View a markdown version of this page

Entendendo o diretório de identidade do agente - Amazon Bedrock AgentCore

Entendendo o diretório de identidade do agente

O diretório de identidade do agente é uma coleção centralizada de todas as identidades de carga de trabalho em sua conta. AWS Ele serve como o registro oficial para gerenciar e organizar as identidades dos agentes, fornecendo uma visão unificada de todas as identidades, independentemente de terem sido criadas automaticamente pelo AgentCore Runtime e pelo Gateway ou manualmente por meio da CLI AWS e do SDK. Para obter informações sobre a criação de identidades de carga de trabalho, consulte Criar e gerenciar identidades de carga de trabalho.

Conceitos e estrutura do diretório

Compreender os conceitos fundamentais e a estrutura organizacional do diretório de identidade do agente ajuda você a gerenciar com eficiência as identidades da carga de trabalho em grande escala.

Características principais

  • Diretório único por conta — Cada AWS conta tem exatamente um diretório de identidade de agente

  • Criação automática — O diretório é criado automaticamente quando a primeira identidade de carga de trabalho é criada em sua conta

  • Gerenciamento centralizado — Todas as identidades de carga de trabalho, independentemente de como foram criadas, são armazenadas nesse diretório

  • Cross-service visibilidade — O diretório fornece visibilidade das identidades criadas pelo Runtime, pelo Gateway e pelos processos manuais

Estrutura do diretório

arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2

Melhores práticas de gerenciamento de diretórios

Seguir as melhores práticas estabelecidas para o gerenciamento de diretórios ajuda a manter a organização, a segurança e a eficiência operacional à medida que o uso da identidade da carga de trabalho aumenta.

Convenções de nomenclatura

  • Use nomes descritivos que indiquem a finalidade do agente (como “agente de suporte ao cliente”, “agente de análise de dados”)

  • Inclua indicadores de ambiente para implantações em vários ambientes (como “prod-chatbot”, “dev-chatbot”)

  • Considere prefixos de equipe ou projeto para grandes organizações (como “agente de conteúdo de marketing”)

Estratégias organizacionais

  • Audite regularmente seu diretório para identificar identidades de carga de trabalho não utilizadas ou obsoletas

  • Documente a finalidade e a propriedade de cada identidade de carga de trabalho

  • Implemente estratégias de marcação consistentes para identidades de carga de trabalho, quando disponíveis. Para obter mais informações, consulte Como marcar recursos de AgentCore identidade.

  • Monitore o crescimento do diretório e estabeleça processos de governança para a criação de identidade

Considerações de segurança

  • Revise regularmente as políticas do IAM que concedem acesso ao diretório

  • Use princípios de privilégio mínimo ao conceder acesso ao diretório

  • Monitore o acesso ao diretório por meio de AWS CloudTrail registros

  • Implemente alertas automatizados para modificações não autorizadas no diretório

Listando e visualizando o conteúdo do diretório

Você pode visualizar todas as identidades de carga de trabalho em seu diretório usando a CLI AWS :

Listar todas as identidades da carga de trabalho

aws bedrock-agentcore-control list-workload-identities

Esse comando retorna informações sobre todas as identidades de carga de trabalho em sua conta, incluindo:

  • Nomes de identidade e ARNs da carga de trabalho

  • Carimbos de data e hora de criação

  • Metadados associados

  • Fonte de criação (Runtime, Gateway ou manual)

Exemplo de saída

{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }

Obtenha detalhes sobre uma identidade de carga de trabalho específica

aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name

Controle e permissões de acesso ao diretório

O diretório de identidade do agente se integra ao IAM para fornecer controle de acesso refinado sobre as identidades da carga de trabalho e seus recursos associados. Para obter informações sobre o uso de identidades de carga de trabalho para controlar o acesso aos provedores de credenciais, consulte Reduzir o acesso aos provedores de credenciais por identidade da carga de trabalho.

Directory-level permissions

  • Permissões da lista — Controle quem pode ver o conteúdo do diretório

  • Crie permissões — controle quem pode criar novas identidades de carga de trabalho

  • Permissões de leitura — Controle quem pode ver detalhes específicos da identidade da carga de trabalho

  • Excluir permissões — Controle quem pode remover as identidades da carga de trabalho

Exemplo de política do IAM para acesso a diretórios

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }