Entendendo as identidades da carga de trabalho
As identidades da carga de trabalho representam a identidade digital de seus agentes no AWS ambiente. Eles servem como um ponto de ancoragem estável que persiste em diferentes ambientes de implantação e esquemas de autenticação, permitindo que os agentes mantenham uma identidade consistente, independentemente de usarem funções do IAM para acesso a AWS recursos, tokens OAuth2 para integração de serviços externos ou chaves de API para acesso a ferramentas de terceiros. O sistema de identidade abstrai a complexidade de gerenciar vários tipos de credenciais e, ao mesmo tempo, fornece uma interface unificada para operações de autenticação e autorização.
As identidades de carga de trabalho se integram perfeitamente à estrutura de AgentCore identidade mais ampla, incluindo o cofre de tokens para armazenamento seguro de credenciais (consulte Armazenamento seguro de credenciais), provedores de credenciais de recursos para acesso a serviços externos (consulte Configurar provedor de credenciais) e o diretório de identidade para gerenciamento centralizado. AgentCore Para obter mais informações sobre o diretório, consulte Entendendo o diretório de identidade do agente.
Como as identidades da carga de trabalho são criadas
As identidades da carga de trabalho são criadas automaticamente em vários cenários e também podem ser criadas manualmente quando necessário. Essas identidades são usadas para obter tokens de acesso à carga de trabalho que autorizam o acesso do agente às credenciais. Para obter detalhes sobre como as identidades da carga de trabalho são usadas no fluxo de autenticação, consulte Obter token de acesso à carga de trabalho.
Criação automática por Runtime e Gateway
-
Quando você implanta um agente usando o AgentCore Runtime, uma identidade de carga de trabalho é criada automaticamente e associada ao seu agente
-
AgentCore O Gateway também cria identidades de carga de trabalho automaticamente para agentes implantados por meio do serviço de gateway
-
Essas identidades criadas automaticamente são gerenciadas pelo serviço e incluem as configurações necessárias para seu ambiente de implantação.
-
A identidade da carga de trabalho (ARN) é retornada na resposta de implantação e pode ser usada para políticas de IAM e controle de acesso.
Criação manual para implantações personalizadas
-
Para agentes não hospedados pelo Runtime ou pelo Gateway (como implantações híbridas ou auto-hospedadas), você pode criar manualmente identidades de carga de trabalho
-
Use a CreateWorkloadIdentity API ou a AWS CLI para criar identidades para implantações personalizadas de agentes
-
A criação manual permite que você controle o nome da identidade e os metadados
-
Essa abordagem é ideal quando você precisa de nomes de identidade específicos ou está se integrando aos sistemas de gerenciamento de identidade existentes.
Quando usar cada abordagem
-
Use a criação automática ao implantar por meio do AgentCore Runtime ou do Gateway para simplificar a configuração
-
Use a criação manual quando precisar de nomes de identidade específicos ou estiver implantando agentes em ambientes não padrão
-
A criação manual também é útil para testar cenários ou quando você precisa de várias identidades para o mesmo agente em ambientes diferentes.
As identidades da carga de trabalho são usadas para obter tokens de acesso à carga de trabalho que autorizam o acesso do agente às credenciais. Para obter detalhes sobre como as identidades da carga de trabalho são usadas no fluxo de autenticação, consulte Obter token de acesso à carga de trabalho.
Depois de criar as identidades de carga de trabalho, você pode usá-las para controlar o acesso aos provedores de credenciais. Para obter informações sobre a implementação de um controle de acesso refinado, consulte Reduzir o acesso aos provedores de credenciais por identidade da carga de trabalho.