View a markdown version of this page

Descripción del directorio de identidad de los agentes - Amazon Bedrock AgentCore

Descripción del directorio de identidad de los agentes

El directorio de identidades de los agentes es un conjunto centralizado de todas las identidades de carga de trabajo de su AWS cuenta. Sirve como registro autorizado para administrar y organizar las identidades de los agentes, proporcionando una vista unificada de todas las identidades, ya sea que las hayan creado automáticamente AgentCore Runtime y Gateway o manualmente a través de la AWS CLI y el SDK. Para obtener información sobre la creación de identidades de cargas de trabajo, consulte Crear y administrar identidades de cargas de trabajo.

Conceptos y estructura del directorio

Comprender los conceptos fundamentales y la estructura organizativa del directorio de identidades de los agentes le ayuda a gestionar eficazmente las identidades de las cargas de trabajo a escala.

Características clave

  • Directorio único por cuenta: cada AWS cuenta tiene exactamente un directorio de identidad de agentes

  • Creación automática: el directorio se crea automáticamente cuando se crea la primera identidad de carga de trabajo en su cuenta

  • Administración centralizada: todas las identidades de las cargas de trabajo, independientemente de cómo se hayan creado, se almacenan en este directorio

  • Cross-service visibilidad: el directorio proporciona visibilidad de las identidades creadas por Runtime, Gateway y los procesos manuales

Estructura de directorios

arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2

Mejores prácticas de administración de directorios

Seguir las mejores prácticas establecidas para la administración de directorios ayuda a mantener la organización, la seguridad y la eficiencia operativa a medida que aumenta el uso de identidades en la carga de trabajo.

Convenciones de nomenclatura

  • Utilice nombres descriptivos que indiquen el propósito del agente (como «agente de atención al cliente» o «agente de análisis de datos»)

  • Incluya indicadores de entorno para las implementaciones en varios entornos (como «prod-chatbot», «dev-chatbot»)

  • Tenga en cuenta los prefijos de equipo o proyecto para las grandes organizaciones (como «marketing-content-agent»)

Estrategias organizativas

  • Audite periódicamente su directorio para identificar las identidades de las cargas de trabajo obsoletas o no utilizadas

  • Documente el propósito y la propiedad de cada identidad de carga de trabajo

  • Implemente estrategias de etiquetado coherentes para las identidades de las cargas de trabajo cuando estén disponibles. Para obtener más información, consulte Etiquetar los recursos de AgentCore identidad.

  • Supervise el crecimiento del directorio y establezca procesos de gobierno para la creación de identidades

Consideraciones de seguridad

  • Revise periódicamente las políticas de IAM que permiten el acceso al directorio

  • Utilice los principios del mínimo privilegio al conceder el acceso al directorio

  • Supervise el acceso a los directorios mediante registros AWS CloudTrail

  • Implemente alertas automatizadas para las modificaciones no autorizadas del directorio

Listar y ver el contenido del directorio

Puede ver todas las identidades de carga de trabajo de su directorio mediante la AWS CLI:

Enumere todas las identidades de la carga

aws bedrock-agentcore-control list-workload-identities

Este comando devuelve información sobre todas las identidades de carga de trabajo de su cuenta, incluidas las siguientes:

  • Nombres de identidad y ARN de la carga de trabajo

  • Marcas de tiempo de creación

  • Metadatos asociados

  • Fuente de creación (Runtime, Gateway o manual)

Ejemplo de salida

{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }

Obtenga detalles sobre la identidad de una carga de trabajo específica

aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name

Control de acceso y permisos al directorio

El directorio de identidades de los agentes se integra con la IAM para proporcionar un control de acceso detallado sobre las identidades de las cargas de trabajo y sus recursos asociados. Para obtener información sobre el uso de las identidades de las cargas de trabajo para controlar el acceso a los proveedores de credenciales, consulte Limitar el acceso a los proveedores de credenciales por identidad de carga de trabajo.

Directory-level permissions

  • Enumere los permisos: controle quién puede ver el contenido del directorio

  • Cree permisos: controle quién puede crear nuevas identidades de carga de trabajo

  • Permisos de lectura: controle quién puede ver los detalles de identidad específicos de la carga de trabajo

  • Eliminar permisos: controle quién puede eliminar las identidades de la carga de trabajo

Ejemplo de política de IAM para el acceso a directorios

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }