View a markdown version of this page

Comprendre les identités des charges de travail - Amazon Bedrock AgentCore

Comprendre les identités des charges de travail

Les identités de charge de travail représentent l'identité numérique de vos agents au sein de l' AWS environnement. Ils constituent un point d'ancrage stable qui persiste dans différents environnements de déploiement et schémas d'authentification, permettant aux agents de conserver une identité cohérente, qu'ils utilisent des rôles IAM pour accéder aux AWS ressources, des jetons OAuth2 pour l'intégration de services externes ou des clés d'API pour accéder à des outils tiers. Le système d'identité simplifie la gestion de plusieurs types d'identifiants tout en fournissant une interface unifiée pour les opérations d'authentification et d'autorisation.

Les identités des charges de travail s'intègrent parfaitement à la structure AgentCore d'identité globale, notamment le coffre de jetons pour le stockage sécurisé des informations d'identification (voir Stockage sécurisé des informations d'identification), les fournisseurs d'informations d'identification des ressources pour l'accès aux services externes (voir Configuration du fournisseur d'informations d'identification) et le répertoire des AgentCore identités pour une gestion centralisée. Pour plus d'informations sur le répertoire, voir Comprendre le répertoire des identités des agents.

Comment les identités de charge de travail sont créées

Les identités de charge de travail sont créées automatiquement dans plusieurs scénarios et peuvent également être créées manuellement en cas de besoin. Ces identités sont utilisées pour obtenir des jetons d'accès à la charge de travail qui autorisent l'accès des agents aux informations d'identification. Pour plus de détails sur la façon dont les identités de charge de travail sont utilisées dans le flux d'authentification, voir Obtenir un jeton d'accès à la charge de travail.

Création automatique par Runtime et Gateway

  • Lorsque vous déployez un agent à l'aide de AgentCore Runtime, une identité de charge de travail est automatiquement créée et associée à votre agent

  • AgentCore Gateway crée également automatiquement des identités de charge de travail pour les agents déployés via le service de passerelle

  • Ces identités créées automatiquement sont gérées par le service et incluent les paramètres nécessaires à votre environnement de déploiement.

  • L'identité de charge de travail (ARN) est renvoyée dans la réponse au déploiement et peut être utilisée pour les politiques IAM et le contrôle d'accès.

Création manuelle pour des déploiements personnalisés

  • Pour les agents qui ne sont pas hébergés par Runtime ou Gateway (tels que les déploiements auto-hébergés ou hybrides), vous pouvez créer manuellement des identités de charge de travail

  • Utilisez l'CreateWorkloadIdentity API ou la AWS CLI pour créer des identités pour les déploiements d'agents personnalisés

  • La création manuelle vous permet de contrôler l'identité, le nom et les métadonnées.

  • Cette approche est idéale lorsque vous avez besoin de noms d'identité spécifiques ou lorsque vous intégrez des systèmes de gestion des identités existants.

Quand utiliser chaque approche

  • Utilisez la création automatique lors du déploiement via AgentCore Runtime ou Gateway pour une configuration simplifiée

  • Utilisez la création manuelle lorsque vous avez besoin de noms d'identité spécifiques ou lorsque vous déployez des agents dans des environnements non standard

  • La création manuelle est également utile pour tester des scénarios ou lorsque vous avez besoin de plusieurs identités pour le même agent dans différents environnements

Les identités de charge de travail sont utilisées pour obtenir des jetons d'accès à la charge de travail qui autorisent l'accès des agents aux informations d'identification. Pour plus de détails sur la façon dont les identités de charge de travail sont utilisées dans le flux d'authentification, voir Obtenir un jeton d'accès à la charge de travail.

Une fois que vous avez créé des identités de charge de travail, vous pouvez les utiliser pour contrôler l'accès aux fournisseurs d'informations d'identification. Pour plus d'informations sur la mise en œuvre d'un contrôle d'accès détaillé, voir Diminuer l'accès aux fournisseurs d'informations d'identification par identité de charge de travail.