View a markdown version of this page

Entendendo as identidades da carga de trabalho - Amazon Bedrock AgentCore

Entendendo as identidades da carga de trabalho

As identidades da carga de trabalho representam a identidade digital de seus agentes no AWS ambiente. Eles servem como um ponto de ancoragem estável que persiste em diferentes ambientes de implantação e esquemas de autenticação, permitindo que os agentes mantenham uma identidade consistente, independentemente de usarem funções do IAM para acesso a AWS recursos, tokens OAuth2 para integração de serviços externos ou chaves de API para acesso a ferramentas de terceiros. O sistema de identidade abstrai a complexidade de gerenciar vários tipos de credenciais e, ao mesmo tempo, fornece uma interface unificada para operações de autenticação e autorização.

As identidades de carga de trabalho se integram perfeitamente à estrutura de AgentCore identidade mais ampla, incluindo o cofre de tokens para armazenamento seguro de credenciais (consulte Armazenamento seguro de credenciais), provedores de credenciais de recursos para acesso a serviços externos (consulte Configurar provedor de credenciais) e o diretório de identidade para gerenciamento centralizado. AgentCore Para obter mais informações sobre o diretório, consulte Entendendo o diretório de identidade do agente.

Como as identidades da carga de trabalho são criadas

As identidades da carga de trabalho são criadas automaticamente em vários cenários e também podem ser criadas manualmente quando necessário. Essas identidades são usadas para obter tokens de acesso à carga de trabalho que autorizam o acesso do agente às credenciais. Para obter detalhes sobre como as identidades da carga de trabalho são usadas no fluxo de autenticação, consulte Obter token de acesso à carga de trabalho.

Criação automática por Runtime e Gateway

  • Quando você implanta um agente usando o AgentCore Runtime, uma identidade de carga de trabalho é criada automaticamente e associada ao seu agente

  • AgentCore O Gateway também cria identidades de carga de trabalho automaticamente para agentes implantados por meio do serviço de gateway

  • Essas identidades criadas automaticamente são gerenciadas pelo serviço e incluem as configurações necessárias para seu ambiente de implantação.

  • A identidade da carga de trabalho (ARN) é retornada na resposta de implantação e pode ser usada para políticas de IAM e controle de acesso.

Criação manual para implantações personalizadas

  • Para agentes não hospedados pelo Runtime ou pelo Gateway (como implantações híbridas ou auto-hospedadas), você pode criar manualmente identidades de carga de trabalho

  • Use a CreateWorkloadIdentity API ou a AWS CLI para criar identidades para implantações personalizadas de agentes

  • A criação manual permite que você controle o nome da identidade e os metadados

  • Essa abordagem é ideal quando você precisa de nomes de identidade específicos ou está se integrando aos sistemas de gerenciamento de identidade existentes.

Quando usar cada abordagem

  • Use a criação automática ao implantar por meio do AgentCore Runtime ou do Gateway para simplificar a configuração

  • Use a criação manual quando precisar de nomes de identidade específicos ou estiver implantando agentes em ambientes não padrão

  • A criação manual também é útil para testar cenários ou quando você precisa de várias identidades para o mesmo agente em ambientes diferentes.

As identidades da carga de trabalho são usadas para obter tokens de acesso à carga de trabalho que autorizam o acesso do agente às credenciais. Para obter detalhes sobre como as identidades da carga de trabalho são usadas no fluxo de autenticação, consulte Obter token de acesso à carga de trabalho.

Depois de criar as identidades de carga de trabalho, você pode usá-las para controlar o acesso aos provedores de credenciais. Para obter informações sobre a implementação de um controle de acesso refinado, consulte Reduzir o acesso aos provedores de credenciais por identidade da carga de trabalho.