使用案例示例
Amazon Bedrock Ident AgentCore ity 支持不同行业和应用程序类型的各种用例。本节提供了如何在特定场景中应用该服务的详细示例,演示了用户委派的访问权限(OAuth 2.0 授权码授予)和机器对机器身份验证(OAuth 2.0 客户端凭证授予)模式。
私人助理代理
通过访问谷歌云端硬盘、Microsoft Office 365 或 Slack 等服务来帮助用户管理个人工作效率的人工智能代理是最常见和最有价值的 AgentCore 身份应用之一。这些代理使用 OAuth 2.0 授权码授予来获得明确的用户同意 (3Lo),并跨多个系统安全地访问用户数据。例如,研究人员可能会使用 AgentCore 浏览器搜索网页,生成一份全面的报告,然后将其保存到用户的 Google 云端硬盘中,同时在整个工作流程中保持正确的身份验证和授权。
跨多个第三方服务管理凭证的复杂性使得 AgentCore 身份在个人助理场景中特别有价值。考虑一个需要访问用户的 Google 日历以查看空房情况、加入 Zoom 会议以做笔记、安排后续会议以及起草电子邮件以供批准的会议代理。这些服务中的每一项都需要不同的身份验证机制和用户同意,但是 Ident AgentCore ity 可以无缝协调整个过程,同时代理保持自己的身份,用户保留对访问哪些数据的控制权。
个人助理代理还受益于Ident AgentCore ity的令牌存储和安全的凭据管理,用户无需反复授权访问其帐户。例如,用户授予代理访问其 Google 云端硬盘的权限后,只要存储的令牌仍然有效,代理就可以继续访问该服务以执行后续任务,而无需重新授权。这样可以创造流畅的用户体验,同时通过适当的令牌管理来维护安全性。
企业自动化代理
通过与 Salesforce 等企业系统或内部 API 集成来实现业务流程自动化的代理对于寻求提高运营效率的组织来说是一个关键用例。 SharePoint这些代理在访问不需要用户交互的系统时,通常使用 OAuth 2.0 客户端凭据授予的机器对机器身份验证 (2Lo),并且可能需要访问具有不同身份验证要求的多个系统。例如,人力资源自动化代理可能需要从 HRIS 系统访问员工数据,更新 Salesforce 中的记录,并在中生成报告 SharePoint,每个报告都需要不同的凭据和授权范围。
企业自动化场景通常涉及跨多个信任域的复杂工作流程,需要谨慎传播身份以维护安全性和合规性。 AgentCore Identity 通过提供一种适用于不同企业系统的集中式凭证管理方法来应对这一挑战。该服务支持通过 IAM-based 身份验证的 AWS托管资源和采用 OAuth 2.0 或 API 密钥身份验证的外部企业系统,使代理能够在混合环境中无缝运行,同时有助于保持一致的安全标准。
Ident AgentCore ity 的审计和合规性功能对于企业自动化用例尤其重要,在这些用例中,组织需要维护自动化操作的详细记录,以实现监管合规和安全监控。企业自动化代理执行的每项操作都记录了代理身份和任何关联的用户上下文,从而提供了自动化业务流程的完整可追溯性。这种可见性有助于满足合规性要求,并使组织能够快速识别和响应任何未经授权或意外的代理行为。
客户服务代理
通过访问来自 CRM 系统、知识库和支持票务系统的客户数据来帮助客户服务代表的 AI 代理必须进行安全的身份验证,同时在客户互动期间提供实时帮助。这些代理需要从多个来源访问敏感的客户信息,同时保持严格的安全控制和审计跟踪。例如,客户服务代理可能需要从电子商务平台访问客户的订单历史记录,在票务系统中查看他们的支持票证状态,并从知识库中检索相关的故障排除信息,所有这些都是在客户打电话时进行的。
客户服务互动的实时性质使凭证管理特别具有挑战性,因为代理承受不起身份验证失败或令牌过期造成的延迟。 AgentCore Identity 通过其全面的错误处理来解决这一难题,确保客户服务代理可以不受干扰地访问他们所需的信息。该服务还支持精细的访问控制,可以将其配置为仅允许代理访问与特定互动相关的客户数据,从而支持隐私要求和监管合规性。
数据处理和分析代理
收集、处理和分析来自多个来源(包括云存储服务、数据库和 API)的数据的代理通常需要长期访问数据源。这些代理通常在计划或触发的工作流程上运行,这些工作流程可能持续数小时或数天,访问来自各种来源的大型数据集以执行复杂的分析操作。例如,财务分析代理可能会从多个支付处理器收集交易数据,将其与来自CRM系统的客户数据相结合,并生成存储在数据仓库中并与业务利益相关者共享的全面报告。
数据处理工作流程的长期运行性质使凭证管理变得特别复杂,因为令牌可能会在处理过程中过期,并且代理需要优雅地处理身份验证失败,而不会丢失漫长的操作进度。 AgentCore Identity 通过其强大的错误处理功能来解决这些挑战,帮助数据处理代理在整个执行生命周期中保持对所需资源的访问权限。该服务还支持代理需要同时访问多个数据源的批处理场景,从而提供高效的凭据管理,可随着数据处理工作流程的复杂性而扩展。
数据处理和分析用例还受益于 Id AgentCore entity 对跨不同数据源的不同身份验证机制的支持。单个分析工作流程可能需要使用 IAM 凭证访问 AWS 服务、使用 OAuth 2.0 令牌的第三方 API 以及使用 API 密钥或其他身份验证方法的本地数据库中的数据。 AgentCore Identity 为管理所有这些不同的凭证类型提供了一个统一的接口,使数据处理代理能够专注于其核心分析功能,而不是跨不同系统的复杂凭证管理。
开发和 DevOps 代理商
通过与版本控制系统、 CI/CD 管道和部署系统集成来实现软件开发工作流程自动化的代理需要安全访问开发工具和基础架构,同时维护全面的审计跟踪以实现合规性。这些代理可能会跨多个开发工具和系统自动创建拉取请求、触发构建、部署应用程序和更新文档。例如, DevOps 代理可以监控应用程序性能、检测问题、在 JIRA 中自动创建错误报告、通过代码分析生成修复以及通过 CI/CD 管道部署补丁,同时在整个工作流程中保持正确的身份验证和授权。
开发和 DevOps 场景带来了独特的安全挑战,因为代理通常需要更高的权限才能执行部署和基础架构管理任务,同时还需要保持严格的控制以防止对生产系统进行未经授权的更改。 AgentCore Identity 通过其精细的访问控制功能和全面的审计日志来应对这些挑战,确保 DevOps 代理可以在支持安全性和合规性的同时执行必要的自动化任务。该服务支持基于角色的访问控制,可以将其配置为根据代理的身份和操作上下文限制代理对特定环境、存储库或部署目标的访问权限。
Ident AgentCore ity 的审计和合规功能对于开发和 DevOps 用例特别有价值,在开发和用例中,组织需要详细记录代码、基础架构和部署配置的所有更改。 DevOps 代理执行的每项操作都记录在完整的上下文中,包括代理身份、访问的特定资源以及所做的更改,从而提供支持监管合规性和安全审计的可追溯性级别。这种全面的日志记录还使组织能够快速确定问题的根本原因并在必要时撤回更改,从而支持开发和部署过程的可靠性和稳定性。