View a markdown version of this page

Características da AgentCore identidade - Amazon Bedrock AgentCore

Características da AgentCore identidade

AgentCore O Identity oferece um conjunto de recursos projetados para enfrentar os desafios exclusivos do gerenciamento de identidade da carga de trabalho e da segurança de credenciais:

Gerenciamento centralizado de identidade de agentes

Crie, gerencie e organize identidades de agentes e cargas de trabalho por meio de um serviço de diretório unificado que atua como a única fonte confiável para todas as identidades de agentes em sua organização. Cada agente recebe uma identidade exclusiva com metadados associados (como nome, ARN, URLs de retorno do OAuth, hora de criação, hora da última atualização) que podem ser gerenciados centralmente em toda a organização. O diretório de identidade do agente funciona de forma semelhante aos grupos de usuários do Cognito, fornecendo uma unidade de governança que permite aos administradores configurar políticas em um conjunto comum de identidades de agentes. As identidades dos agentes são gerenciadas como identidades de carga de trabalho especializadas com atributos e recursos específicos do agente. Para obter procedimentos detalhados sobre como criar e gerenciar identidades de agentes, consulte Gerenciar identidades de carga de trabalho com Identity. AgentCore

A abordagem centralizada elimina a complexidade de gerenciar identidades de agentes em diferentes ambientes e sistemas. Independentemente de seus agentes serem executados em AgentCore Runtime, em ambientes auto-hospedados ou em implantações híbridas, o serviço fornece gerenciamento de identidade consistente, independentemente de onde seus agentes estejam implantados. Cada identidade de agente recebe um ARN exclusivo (comoarn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name) que permite controle preciso de acesso e gerenciamento de recursos. Essa centralização também permite a organização hierárquica e os controles de acesso baseados em grupos, facilitando a implementação de políticas de governança em toda a empresa e a manutenção da conformidade em todas as operações dos agentes. A estrutura hierárquica no caminho do ARN (com componentes directory/default /workload- identity/agent -name) permite que os administradores organizem os agentes de forma lógica e apliquem políticas em diferentes níveis da hierarquia — por exemplo, visando todos os agentes em um diretório específico ou com atributos semelhantes — sem precisar gerenciar cada identidade de agente individualmente.

Armazenamento seguro de credenciais

O cofre de tokens fornece segurança para armazenar tokens OAuth 2.0, credenciais do cliente OAuth e chaves de API com criptografia abrangente em repouso e em trânsito. Todas as credenciais são criptografadas usando chaves AWS KMS gerenciadas pelo cliente ou pelo serviço e controladas pelo acesso para evitar a recuperação não autorizada. O cofre implementa controles de acesso rígidos, garantindo que as credenciais só possam ser acessadas por agentes autorizados para fins específicos e somente quando eles apresentarem prova verificável da identidade da carga de trabalho.

Com base no modelo de segurança baseado em escopo do OAuth 2.0, o cofre de tokens implementa medidas de segurança adicionais em que cada solicitação de acesso é validada de forma independente, mesmo de chamadores dentro do mesmo domínio de confiança. Esse mecanismo de segurança extra é necessário para proteger os dados do usuário final contra códigos maliciosos ou mal-intencionados do agente. O cofre armazena com segurança os tokens do OAuth 2.0, reduzindo os riscos de segurança e melhorando sua postura geral de segurança.

Suporte de fluxo do OAuth 2.0

O suporte nativo para os fluxos de concessão de credenciais de cliente do OAuth 2.0 (máquina a máquina) e concessão de código de autorização do OAuth 2.0 (acesso delegado pelo usuário) permite padrões de autenticação abrangentes para diferentes casos de uso. O serviço lida com a complexidade das implementações do OAuth 2.0 e fornece APIs simples para os agentes acessarem AWS recursos e serviços de terceiros. Para fluxos de 2LO, os agentes podem se autenticar diretamente com servidores de recursos sem interação com o usuário, enquanto os fluxos de 3LO permitem o consentimento e a autorização explícitos do usuário para acessar dados específicos do usuário de serviços externos.

O serviço também fornece provedores de credenciais OAuth 2.0 integrados para serviços populares, como Google, Slack, GitHub Salesforce e Atlassian (Jira), com endpoints de servidor de autorização e parâmetros específicos do provedor pré-preenchidos para reduzir o esforço de desenvolvimento. Para integrações personalizadas, o serviço oferece suporte a provedores de credenciais configuráveis do OAuth 2.0 que podem ser personalizados para funcionar com qualquer servidor de recursos compatível com o OAuth 2.0. Esse suporte abrangente ao OAuth 2.0 elimina o trabalho pesado dos desenvolvedores de agentes que implementam fluxos de autorização complexos e reduz o risco de vulnerabilidades de segurança em implementações personalizadas. Para obter informações abrangentes sobre a configuração desses provedores, consulte Configurar provedor de credenciais.

Controles de identidade e acesso do agente

AgentCore O Identity oferece suporte ao fluxo de personificação, no qual os agentes podem acessar recursos usando as credenciais fornecidas a eles. Essa abordagem permite que os agentes realizem ações em nome dos usuários enquanto mantêm trilhas de auditoria e controles de acesso. O processo de falsificação de identidade permite que os agentes usem as credenciais fornecidas para acessar os recursos, com decisões de autorização baseadas nessas credenciais.

AgentCore Integração do SDK

A integração perfeita com o AgentCore SDK por meio de anotações declarativas, como @requires_access_token e @requires_api_key, gerencia automaticamente a recuperação e a injeção de credenciais, reduzindo o código padronizado e possíveis vulnerabilidades de segurança. Essas anotações eliminam a necessidade de os desenvolvedores implementarem fluxos complexos de OAuth manualmente, fornecendo uma interface declarativa simples que abstrai a complexidade subjacente do gerenciamento de tokens e do tratamento de credenciais.

A integração do SDK também fornece tratamento automático de erros para cenários comuns, como expiração de tokens e requisitos de consentimento do usuário. Quando os tokens expiram ou o consentimento do usuário é necessário, o SDK gera automaticamente os URLs de autorização apropriados e gerencia a orquestração do fluxo do OAuth, oferecendo aos desenvolvedores respostas simples de sucesso ou falha. Essa integração reduz significativamente o tempo de desenvolvimento e a probabilidade de vulnerabilidades de segurança, ao mesmo tempo que garante que todas as operações de credenciais sigam as melhores práticas de segurança.

Solicitar verificação de segurança

O serviço implementa a validação de todas as solicitações, incluindo verificação da assinatura do token, verificações de expiração e validação do escopo.

Ao tratar cada solicitação como exigindo verificação e exigindo prova explícita de autorização, o serviço implementa a validação de segurança para cada solicitação. Todas as operações são registradas com contexto detalhado para monitoramento de segurança e relatórios de conformidade, fornecendo visibilidade das atividades dos agentes.

Esses recursos se combinam para fornecer benefícios significativos para organizações que implantam agentes de IA:

  • Risco de segurança reduzido: o gerenciamento centralizado de credenciais elimina a necessidade de incorporar segredos no código do agente ou nos arquivos de configuração.

  • Desenvolvimento simplificado: as APIs declarativas e a integração do SDK reduzem a complexidade da implementação da autenticação segura em aplicativos de agentes.

  • Conformidade aprimorada: trilhas de auditoria e controles de acesso abrangentes dão suporte aos requisitos de conformidade regulatória.

  • Eficiência operacional: a atualização automatizada de credenciais reduz a sobrecarga operacional e melhora a postura de segurança.