View a markdown version of this page

了解工作负载身份 - Amazon Bedrock AgentCore

了解工作负载身份

工作负载身份代表您的代理在 AWS 环境中的数字身份。它们可以作为稳定的锚点,在不同的部署环境和身份验证方案中持续存在,允许代理保持一致的身份,无论他们是使用 IAM 角色访问 AWS 资源、OAuth2 令牌用于外部服务集成,还是使用 API 密钥访问第三方工具。身份系统抽象了管理多种凭证类型的复杂性,同时为身份验证和授权操作提供了统一的接口。

工作负载身份与更广泛的 AgentCore 身份框架无缝集成,包括用于安全凭据存储的令牌库(请参阅安全凭据存储)、用于外部服务访问的资源凭证提供程序(请参阅配置凭据提供程序)以及用于集中管理的 AgentCore 身份目录。有关该目录的更多信息,请参阅了解代理身份目录

工作负载身份是如何创建的

工作负载标识可在多种情况下自动创建,也可以在需要时手动创建。这些身份用于获取工作负载访问令牌,这些令牌授权代理访问凭证。有关如何在身份验证流程中使用工作负载身份的详细信息,请参阅获取工作负载访问令牌

由运行时和网关自动创建

  • 使用 AgentCore Runtime 部署代理时,会自动创建工作负载标识并将其与您的代理关联

  • AgentCore Gateway 还会自动为通过网关服务部署的代理创建工作负载身份

  • 这些自动创建的身份由服务管理,包括部署环境的必要设置

  • 工作负载身份 ARN 将在部署响应中返回,可用于 IAM 策略和访问控制

为自定义部署手动创建

  • 对于不是由 Runtime 或 Gateway 托管的代理(例如自托管或混合部署),您可以手动创建工作负载身份

  • 使用 CreateWorkloadIdentity API 或 AWS CLI 为定制代理部署创建身份

  • 通过手动创建,您可以控制身份名称和元数据

  • 当您需要特定的身份名称或要与现有身份管理系统集成时,这种方法非常理想

何时使用每种方法

  • 通过 AgentCore Runtime 或 Gateway 部署时使用自动创建以简化设置

  • 当您需要特定的身份名称或在非标准环境中部署代理时,请使用手动创建

  • 手动创建对于测试场景或需要在不同环境中为同一个代理使用多个身份时也很有用

工作负载身份用于获取工作负载访问令牌,这些令牌授权代理访问凭证。有关如何在身份验证流程中使用工作负载身份的详细信息,请参阅获取工作负载访问令牌

创建工作负载身份后,您可以使用它们来控制对凭据提供者的访问权限。有关实现精细访问控制的信息,请参阅按工作负载身份缩小对凭证提供者的访问范围