Descripción del directorio de identidad de los agentes
El directorio de identidades de los agentes es un conjunto centralizado de todas las identidades de carga de trabajo de su AWS cuenta. Sirve como registro autorizado para administrar y organizar las identidades de los agentes, proporcionando una vista unificada de todas las identidades, ya sea que las hayan creado automáticamente AgentCore Runtime y Gateway o manualmente a través de la AWS CLI y el SDK. Para obtener información sobre la creación de identidades de cargas de trabajo, consulte Crear y administrar identidades de cargas de trabajo.
Temas
Conceptos y estructura del directorio
Comprender los conceptos fundamentales y la estructura organizativa del directorio de identidades de los agentes le ayuda a gestionar eficazmente las identidades de las cargas de trabajo a escala.
Características clave
-
Directorio único por cuenta: cada AWS cuenta tiene exactamente un directorio de identidad de agentes
-
Creación automática: el directorio se crea automáticamente cuando se crea la primera identidad de carga de trabajo en su cuenta
-
Administración centralizada: todas las identidades de las cargas de trabajo, independientemente de cómo se hayan creado, se almacenan en este directorio
-
Cross-service visibilidad: el directorio proporciona visibilidad de las identidades creadas por Runtime, Gateway y los procesos manuales
Estructura de directorios
arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2
Mejores prácticas de administración de directorios
Seguir las mejores prácticas establecidas para la administración de directorios ayuda a mantener la organización, la seguridad y la eficiencia operativa a medida que aumenta el uso de identidades en la carga de trabajo.
Convenciones de nomenclatura
-
Utilice nombres descriptivos que indiquen el propósito del agente (como «agente de atención al cliente» o «agente de análisis de datos»)
-
Incluya indicadores de entorno para las implementaciones en varios entornos (como «prod-chatbot», «dev-chatbot»)
-
Tenga en cuenta los prefijos de equipo o proyecto para las grandes organizaciones (como «marketing-content-agent»)
Estrategias organizativas
-
Audite periódicamente su directorio para identificar las identidades de las cargas de trabajo obsoletas o no utilizadas
-
Documente el propósito y la propiedad de cada identidad de carga de trabajo
-
Implemente estrategias de etiquetado coherentes para las identidades de las cargas de trabajo cuando estén disponibles. Para obtener más información, consulte Etiquetar los recursos de AgentCore identidad.
-
Supervise el crecimiento del directorio y establezca procesos de gobierno para la creación de identidades
Consideraciones de seguridad
-
Revise periódicamente las políticas de IAM que permiten el acceso al directorio
-
Utilice los principios del mínimo privilegio al conceder el acceso al directorio
-
Supervise el acceso a los directorios mediante registros AWS CloudTrail
-
Implemente alertas automatizadas para las modificaciones no autorizadas del directorio
Listar y ver el contenido del directorio
Puede ver todas las identidades de carga de trabajo de su directorio mediante la AWS CLI:
Enumere todas las identidades de la carga
aws bedrock-agentcore-control list-workload-identities
Este comando devuelve información sobre todas las identidades de carga de trabajo de su cuenta, incluidas las siguientes:
-
Nombres de identidad y ARN de la carga de trabajo
-
Marcas de tiempo de creación
-
Metadatos asociados
-
Fuente de creación (Runtime, Gateway o manual)
Ejemplo de salida
{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }
Obtenga detalles sobre la identidad de una carga de trabajo específica
aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name
Control de acceso y permisos al directorio
El directorio de identidades de los agentes se integra con la IAM para proporcionar un control de acceso detallado sobre las identidades de las cargas de trabajo y sus recursos asociados. Para obtener información sobre el uso de las identidades de las cargas de trabajo para controlar el acceso a los proveedores de credenciales, consulte Limitar el acceso a los proveedores de credenciales por identidad de carga de trabajo.
Directory-level permissions
-
Enumere los permisos: controle quién puede ver el contenido del directorio
-
Cree permisos: controle quién puede crear nuevas identidades de carga de trabajo
-
Permisos de lectura: controle quién puede ver los detalles de identidad específicos de la carga de trabajo
-
Eliminar permisos: controle quién puede eliminar las identidades de la carga de trabajo
Ejemplo de política de IAM para el acceso a directorios
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }