Entendendo o diretório de identidade do agente
O diretório de identidade do agente é uma coleção centralizada de todas as identidades de carga de trabalho em sua conta. AWS Ele serve como o registro oficial para gerenciar e organizar as identidades dos agentes, fornecendo uma visão unificada de todas as identidades, independentemente de terem sido criadas automaticamente pelo AgentCore Runtime e pelo Gateway ou manualmente por meio da CLI AWS e do SDK. Para obter informações sobre a criação de identidades de carga de trabalho, consulte Criar e gerenciar identidades de carga de trabalho.
Tópicos
Conceitos e estrutura do diretório
Compreender os conceitos fundamentais e a estrutura organizacional do diretório de identidade do agente ajuda você a gerenciar com eficiência as identidades da carga de trabalho em grande escala.
Características principais
-
Diretório único por conta — Cada AWS conta tem exatamente um diretório de identidade de agente
-
Criação automática — O diretório é criado automaticamente quando a primeira identidade de carga de trabalho é criada em sua conta
-
Gerenciamento centralizado — Todas as identidades de carga de trabalho, independentemente de como foram criadas, são armazenadas nesse diretório
-
Cross-service visibilidade — O diretório fornece visibilidade das identidades criadas pelo Runtime, pelo Gateway e pelos processos manuais
Estrutura do diretório
arn:aws:bedrock-agentcore:region:account-id:workload-identity-directory/default ├── workload-identity/runtime-created-agent-1 ├── workload-identity/runtime-created-agent-2 ├── workload-identity/gateway-created-agent-1 ├── workload-identity/manually-created-agent-1 └── workload-identity/manually-created-agent-2
Melhores práticas de gerenciamento de diretórios
Seguir as melhores práticas estabelecidas para o gerenciamento de diretórios ajuda a manter a organização, a segurança e a eficiência operacional à medida que o uso da identidade da carga de trabalho aumenta.
Convenções de nomenclatura
-
Use nomes descritivos que indiquem a finalidade do agente (como “agente de suporte ao cliente”, “agente de análise de dados”)
-
Inclua indicadores de ambiente para implantações em vários ambientes (como “prod-chatbot”, “dev-chatbot”)
-
Considere prefixos de equipe ou projeto para grandes organizações (como “agente de conteúdo de marketing”)
Estratégias organizacionais
-
Audite regularmente seu diretório para identificar identidades de carga de trabalho não utilizadas ou obsoletas
-
Documente a finalidade e a propriedade de cada identidade de carga de trabalho
-
Implemente estratégias de marcação consistentes para identidades de carga de trabalho, quando disponíveis. Para obter mais informações, consulte Como marcar recursos de AgentCore identidade.
-
Monitore o crescimento do diretório e estabeleça processos de governança para a criação de identidade
Considerações de segurança
-
Revise regularmente as políticas do IAM que concedem acesso ao diretório
-
Use princípios de privilégio mínimo ao conceder acesso ao diretório
-
Monitore o acesso ao diretório por meio de AWS CloudTrail registros
-
Implemente alertas automatizados para modificações não autorizadas no diretório
Listando e visualizando o conteúdo do diretório
Você pode visualizar todas as identidades de carga de trabalho em seu diretório usando a CLI AWS :
Listar todas as identidades da carga de trabalho
aws bedrock-agentcore-control list-workload-identities
Esse comando retorna informações sobre todas as identidades de carga de trabalho em sua conta, incluindo:
-
Nomes de identidade e ARNs da carga de trabalho
-
Carimbos de data e hora de criação
-
Metadados associados
-
Fonte de criação (Runtime, Gateway ou manual)
Exemplo de saída
{ "workloadIdentities": [ { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-runtime-agent", "workloadIdentityName": "my-runtime-agent", "createdAt": "2024-01-15T10:30:00Z", "createdBy": "AgentCore Runtime" }, { "workloadIdentityArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:workload-identity-directory/default/workload-identity/my-custom-agent", "workloadIdentityName": "my-custom-agent", "createdAt": "2024-01-16T14:20:00Z", "createdBy": "Manual" } ] }
Obtenha detalhes sobre uma identidade de carga de trabalho específica
aws bedrock-agentcore-control get-workload-identity \ --workload-identity-name my-agent-name
Controle e permissões de acesso ao diretório
O diretório de identidade do agente se integra ao IAM para fornecer controle de acesso refinado sobre as identidades da carga de trabalho e seus recursos associados. Para obter informações sobre o uso de identidades de carga de trabalho para controlar o acesso aos provedores de credenciais, consulte Reduzir o acesso aos provedores de credenciais por identidade da carga de trabalho.
Directory-level permissions
-
Permissões da lista — Controle quem pode ver o conteúdo do diretório
-
Crie permissões — controle quem pode criar novas identidades de carga de trabalho
-
Permissões de leitura — Controle quem pode ver detalhes específicos da identidade da carga de trabalho
-
Excluir permissões — Controle quem pode remover as identidades da carga de trabalho
Exemplo de política do IAM para acesso a diretórios
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListWorkloadIdentities", "Effect": "Allow", "Action": [ "bedrock-agentcore:ListWorkloadIdentities" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default" ] }, { "Sid": "ManageSpecificWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadIdentity", "bedrock-agentcore:CreateWorkloadIdentity", "bedrock-agentcore:DeleteWorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/my-agent-*" ] } ] }