了解客服人員身分目錄
代理程式身分目錄是您 AWS 帳戶中所有工作負載身分的集中集合。它做為管理和組織客服人員身分的授權登錄檔,提供所有身分的統一檢視,無論這些身分是由 AgentCore 執行期和閘道自動建立,或透過 CLI 和 SDK AWS 手動建立。如需建立工作負載身分的相關資訊,請參閱建立和管理工作負載身分。
目錄概念和結構
了解客服人員身分目錄的基本概念和組織結構,可協助您大規模有效地管理工作負載身分。
重要特性
-
每個帳戶單一目錄 – 每個 AWS 帳戶只有一個代理程式身分目錄
-
自動建立 – 在您的帳戶中建立第一個工作負載身分時,會自動建立目錄
-
集中式管理 – 所有工作負載身分,無論其建立方式為何,都會存放在此目錄中
-
跨服務可見性 – 目錄提供執行期、閘道和手動程序所建立身分的可見性
目錄結構
arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2
目錄管理最佳實務
遵循已建立的目錄管理最佳實務,有助於在工作負載身分用量增加時維持組織、安全性和營運效率。
命名慣例
-
使用描述性名稱來表示客服人員的目的 (例如「customer-support-agent」、「data-analysis-agent」)
-
包含多環境部署的環境指標 (例如 "prod-chatbot"、"dev-chatbot")
-
考慮大型組織的團隊或專案字首 (例如 "marketing-content-agent")
組織策略
-
定期稽核您的目錄,以識別未使用或過時的工作負載身分
-
記錄每個工作負載身分的目的和擁有權
-
在可用時為工作負載身分實作一致的標記策略。如需詳細資訊,請參閱標記 AgentCore Identity 資源。
-
監控目錄成長並建立身分建立的控管程序
安全考量
-
定期檢閱授予目錄存取權的 IAM 政策
-
授予目錄存取時使用最低權限原則
-
透過 AWS CloudTrail 日誌監控目錄存取
-
針對未經授權的目錄修改實作自動化提醒
列出和檢視目錄內容
您可以使用 AWS CLI 檢視目錄中的所有工作負載身分:
列出所有工作負載身分
aws bedrock-agentcore-control list-workload-identities
此命令會傳回您帳戶中所有工作負載身分的相關資訊,包括:
-
工作負載身分名稱和 ARNs
-
建立時間戳記
-
關聯的中繼資料
-
建立來源 (執行期、閘道或手動)
範例輸出
{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }
取得特定工作負載身分的詳細資訊
aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name
目錄存取控制和許可
代理程式身分目錄與 IAM 整合,可對工作負載身分及其相關資源提供精細的存取控制。如需有關使用工作負載身分來控制對憑證提供者的存取的資訊,請參閱依工作負載身分縮小對憑證提供者的存取範圍。
目錄層級許可
-
清單許可 – 控制誰可以檢視目錄內容
-
建立許可 – 控制誰可以建立新的工作負載身分
-
讀取許可 – 控制誰可以檢視特定工作負載身分詳細資訊
-
刪除許可 – 控制誰可以移除工作負載身分
目錄存取的 IAM 政策範例
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }