View a markdown version of this page

了解工作负载身份 - 亚马逊基岩 AgentCore

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

了解工作负载身份

工作负载身份代表 AWS 环境中代理的数字身份。它们是稳定的锚点,可在不同的部署环境和身份验证方案中持续存在,无论代理使用 IAM 角色进行 AWS 资源访问,使用 OAuth2 令牌进行外部服务集成,还是使用 API 密钥进行第三方工具访问,都可以保持一致的身份。身份系统抽象了管理多种凭证类型的复杂性,同时为身份验证和授权操作提供了统一的接口。

工作负载身份与更广泛的 AgentCore 身份框架无缝集成,包括用于安全凭据存储的令牌库(请参阅安全凭据存储)、用于外部服务访问的资源凭证提供商(请参阅配置凭据提供商)和用于集中管理的 AgentCore 身份目录。有关该目录的更多信息,请参阅了解代理身份目录。

工作负载身份是如何创建的

工作负载身份是在多种情况下自动创建的,也可以在需要时手动创建。这些身份用于获取授权代理访问凭证的工作负载访问令牌。有关如何在身份验证流程中使用工作负载身份的详细信息,请参阅获取工作负载访问令牌。

由运行时和网关自动创建

  • 当您使用 AgentCore Runtime 部署代理时,系统会自动创建工作负载身份并将其与您的代理关联

  • AgentCore Gateway 还会自动为通过网关服务部署的代理创建工作负载身份

  • 这些自动创建的身份由服务管理,包括部署环境的必要设置

  • 工作负载身份 ARN 将在部署响应中返回,可用于 IAM 策略和访问控制

为自定义部署手动创建

  • 对于非由 Runtime 或 Gateway 托管的代理(例如自托管或混合部署),您可以手动创建工作负载身份

  • 使用 CreateWorkloadIdentity API 或 AWS CLI 为自定义代理部署创建身份

  • 手动创建使您可以控制身份名称和元数据

  • 当您需要特定的身份名称或与现有身份管理系统集成时,这种方法非常理想。

何时使用每种方法

  • 通过 AgentCore Runtime 或 Gateway 进行部署时使用自动创建来简化设置

  • 当您需要特定的身份名称或在非标准环境中部署代理时,请使用手动创建

  • 手动创建对于测试场景或需要在不同环境中为同一个代理提供多个身份时也很有用

工作负载身份用于获取工作负载访问令牌,这些令牌授权代理访问凭证。有关如何在身份验证流程中使用工作负载身份的详细信息,请参阅获取工作负载访问令牌。

创建工作负载身份后,您可以使用它们来控制对凭据提供者的访问权限。有关实现精细访问控制的信息,请参阅按工作负载身份缩小对凭据提供者的访问权限。