View a markdown version of this page

Comprensione della directory di identità dell'agente - Amazon Bedrock AgentCore

Comprensione della directory di identità dell'agente

La directory delle identità degli agenti è una raccolta centralizzata di tutte le identità dei carichi di lavoro all'interno dell'account. AWS Funge da registro autorevole per la gestione e l'organizzazione delle identità degli agenti, fornendo una visualizzazione unificata di tutte le identità, indipendentemente dal fatto che siano state create automaticamente da AgentCore Runtime e Gateway o manualmente tramite CLI e SDK. AWS Per informazioni sulla creazione delle identità dei carichi di lavoro, consulta Creare e gestire le identità dei carichi di lavoro.

Concetti e struttura delle directory

La comprensione dei concetti fondamentali e della struttura organizzativa della directory delle identità degli agenti consente di gestire efficacemente le identità dei carichi di lavoro su larga scala.

Caratteristiche chiave

  • Una singola directory per account: ogni AWS account ha esattamente una directory di identità degli agenti

  • Creazione automatica: la directory viene creata automaticamente quando viene creata la prima identità del carico di lavoro nell'account

  • Gestione centralizzata: tutte le identità dei carichi di lavoro, indipendentemente da come sono state create, vengono archiviate in questa directory

  • Cross-service visibilità: la directory fornisce visibilità sulle identità create da Runtime, Gateway e dai processi manuali

Struttura delle directory

arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2

Best practice per la gestione delle directory

Seguire le best practice consolidate per la gestione delle directory aiuta a mantenere l'organizzazione, la sicurezza e l'efficienza operativa man mano che aumenta l'utilizzo delle identità dei carichi di lavoro.

Convenzioni di denominazione

  • Utilizza nomi descrittivi che indicano lo scopo dell'agente (ad esempio «customer-support-agent», «data-analysis-agent»)

  • Includi indicatori ambientali per implementazioni multiambiente (come «prod-chatbot», «dev-chatbot»)

  • Prendi in considerazione i prefissi per team o progetti per le grandi organizzazioni (come «marketing-content-agent»)

Strategie organizzative

  • Controlla regolarmente la tua directory per identificare le identità dei carichi di lavoro inutilizzate o obsolete

  • Documenta lo scopo e la proprietà di ogni identità del carico di lavoro

  • Implementa strategie di tagging coerenti per le identità dei carichi di lavoro, se disponibili. Per ulteriori informazioni, consulta AgentCore Tagging Identity Resources.

  • Monitora la crescita delle directory e stabilisci processi di governance per la creazione di identità

Considerazioni sulla sicurezza

  • Esamina regolarmente le politiche IAM che garantiscono l'accesso alla directory

  • Utilizza i principi del privilegio minimo quando concedi l'accesso alla directory

  • Monitora l'accesso alle directory tramite i log AWS CloudTrail

  • Implementa avvisi automatici per modifiche non autorizzate alle directory

Elencare e visualizzare i contenuti delle directory

Puoi visualizzare tutte le identità dei carichi di lavoro nella tua directory utilizzando la CLI AWS :

Elenca tutte le identità dei carichi di lavoro

aws bedrock-agentcore-control list-workload-identities

Questo comando restituisce informazioni su tutte le identità dei carichi di lavoro nel tuo account, tra cui:

  • Nomi di identità e ARN del carico di lavoro

  • Timestamp di creazione

  • Metadati associati

  • Fonte di creazione (Runtime, Gateway o manuale)

Output di esempio

{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }

Ottieni dettagli sull'identità di un carico di lavoro specifico

aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name

Autorizzazioni e controllo degli accessi alle directory

La directory delle identità degli agenti si integra con IAM per fornire un controllo granulare degli accessi sulle identità dei carichi di lavoro e sulle risorse associate. Per informazioni sull'utilizzo delle identità dei carichi di lavoro per controllare l'accesso ai provider di credenziali, consulta Scope down access to credenziali by workload identity.

Directory-level permissions

  • Elenca le autorizzazioni: controlla chi può visualizzare il contenuto della directory

  • Crea autorizzazioni: controlla chi può creare nuove identità per i carichi di lavoro

  • Autorizzazioni di lettura: controlla chi può visualizzare i dettagli dell'identità di un carico di lavoro specifico

  • Eliminazione delle autorizzazioni: controlla chi può rimuovere le identità dei carichi di lavoro

Esempio di policy IAM per l'accesso alle directory

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }