View a markdown version of this page

了解客服人員身分目錄 - Amazon Bedrock AgentCore

了解客服人員身分目錄

代理程式身分目錄是您 AWS 帳戶中所有工作負載身分的集中集合。它做為管理和組織客服人員身分的授權登錄檔,提供所有身分的統一檢視,無論這些身分是由 AgentCore 執行期和閘道自動建立,或透過 CLI 和 SDK AWS 手動建立。如需建立工作負載身分的相關資訊,請參閱建立和管理工作負載身分

目錄概念和結構

了解客服人員身分目錄的基本概念和組織結構,可協助您大規模有效地管理工作負載身分。

重要特性

  • 每個帳戶單一目錄 – 每個 AWS 帳戶只有一個代理程式身分目錄

  • 自動建立 – 在您的帳戶中建立第一個工作負載身分時,會自動建立目錄

  • 集中式管理 – 所有工作負載身分,無論其建立方式為何,都會存放在此目錄中

  • 跨服務可見性 – 目錄提供執行期、閘道和手動程序所建立身分的可見性

目錄結構

arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2

目錄管理最佳實務

遵循已建立的目錄管理最佳實務,有助於在工作負載身分用量增加時維持組織、安全性和營運效率。

命名慣例

  • 使用描述性名稱來表示客服人員的目的 (例如「customer-support-agent」、「data-analysis-agent」)

  • 包含多環境部署的環境指標 (例如 "prod-chatbot"、"dev-chatbot")

  • 考慮大型組織的團隊或專案字首 (例如 "marketing-content-agent")

組織策略

  • 定期稽核您的目錄,以識別未使用或過時的工作負載身分

  • 記錄每個工作負載身分的目的和擁有權

  • 在可用時為工作負載身分實作一致的標記策略。如需詳細資訊,請參閱標記 AgentCore Identity 資源

  • 監控目錄成長並建立身分建立的控管程序

安全考量

  • 定期檢閱授予目錄存取權的 IAM 政策

  • 授予目錄存取時使用最低權限原則

  • 透過 AWS CloudTrail 日誌監控目錄存取

  • 針對未經授權的目錄修改實作自動化提醒

列出和檢視目錄內容

您可以使用 AWS CLI 檢視目錄中的所有工作負載身分:

列出所有工作負載身分

aws bedrock-agentcore-control list-workload-identities

此命令會傳回您帳戶中所有工作負載身分的相關資訊,包括:

  • 工作負載身分名稱和 ARNs

  • 建立時間戳記

  • 關聯的中繼資料

  • 建立來源 (執行期、閘道或手動)

範例輸出

{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }

取得特定工作負載身分的詳細資訊

aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name

目錄存取控制和許可

代理程式身分目錄與 IAM 整合,可對工作負載身分及其相關資源提供精細的存取控制。如需有關使用工作負載身分來控制對憑證提供者的存取的資訊,請參閱依工作負載身分縮小對憑證提供者的存取範圍

目錄層級許可

  • 清單許可 – 控制誰可以檢視目錄內容

  • 建立許可 – 控制誰可以建立新的工作負載身分

  • 讀取許可 – 控制誰可以檢視特定工作負載身分詳細資訊

  • 刪除許可 – 控制誰可以移除工作負載身分

目錄存取的 IAM 政策範例

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }