了解工作負載身分
工作負載身分代表 AWS 環境中客服人員的數位身分。它們可做為穩定錨點,存在於不同的部署環境和身分驗證機制中,允許客服人員維持一致的身分,無論他們是使用 IAM 角色進行 AWS 資源存取、使用 OAuth2 權杖進行外部服務整合,還是使用 API 金鑰進行第三方工具存取。身分系統抽象了管理多個登入資料類型的複雜性,同時為身分驗證和授權操作提供統一的界面。
工作負載身分與更廣泛的 AgentCore Identity 架構無縫整合,包括用於安全登入資料儲存的字符保存庫 (請參閱安全登入資料儲存 )、用於外部服務存取的資源登入資料提供者 (請參閱設定登入資料提供者 ),以及用於集中管理的 AgentCore Identity 目錄。如需 目錄的詳細資訊,請參閱了解客服人員身分目錄。
如何建立工作負載身分
工作負載身分會在數個案例中自動建立,也可以在需要時手動建立。這些身分用於取得工作負載存取字符,以授權代理程式存取登入資料。如需如何在身分驗證流程中使用工作負載身分的詳細資訊,請參閱取得工作負載存取權杖。
執行期和閘道自動建立
-
當您使用 AgentCore 執行期部署代理程式時,會自動建立工作負載身分,並與您的代理程式建立關聯
-
AgentCore Gateway 也會自動為透過閘道服務部署的代理程式建立工作負載身分
-
這些自動建立的身分由 服務管理,並包含部署環境的必要設定
-
部署回應中會傳回工作負載身分 ARN,可用於 IAM 政策和存取控制
手動建立自訂部署
-
對於非由 Runtime 或 Gateway 託管的代理程式 (例如自我託管或混合部署),您可以手動建立工作負載身分
-
使用 CreateWorkloadIdentity API 或 AWS CLI 為自訂代理程式部署建立身分
-
手動建立可讓您控制身分名稱和中繼資料
-
當您需要特定身分名稱或與現有的身分管理系統整合時,這種方法很理想
何時使用每種方法
-
透過 AgentCore 執行期或閘道部署時使用自動建立,以簡化設定
-
當您需要特定身分名稱或在非標準環境中部署代理程式時,請使用手動建立
-
手動建立也適用於測試案例,或當您在不同環境中需要相同代理程式的多個身分時
工作負載身分用於取得工作負載存取字符,以授權代理程式存取登入資料。如需如何在身分驗證流程中使用工作負載身分的詳細資訊,請參閱取得工作負載存取權杖。
建立工作負載身分後,您可以使用它們來控制對憑證提供者的存取。如需實作精細存取控制的相關資訊,請參閱依工作負載身分縮小對憑證提供者的存取範圍。