Caractéristiques de l' AgentCore identité
AgentCore Identity propose un ensemble de fonctionnalités conçues pour relever les défis uniques liés à la gestion des identités de la charge de travail et à la sécurité des informations d'identification :
Rubriques
Gestion centralisée de l'identité des agents
Créez, gérez et organisez les identités des agents et des charges de travail par le biais d'un service d'annuaire unifié qui constitue la source unique de vérité pour toutes les identités d'agents au sein de votre organisation. Chaque agent reçoit une identité unique avec des métadonnées associées (telles que le nom, l'ARN, les URL de retour OAuth, l'heure de création, l'heure de dernière mise à jour) qui peuvent être gérées de manière centralisée au sein de votre organisation. Le répertoire des identités des agents fonctionne de la même manière que les groupes d'utilisateurs de Cognito, fournissant une unité de gouvernance qui permet aux administrateurs de configurer des politiques sur un ensemble commun d'identités d'agents. Les identités des agents sont gérées comme des identités de charge de travail spécialisées dotées d'attributs et de fonctionnalités spécifiques à l'agent. Pour des procédures détaillées sur la création et la gestion des identités des agents, voir Gérer les identités de charge de travail avec AgentCore Identity.
L'approche centralisée élimine la complexité de la gestion des identités des agents dans différents environnements et systèmes. Que vos agents s'exécutent sur AgentCore Runtime, dans des environnements auto-hébergés ou dans des déploiements hybrides, le service fournit une gestion cohérente des identités, quel que soit l'endroit où vos agents sont déployés. Chaque identité d'agent reçoit un ARN unique (tel quearn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name) qui permet un contrôle d'accès précis et une gestion des ressources. Cette centralisation permet également une organisation hiérarchique et des contrôles d'accès basés sur les groupes, ce qui facilite la mise en œuvre de politiques de gouvernance à l'échelle de l'entreprise et le maintien de la conformité dans toutes les opérations des agents. La structure hiérarchique du chemin ARN (avec les composants directory/default /workload- identity/agent -name) permet aux administrateurs d'organiser les agents de manière logique et d'appliquer des politiques à différents niveaux de la hiérarchie, par exemple en ciblant tous les agents d'un répertoire spécifique ou avec des attributs similaires, sans avoir à gérer l'identité de chaque agent individuellement.
Stockage sécurisé des informations d'identification
Le coffre à jetons assure la sécurité du stockage des jetons OAuth 2.0, des informations d'identification des clients OAuth et des clés d'API avec un chiffrement complet au repos et en transit. Toutes les informations d'identification sont cryptées à l'aide de clés AWS KMS gérées par le client ou par le service et leur accès est contrôlé pour empêcher toute récupération non autorisée. Le coffre-fort met en œuvre des contrôles d'accès stricts, garantissant que les agents autorisés ne peuvent accéder aux informations d'identification qu'à des fins spécifiques et uniquement lorsqu'ils présentent une preuve vérifiable de l'identité de la charge de travail.
S'appuyant sur le modèle de sécurité basé sur le périmètre d'OAuth 2.0, le coffre à jetons met en œuvre des mesures de sécurité supplémentaires selon lesquelles chaque demande d'accès est validée indépendamment, même pour les appelants appartenant au même domaine de confiance. Ce mécanisme de sécurité supplémentaire est nécessaire pour protéger les données de l'utilisateur final contre le code d'agent malveillant ou qui se comporte mal. Le coffre-fort stocke en toute sécurité les jetons OAuth 2.0, ce qui réduit les risques de sécurité tout en améliorant votre posture de sécurité globale.
Prise en charge du flux OAuth 2.0
La prise en charge native des flux d'octroi d'informations d'identification client OAuth 2.0 (machine à machine) et d'octroi de code d'autorisation OAuth 2.0 (accès délégué par l'utilisateur) permet d'obtenir des modèles d'authentification complets pour différents cas d'utilisation. Le service gère la complexité des implémentations d'OAuth 2.0 tout en fournissant des API simples permettant aux agents d'accéder aux AWS ressources et aux services tiers. Pour les flux 2LO, les agents peuvent s'authentifier directement auprès des serveurs de ressources sans interaction avec l'utilisateur, tandis que les flux 3LO permettent le consentement explicite de l'utilisateur et l'autorisation d'accéder à des données spécifiques à l'utilisateur à partir de services externes.
Le service fournit également des fournisseurs d'identifiants OAuth 2.0 intégrés pour des services populaires tels que Google, Slack, GitHub Salesforce et Atlassian (Jira), avec des points de terminaison de serveur d'autorisation et des paramètres spécifiques aux fournisseurs préremplis afin de réduire les efforts de développement. Pour les intégrations personnalisées, le service prend en charge les fournisseurs d'informations d'identification OAuth 2.0 configurables qui peuvent être adaptés pour fonctionner avec n'importe quel serveur de ressources compatible OAuth 2.0. Cette prise en charge complète d'OAuth 2.0 élimine la charge de travail des développeurs d'agents qui mettent en œuvre des flux d'autorisation complexes et réduit le risque de failles de sécurité dans les implémentations personnalisées. Pour des informations complètes sur la configuration de ces fournisseurs, voir Configurer le fournisseur d'informations d'identification.
Identité des agents et contrôles d'accès
AgentCore Identity prend en charge le flux d'usurpation d'identité dans le cadre duquel les agents peuvent accéder aux ressources à l'aide des informations d'identification qui leur ont été fournies. Cette approche permet aux agents d'effectuer des actions pour le compte des utilisateurs tout en conservant des pistes d'audit et des contrôles d'accès. Le processus d'usurpation d'identité permet aux agents d'utiliser les informations d'identification fournies pour accéder aux ressources, les décisions d'autorisation étant basées sur ces informations d'identification.
AgentCore Intégration du SDK
L'intégration fluide au AgentCore SDK via des annotations déclaratives telles que @requires_access_token et @requires_api_key gère automatiquement la récupération et l'injection des informations d'identification, réduisant ainsi le code standard et les vulnérabilités de sécurité potentielles. Ces annotations évitent aux développeurs d'implémenter manuellement des flux OAuth complexes. Elles fournissent plutôt une interface déclarative simple qui élimine la complexité sous-jacente de la gestion des jetons et du traitement des informations d'identification.
L'intégration du SDK fournit également une gestion automatique des erreurs pour les scénarios courants tels que l'expiration des jetons et les exigences en matière de consentement des utilisateurs. Lorsque les jetons expirent ou que le consentement de l'utilisateur est nécessaire, le SDK génère automatiquement les URL d'autorisation appropriées et gère l'orchestration du flux OAuth, proposant aux développeurs des réponses simples de réussite ou d'échec. Cette intégration réduit considérablement le temps de développement et le risque de failles de sécurité, tout en garantissant que toutes les opérations d'identification respectent les meilleures pratiques en matière de sécurité.
Sécurisation des demandes de vérification
Le service met en œuvre la validation de toutes les demandes, y compris la vérification de la signature des jetons, les contrôles d'expiration et la validation du périmètre.
En traitant chaque demande comme nécessitant une vérification et une preuve d'autorisation explicite, le service met en œuvre une validation de sécurité pour chaque demande. Toutes les opérations sont enregistrées avec un contexte détaillé pour la surveillance de la sécurité et les rapports de conformité, offrant ainsi une visibilité sur les activités des agents.
Ces fonctionnalités se combinent pour apporter des avantages significatifs aux organisations qui déploient des agents d'intelligence artificielle :
-
Risque de sécurité réduit : la gestion centralisée des informations d'identification élimine le besoin d'intégrer des secrets dans le code de l'agent ou dans les fichiers de configuration.
-
Développement simplifié : les API déclaratives et l'intégration du SDK réduisent la complexité de la mise en œuvre de l'authentification sécurisée dans les applications d'agents.
-
Conformité améliorée : des pistes d'audit complètes et des contrôles d'accès répondent aux exigences de conformité réglementaires.
-
Efficacité opérationnelle : L'actualisation automatique des informations d'identification réduit les frais opérationnels tout en améliorant le niveau de sécurité.