View a markdown version of this page

Conectando agentes remotos A2A - AWS DevOps Agente

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Conectando agentes remotos A2A

Agentes remotos ampliam os recursos de investigação do AWS DevOps agente delegando tarefas a agentes externos que implementam o protocolo Agent-to-Agent (A2A). Quando você conecta um agente remoto, o AWS DevOps Agente pode atribuir subtarefas de investigação a ele e incorporar suas descobertas à investigação geral. Este guia explica como conectar um agente remoto ao AWS DevOps Agente.

Requisitos

Antes de conectar um agente remoto, certifique-se de que seu agente atenda aos seguintes requisitos:

  • Suporte ao protocolo A2A — Seu agente deve implementar o protocolo Agent-to-Agent (A2A) (vinculação JSONRPC ou HTTP+JSON) e fornecer um cartão de agente válido em um URL acessível. O cartão do agente informa ao AWS DevOps agente como se comunicar com seu agente. As mesmas credenciais de autenticação usadas para invocar o agente são usadas para obter o cartão do agente. Os seguintes campos do cartão do agente são obrigatórios:

    • nome — Um nome exclusivo que identifica seu agente

    • descrição — Uma descrição das capacidades do seu agente. AWS DevOps O agente usa isso para determinar qual agente remoto é mais adequado para uma determinada subtarefa.

    • SupportedInterfaces — Declara a URL do endpoint de invocação, a associação de protocolo (JSONRPCou) e a versão do protocolo HTTP+JSON

    • capacidades — Um objeto que indica se seu agente suporta respostas de streaming

    • habilidades — Uma matriz que descreve as capacidades específicas do seu agente. AWS DevOps O agente usa habilidades para encaminhar tarefas para o agente remoto mais adequado

  • Suporte à autenticação — Seu agente remoto deve oferecer suporte a um dos seguintes métodos de autenticação: token portador, credenciais do cliente OAuth, chave de API ou AWS Signature Version 4 (SigV4).

  • Tempo limite de inatividade — O AWS DevOps agente fecha a conexão se o agente A2A remoto não enviar dados por 1 minuto. Isso se aplica tanto às respostas únicas quanto às de streaming, portanto, um agente de streaming deve enviar dados pelo menos uma vez por minuto para manter a conexão aberta.

Considerações sobre segurança

Ao conectar agentes remotos ao AWS DevOps Agente, considere estes aspectos de segurança:

  • Read-only agentes — os agentes remotos devem ser projetados somente para investigação e coleta de dados. Certifique-se de que os agentes remotos não realizem operações de gravação ou modificações nos sistemas de produção.

  • Riscos de injeção imediata — Agentes remotos podem introduzir riscos adicionais de ataques de injeção imediata. Consulte Proteção imediata por injeção: Segurança AWS DevOps do agente para obter mais informações.

Consulte AWS DevOps Segurança do agente para obter mais informações sobre injeção imediata e o modelo de responsabilidade compartilhada.

nota

Se seu agente remoto estiver em uma rede privada, consulteConectando-se a ferramentas hospedadas de forma privada.

Registrando um agente remoto (no nível da conta)

Os agentes remotos são registrados no nível da AWS conta e compartilhados entre todos os espaços do agente nessa conta.

Etapa 1: Configurar o agente remoto

  1. Faça login no AWS Management Console

  2. Navegue até o console do AWS DevOps agente

  3. Vá para a página Provedores de Capacidades (acessível pela navegação lateral)

  4. Encontre o Agente Remoto na seção Provedores disponíveis e clique em Registrar

  5. Na página Configurar agente remoto, insira os detalhes do agente:

    • Nome — Um nome exclusivo para esse agente remoto

    • Endpoint do cartão do agente — URL HTTPS para o cartão do agente remoto. AWS DevOps O agente busca essa URL para descobrir os recursos do agente e invocar o endpoint.

    • Descrição (opcional) — Adicione uma descrição para ajudar a identificar a finalidade do agente

  6. Selecione um método de autenticação e insira seus detalhes:

    • Chave de API — Autentique usando uma chave de API estática enviada em um cabeçalho personalizado:

      • Nome da chave da API — Um nome fácil de usar para a chave da API

      • Cabeçalho da chave da API — O nome do cabeçalho esperado pelo serviço (por exemplo,x-api-key)

      • Valor da chave da API — O valor da chave da API para autenticação com o serviço

    • Token portador — Autentique usando um token portador (RFC 6750):

      • Token — O valor do token do portador

    • Credenciais do cliente OAuth — Autentique usando o fluxo de concessão de credenciais do cliente OAuth 2.0:

      • ID do cliente — Insira a ID do cliente OAuth

      • Segredo do cliente — Insira o segredo do cliente OAuth

      • URL do Exchange — Insira o URL do endpoint de troca de tokens OAuth

      • Adicionar escopo — Adicione escopos do OAuth para autenticação

    • AWS SigV4 — Autenticar usando a versão 4 do AWS Signature:

      • Configurar função do IAM — Escolha Usar uma função existente (selecione uma função do IAM existente com uma política de confiança que permita que o diretor do serviço do AWS DevOps agente a assuma, conforme descrito em Criação de uma função do IAM para autenticação SigV4) ou Criar uma nova função manualmente (siga as instruções exibidas no console).

      • AWS Região — Insira a AWS região para assinatura SigV4 (por exemplo,) us-east-1

      • Nome do serviço — Insira o nome do AWS serviço para assinatura SigV4 (por exemplo, para API Gateway, execute-api bedrock-agentcore para Amazon Bedrock) AgentCore

  7. (Opcional) Se você usar a autenticação por chave de API, token de portador ou credenciais de cliente OAuth, selecione Conectar-se ao endpoint usando uma conexão privada para fazer solicitações privadas ao seu agente remoto. Se você não selecioná-lo, a conexão será feita pela Internet pública. Essa opção não está disponível para autenticação AWS SigV4, que exige um endpoint acessível ao público. A conexão privada se aplica tanto ao endpoint do cartão do agente quanto ao endpoint de invocação declarado no seu cartão do agente. Se você usar a autenticação de credenciais do cliente OAuth, ela também se aplica ao endpoint de troca de tokens. Certifique-se de que a conexão privada esteja configurada com um endereço de host que possa rotear o tráfego para esses endpoints. Para obter mais informações, consulte Conectando-se a ferramentas hospedadas de forma privada. Quando selecionado, escolha uma das seguintes opções:

    • Use uma conexão privada existente — Selecione uma de suas conexões privadas existentes.

    • Crie uma nova conexão privada — Crie uma nova conexão VPC usando o Amazon VPC Lattice.

  8. Escolha Próximo.

Etapa 2: Revise e registre-se

  1. Revise todos os detalhes da configuração do agente remoto

  2. Clique em Registrar para concluir o registro

  3. AWS DevOps O agente validará a conexão obtendo seu cartão de agente

  4. Após a validação bem-sucedida, seu agente remoto será registrado no nível da conta

Associando agentes remotos a um Agent Space

Depois de registrar um agente remoto no nível da conta, você pode associá-lo a espaços de agente específicos:

  1. No console do AWS DevOps Agente, selecione seu Espaço do Agente

  2. Vá para a guia Capacidades

  3. Na seção Agentes remotos, clique em Adicionar

  4. Selecione o agente remoto registrado que você deseja conectar a este Espaço do Agente

  5. Clique em Adicionar para associar o agente remoto ao seu Agent Space

AWS DevOps Agora, o agente poderá delegar subtarefas de investigação ao seu agente remoto neste Espaço do Agente.

Gerenciando conexões de agentes remotos

Visualizando agentes conectados — Para ver todos os agentes remotos conectados ao seu Espaço do Agente, selecione seu Espaço do Agente, vá até a guia Capacidades e verifique a seção Agentes Remotos.

Removendo conexões de agentes remotos — Para desconectar um agente remoto de um espaço do agente, selecione o agente na seção Agentes remotos e escolha Remover. Para excluir completamente o registro de um agente remoto, remova-o primeiro de todos os Espaços do Agente, depois navegue até Provedores de Capacidade, selecione o agente remoto e escolha Cancelar registro no menu Ações.

Atualização de credenciais de autenticação — Se suas credenciais de autenticação precisarem ser atualizadas, você precisará registrar novamente seu agente remoto. Navegue até a página Provedores de Capacidade no console do AWS DevOps Agente, localize seu agente remoto, remova todas as associações ativas e escolha Cancelar registro no menu Ações. Em seguida, registre seu agente remoto com as novas credenciais de autenticação e recrie todas as associações necessárias com seu Espaço do Agente.