Comprensione della directory di identità dell'agente
La directory delle identità degli agenti è una raccolta centralizzata di tutte le identità dei carichi di lavoro all'interno dell'account. AWS Funge da registro autorevole per la gestione e l'organizzazione delle identità degli agenti, fornendo una visualizzazione unificata di tutte le identità, indipendentemente dal fatto che siano state create automaticamente da AgentCore Runtime e Gateway o manualmente tramite CLI e SDK. AWS Per informazioni sulla creazione delle identità dei carichi di lavoro, consulta Creare e gestire le identità dei carichi di lavoro.
Argomenti
Concetti e struttura delle directory
La comprensione dei concetti fondamentali e della struttura organizzativa della directory delle identità degli agenti consente di gestire efficacemente le identità dei carichi di lavoro su larga scala.
Caratteristiche chiave
-
Una singola directory per account: ogni AWS account ha esattamente una directory di identità degli agenti
-
Creazione automatica: la directory viene creata automaticamente quando viene creata la prima identità del carico di lavoro nell'account
-
Gestione centralizzata: tutte le identità dei carichi di lavoro, indipendentemente da come sono state create, vengono archiviate in questa directory
-
Cross-service visibilità: la directory fornisce visibilità sulle identità create da Runtime, Gateway e dai processi manuali
Struttura delle directory
arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2
Best practice per la gestione delle directory
Seguire le best practice consolidate per la gestione delle directory aiuta a mantenere l'organizzazione, la sicurezza e l'efficienza operativa man mano che aumenta l'utilizzo delle identità dei carichi di lavoro.
Convenzioni di denominazione
-
Utilizza nomi descrittivi che indicano lo scopo dell'agente (ad esempio «customer-support-agent», «data-analysis-agent»)
-
Includi indicatori ambientali per implementazioni multiambiente (come «prod-chatbot», «dev-chatbot»)
-
Prendi in considerazione i prefissi per team o progetti per le grandi organizzazioni (come «marketing-content-agent»)
Strategie organizzative
-
Controlla regolarmente la tua directory per identificare le identità dei carichi di lavoro inutilizzate o obsolete
-
Documenta lo scopo e la proprietà di ogni identità del carico di lavoro
-
Implementa strategie di tagging coerenti per le identità dei carichi di lavoro, se disponibili. Per ulteriori informazioni, consulta AgentCore Tagging Identity Resources.
-
Monitora la crescita delle directory e stabilisci processi di governance per la creazione di identità
Considerazioni sulla sicurezza
-
Esamina regolarmente le politiche IAM che garantiscono l'accesso alla directory
-
Utilizza i principi del privilegio minimo quando concedi l'accesso alla directory
-
Monitora l'accesso alle directory tramite i log AWS CloudTrail
-
Implementa avvisi automatici per modifiche non autorizzate alle directory
Elencare e visualizzare i contenuti delle directory
Puoi visualizzare tutte le identità dei carichi di lavoro nella tua directory utilizzando la CLI AWS :
Elenca tutte le identità dei carichi di lavoro
aws bedrock-agentcore-control list-workload-identities
Questo comando restituisce informazioni su tutte le identità dei carichi di lavoro nel tuo account, tra cui:
-
Nomi di identità e ARN del carico di lavoro
-
Timestamp di creazione
-
Metadati associati
-
Fonte di creazione (Runtime, Gateway o manuale)
Output di esempio
{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }
Ottieni dettagli sull'identità di un carico di lavoro specifico
aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name
Autorizzazioni e controllo degli accessi alle directory
La directory delle identità degli agenti si integra con IAM per fornire un controllo granulare degli accessi sulle identità dei carichi di lavoro e sulle risorse associate. Per informazioni sull'utilizzo delle identità dei carichi di lavoro per controllare l'accesso ai provider di credenziali, consulta Scope down access to credenziali by workload identity.
Directory-level permissions
-
Elenca le autorizzazioni: controlla chi può visualizzare il contenuto della directory
-
Crea autorizzazioni: controlla chi può creare nuove identità per i carichi di lavoro
-
Autorizzazioni di lettura: controlla chi può visualizzare i dettagli dell'identità di un carico di lavoro specifico
-
Eliminazione delle autorizzazioni: controlla chi può rimuovere le identità dei carichi di lavoro
Esempio di policy IAM per l'accesso alle directory
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }