View a markdown version of this page

Memahami direktori identitas agen - Batuan Dasar Amazon AgentCore

Memahami direktori identitas agen

Direktori identitas agen adalah kumpulan terpusat dari semua identitas beban kerja dalam akun Anda. AWS Ini berfungsi sebagai registri otoritatif untuk mengelola dan mengatur identitas agen, memberikan pandangan terpadu dari semua identitas apakah mereka dibuat secara otomatis oleh AgentCore Runtime dan Gateway atau secara manual melalui CLI dan SDK. AWS Untuk informasi tentang membuat identitas beban kerja, lihat Membuat dan mengelola identitas beban kerja.

Konsep dan struktur direktori

Memahami konsep dasar dan struktur organisasi direktori identitas agen membantu Anda mengelola identitas beban kerja secara efektif dalam skala besar.

Karakteristik utama

  • Direktori tunggal per akun - Setiap AWS akun memiliki tepat satu direktori identitas agen

  • Pembuatan otomatis - Direktori dibuat secara otomatis ketika identitas beban kerja pertama dibuat di akun Anda

  • Manajemen terpusat - Semua identitas beban kerja, terlepas dari bagaimana mereka dibuat, disimpan dalam direktori ini

  • Cross-service visibilitas — Direktori menyediakan visibilitas ke dalam identitas yang dibuat oleh Runtime, Gateway, dan proses manual

Struktur direktori

arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2

Praktik terbaik manajemen direktori

Mengikuti praktik terbaik yang telah ditetapkan untuk manajemen direktori membantu menjaga organisasi, keamanan, dan efisiensi operasional seiring dengan meningkatnya penggunaan identitas beban kerja Anda.

Konvensi penamaan

  • Gunakan nama deskriptif yang menunjukkan tujuan agen (seperti “customer-support-agent”, “data-analysis-agent”)

  • Sertakan indikator lingkungan untuk penerapan multi-lingkungan (seperti “prod-chatbot”, “dev-chatbot”)

  • Pertimbangkan awalan tim atau proyek untuk organisasi besar (seperti “marketing-content-agent”)

Strategi organisasi

  • Audit direktori Anda secara teratur untuk mengidentifikasi identitas beban kerja yang tidak digunakan atau usang

  • Dokumentasikan tujuan dan kepemilikan setiap identitas beban kerja

  • Menerapkan strategi penandaan yang konsisten untuk identitas beban kerja bila tersedia. Untuk informasi selengkapnya, lihat Menandai sumber daya AgentCore Identitas.

  • Memantau pertumbuhan direktori dan menetapkan proses tata kelola untuk pembuatan identitas

Pertimbangan keamanan

  • Secara teratur meninjau kebijakan IAM yang memberikan akses ke direktori

  • Gunakan prinsip hak istimewa paling rendah saat memberikan akses direktori

  • Pantau akses direktori melalui AWS CloudTrail log

  • Menerapkan peringatan otomatis untuk modifikasi direktori yang tidak sah

Daftar dan melihat isi direktori

Anda dapat melihat semua identitas beban kerja di direktori Anda menggunakan CLI AWS :

Buat daftar semua identitas beban kerja

aws bedrock-agentcore-control list-workload-identities

Perintah ini mengembalikan informasi tentang semua identitas beban kerja di akun Anda, termasuk:

  • Nama identitas beban kerja dan ARN

  • Stempel waktu pembuatan

  • Metadata terkait

  • Sumber pembuatan (Runtime, Gateway, atau manual)

Contoh keluaran

{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }

Dapatkan detail tentang identitas beban kerja tertentu

aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name

Kontrol akses direktori dan izin

Direktori identitas agen terintegrasi dengan IAM untuk memberikan kontrol akses halus atas identitas beban kerja dan sumber daya terkait mereka. Untuk informasi tentang penggunaan identitas beban kerja untuk mengontrol akses ke penyedia kredensi, lihat Cakupan ke bawah akses ke penyedia kredensi berdasarkan identitas beban kerja.

Directory-level izin

  • Izin daftar - Kontrol siapa yang dapat melihat isi direktori

  • Buat izin - Kontrol siapa yang dapat membuat identitas beban kerja baru

  • Izin baca - Kontrol siapa yang dapat melihat detail identitas beban kerja tertentu

  • Hapus izin - Kontrol siapa yang dapat menghapus identitas beban kerja

Contoh kebijakan IAM untuk akses direktori

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }