Memahami direktori identitas agen
Direktori identitas agen adalah kumpulan terpusat dari semua identitas beban kerja dalam akun Anda. AWS Ini berfungsi sebagai registri otoritatif untuk mengelola dan mengatur identitas agen, memberikan pandangan terpadu dari semua identitas apakah mereka dibuat secara otomatis oleh AgentCore Runtime dan Gateway atau secara manual melalui CLI dan SDK. AWS Untuk informasi tentang membuat identitas beban kerja, lihat Membuat dan mengelola identitas beban kerja.
Topik
Konsep dan struktur direktori
Memahami konsep dasar dan struktur organisasi direktori identitas agen membantu Anda mengelola identitas beban kerja secara efektif dalam skala besar.
Karakteristik utama
-
Direktori tunggal per akun - Setiap AWS akun memiliki tepat satu direktori identitas agen
-
Pembuatan otomatis - Direktori dibuat secara otomatis ketika identitas beban kerja pertama dibuat di akun Anda
-
Manajemen terpusat - Semua identitas beban kerja, terlepas dari bagaimana mereka dibuat, disimpan dalam direktori ini
-
Cross-service visibilitas — Direktori menyediakan visibilitas ke dalam identitas yang dibuat oleh Runtime, Gateway, dan proses manual
Struktur direktori
arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2
Praktik terbaik manajemen direktori
Mengikuti praktik terbaik yang telah ditetapkan untuk manajemen direktori membantu menjaga organisasi, keamanan, dan efisiensi operasional seiring dengan meningkatnya penggunaan identitas beban kerja Anda.
Konvensi penamaan
-
Gunakan nama deskriptif yang menunjukkan tujuan agen (seperti “customer-support-agent”, “data-analysis-agent”)
-
Sertakan indikator lingkungan untuk penerapan multi-lingkungan (seperti “prod-chatbot”, “dev-chatbot”)
-
Pertimbangkan awalan tim atau proyek untuk organisasi besar (seperti “marketing-content-agent”)
Strategi organisasi
-
Audit direktori Anda secara teratur untuk mengidentifikasi identitas beban kerja yang tidak digunakan atau usang
-
Dokumentasikan tujuan dan kepemilikan setiap identitas beban kerja
-
Menerapkan strategi penandaan yang konsisten untuk identitas beban kerja bila tersedia. Untuk informasi selengkapnya, lihat Menandai sumber daya AgentCore Identitas.
-
Memantau pertumbuhan direktori dan menetapkan proses tata kelola untuk pembuatan identitas
Pertimbangan keamanan
-
Secara teratur meninjau kebijakan IAM yang memberikan akses ke direktori
-
Gunakan prinsip hak istimewa paling rendah saat memberikan akses direktori
-
Pantau akses direktori melalui AWS CloudTrail log
-
Menerapkan peringatan otomatis untuk modifikasi direktori yang tidak sah
Daftar dan melihat isi direktori
Anda dapat melihat semua identitas beban kerja di direktori Anda menggunakan CLI AWS :
Buat daftar semua identitas beban kerja
aws bedrock-agentcore-control list-workload-identities
Perintah ini mengembalikan informasi tentang semua identitas beban kerja di akun Anda, termasuk:
-
Nama identitas beban kerja dan ARN
-
Stempel waktu pembuatan
-
Metadata terkait
-
Sumber pembuatan (Runtime, Gateway, atau manual)
Contoh keluaran
{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }
Dapatkan detail tentang identitas beban kerja tertentu
aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name
Kontrol akses direktori dan izin
Direktori identitas agen terintegrasi dengan IAM untuk memberikan kontrol akses halus atas identitas beban kerja dan sumber daya terkait mereka. Untuk informasi tentang penggunaan identitas beban kerja untuk mengontrol akses ke penyedia kredensi, lihat Cakupan ke bawah akses ke penyedia kredensi berdasarkan identitas beban kerja.
Directory-level izin
-
Izin daftar - Kontrol siapa yang dapat melihat isi direktori
-
Buat izin - Kontrol siapa yang dapat membuat identitas beban kerja baru
-
Izin baca - Kontrol siapa yang dapat melihat detail identitas beban kerja tertentu
-
Hapus izin - Kontrol siapa yang dapat menghapus identitas beban kerja
Contoh kebijakan IAM untuk akses direktori
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }