

# AgentCore Identity 術語
<a name="identity-terminology"></a>

AgentCore Identity 使用特定術語來描述工作負載身分管理和登入資料處理所涉及的元件、程序和關係。了解這些條款將協助您更好地了解服務如何在客服人員工作流程中協調跨多方的安全身分驗證和授權。


<table>
<thead>
  <tr><th>術語</th><th>定義</th></tr>
</thead>
<tbody>
  <tr><td colspan="2"> <b>身分和身分驗證</b> </td></tr>
  <tr><td>客服人員</td><td>採用 AI 的應用程式或自動化工作負載，可透過存取 AWS 資源和第三方服務，代表使用者執行任務。代理程式會取得預先授權的使用者同意，以達成使用者目標，例如從 APIs 擷取資料、處理資訊，或與第三方系統整合。與使用靜態登入資料執行的傳統應用程式不同，客服人員需要動態身分管理，才能跨多個信任網域安全地存取資源，同時維持適當的身分驗證和授權界限。</td></tr>
  <tr><td>客服人員身分</td><td>AI 代理器或自動化工作負載的唯一識別符和相關聯的中繼資料。代理程式身分會實作為具有特定屬性的工作負載身分，這些屬性會將他們識別為代理程式，啟用專門的代理程式功能，同時維持與更廣泛的工作負載身分標準的相容性。客服人員身分可讓客服人員自行進行身分驗證，而不是模擬使用者，以支援以委派為基礎的存取模式。</td></tr>
  <tr><td>客服人員身分目錄</td><td>管理客服人員身分及其相關聯中繼資料和存取政策的集中式登錄。與 Cognito 使用者集區類似，它充當組織帳戶或區域內客服人員身分的控管單位。</td></tr>
  <tr><td>工作負載身分</td><td>代理程式身分的基礎技術實作，代表獨立於特定硬體或基礎設施的邏輯應用程式或工作負載。工作負載身分可以在不同的環境中操作，同時保持一致的身分驗證。客服人員身分是一種特殊類型的工作負載身分，具有其他客服人員特定的屬性和功能。</td></tr>
  <tr><td colspan="2"> <b>整合和通訊協定</b> </td></tr>
  <tr><td>跨服務代理程式</td><td>跨多個服務執行動作的 AI 代理器，可能包括存取系統資源 （使用machine-to-machine身分驗證） 或使用者特定資料 （使用使用者委派存取）。範例包括與多個後端系統整合以進行資料處理的客服人員，或存取使用者行事曆、電子郵件和文件儲存的客服人員。這些代理程式需要複雜的身分管理，才能在不同信任網域間安全地運作。</td></tr>
  <tr><td>MCP 用戶端</td><td>用戶端元件，可讓代理程式與 MCP 伺服器通訊，以存取外部工具和資源。MCP 用戶端提供身分驗證字符，以安全地存取 MCP 工具。</td></tr>
  <tr><td>MCP 伺服器</td><td>中繼伺服器，可託管 MCP 用戶端的工具和資源。MCP 伺服器在客服人員存取時充當 OAuth 2.0 資源伺服器，並在存取下游資源時充當 OAuth 2.0 用戶端。</td></tr>
  <tr><td>模型內容通訊協定 (MCP)</td><td>MCP 是一種開放式通訊協定，可標準化應用程式提供語言模型內容的方式。AgentCore Identity 符合 MCP 標準，支援agent-to-tool通訊的標準通訊協定，並啟用與 MCP 伺服器和工具的安全整合。</td></tr>
  <tr><td colspan="2"> <b>OAuth 和權杖管理</b> </td></tr>
  <tr><td>OAuth 2.0</td><td>業界標準授權架構 （在 <a href="https://datatracker.ietf.org/doc/html/rfc6749">RFC 6749</a> 中定義），可讓應用程式在外部服務上取得使用者帳戶的有限存取權，而無需公開使用者憑證。OAuth 2.0 提供安全委派，允許使用者透過存取權杖授予第三方應用程式存取其資源的權限，而不是共用密碼。對於代理程式應用程式，OAuth 2.0 可跨多個服務安全地存取使用者資料，同時維持適當的身分驗證界限和使用者同意機制。</td></tr>
  <tr><td>OAuth 2.0 授權方</td><td>一種 SDK 元件，可對代理程式端點驗證和授權傳入的 OAuth 2.0 API 請求。它在允許存取代理程式服務之前驗證字符。</td></tr>
  <tr><td>OAuth 2.0 用戶端憑證授予 (2LO)</td><td>在不需要使用者互動的情況下，用於machine-to-machine身分驗證的 OAuth 用戶端憑證授予。代理程式使用 2LO 直接與資源伺服器進行驗證。</td></tr>
  <tr><td>OAuth 2.0 授權碼授予 (3LO)</td><td>涉及使用者同意和互動的 OAuth 授權碼授予。當客服人員需要明確使用者許可，才能從 Google Calendar 或 Salesforce 等外部服務存取使用者特定資料時，會使用 3LO。</td></tr>
  <tr><td>代理程式存取字符</td><td>同時包含工作負載身分和使用者身分資訊的 AWS簽署字符，可讓下游服務根據這兩個身分進行授權決策。這些字符是透過字符交換程序建立的。</td></tr>
  <tr><td colspan="2"> <b>安全與信任</b> </td></tr>
  <tr><td>身分傳播</td><td>透過服務鏈呼叫維護和傳遞身分內容的程序。這可讓下游服務根據呼叫服務身分和原始使用者身分進行授權決策。</td></tr>
  <tr><td>信任網域</td><td>實體共用常見身分驗證和授權機制的安全界限。客服人員工作流程通常跨越多個信任網域，需要謹慎的身分傳播和字符交換。</td></tr>
  <tr><td>請求驗證安全性</td><td>無論來源或先前的信任關係為何，每個請求都會經過身分驗證和授權的安全模型。AgentCore Identity 實作請求驗證，以確保驗證所有存取請求。</td></tr>
  <tr><td colspan="2"> <b>服務元件</b> </td></tr>
  <tr><td>資源登入資料提供者</td><td>管理外部身分提供者和資源伺服器的連線、處理 OAuth 2.0 授權流程和憑證擷取的元件。它協調從第三方服務取得和重新整理登入資料的複雜程序。如需詳細組態資訊，請參閱<a href="resource-providers.md">設定登入資料提供者</a>。</td></tr>
  <tr><td>權杖保存庫</td><td>適用於 OAuth 2.0 權杖、API 金鑰和其他登入資料的安全儲存系統，可搭配嚴格的存取控制運作。字符保存庫可確保登入資料只能由最初取得的特定代理程式和使用者組合存取。</td></tr>
</tbody>
</table>
