o diretório de identidades para gerenciamento centralizado. AgentCore Para obter mais informações sobre o diretório, consulte Compreendendo o diretório de identidade do agente.

Como as identidades de carga de trabalho são criadas

As identidades da carga de trabalho são criadas automaticamente em vários cenários e também podem ser criadas manualmente quando necessário. Essas identidades são usadas para obter tokens de acesso à carga de trabalho que autorizam o acesso do agente às credenciais. Para obter detalhes sobre como as identidades da carga de trabalho são usadas no fluxo de autenticação, consulte Obter token de acesso à carga de trabalho.

Criação automática por Runtime e Gateway

  • Quando você implanta um agente usando o AgentCore Runtime, uma identidade de carga de trabalho é automaticamente criada e associada ao seu agente

  • AgentCore O Gateway também cria identidades de carga de trabalho automaticamente para agentes implantados por meio do serviço de gateway.

  • Essas identidades criadas automaticamente são gerenciadas pelo serviço e incluem as configurações necessárias para seu ambiente de implantação.

  • A identidade da carga de trabalho (ARN) é retornada na resposta de implantação e pode ser usada para políticas de IAM e controle de acesso.

Criação manual para implantações personalizadas

  • Para agentes não hospedados pelo Runtime ou pelo Gateway (como implantações auto-hospedadas ou híbridas), você pode criar manualmente identidades de carga de trabalho

  • Use a CreateWorkloadIdentity API ou a AWS CLI para criar identidades para implantações de agentes personalizados

  • A criação manual oferece controle sobre a identidade, o nome e os metadados.

  • Essa abordagem é ideal quando você precisa de nomes de identidade específicos ou está se integrando a sistemas de gerenciamento de identidade existentes.

Quando usar cada abordagem

  • Use a criação automática ao implantar por meio do AgentCore Runtime ou do Gateway para uma configuração simplificada

  • Use a criação manual quando precisar de nomes de identidade específicos ou estiver implantando agentes em ambientes não padrão

  • A criação manual também é útil para testar cenários ou quando você precisa de várias identidades para o mesmo agente em ambientes diferentes

As identidades da carga de trabalho são usadas para obter tokens de acesso à carga de trabalho que autorizam o acesso do agente às credenciais. Para obter detalhes sobre como as identidades da carga de trabalho são usadas no fluxo de autenticação, consulte Obter token de acesso à carga de trabalho.

Depois de criar identidades de carga de trabalho, você pode usá-las para controlar o acesso aos provedores de credenciais. Para obter informações sobre como implementar um controle de acesso refinado, consulte Diminuir o acesso aos provedores de credenciais por identidade da carga de trabalho.