AgentCore Identity 的功能
AgentCore Identity 提供一組功能,旨在解決工作負載身分管理和憑證安全性的獨特挑戰:
集中式代理程式身分管理
透過統一目錄服務建立、管理和組織代理程式和工作負載身分,該服務可做為組織內所有代理程式身分的單一事實來源。每個代理程式都會收到具有關聯中繼資料 (例如名稱、ARN、OAuth 傳回 URLs、建立時間、上次更新時間) 的唯一身分,可在整個組織中集中管理。代理程式身分目錄的功能類似於 Cognito 使用者集區 ,提供控管單位,可讓管理員設定一組常見代理程式身分的政策。代理程式身分是以具有代理程式特定屬性和功能的專用工作負載身分進行管理。如需建立和管理客服人員身分的詳細程序,請參閱使用 AgentCore Identity 管理工作負載身分。
集中式方法消除了在不同環境和系統中管理客服人員身分的複雜性。無論您的代理程式是在 AgentCore 執行期、自我託管環境或混合部署上執行,無論代理程式部署在何處,服務都能提供一致的身分管理。每個客服人員身分都會收到唯一的 ARN (例如 arn:aws:bedrock-agentcore:region:account:workload-identity/directory/default/workload-identity/agent-name),以啟用精確的存取控制和資源管理。此集中化也可啟用階層式組織和群組型存取控制,讓您更輕鬆地實作整個企業的控管政策,並維持所有客服人員操作的合規性。ARN 路徑中的階層結構 (具有directory/default/workload-identity/agent-name元件) 可讓管理員以邏輯方式組織代理程式,並在階層的不同層級套用政策,例如,以特定目錄內的所有代理程式為目標,或使用類似的屬性,而無需個別管理每個代理程式身分。
安全登入資料儲存
權杖保存庫提供安全性,用於存放 OAuth 2.0 權杖、OAuth 用戶端登入資料和 API 金鑰,以及靜態和傳輸中的完整加密。所有登入資料都會使用客戶管理或服務管理的 AWS KMS 金鑰進行加密,並受存取控制以防止未經授權的擷取。保存庫會實作嚴格的存取控制,確保登入資料只能由授權的代理程式用於特定用途,且只能在出示可驗證的工作負載身分證明時存取。
根據 OAuth 2.0 以範圍為基礎的安全模型,字符保存庫會實作額外的安全措施,其中每個存取請求都會獨立驗證,即使是來自相同信任網域中的發起人。這種額外的安全機制對於保護最終使用者資料免受惡意或行為錯誤代理程式程式碼的影響是必要的。保存庫可安全地存放 OAuth 2.0 權杖,降低安全風險,同時改善您的整體安全狀態。
OAuth 2.0 流程支援
原生支援 OAuth 2.0 用戶端憑證授予 (machine-to-machine) 和 OAuth 2.0 授權碼授予 (使用者委派存取) 流程,可為不同的使用案例啟用全面的身分驗證模式。此服務可處理 OAuth 2.0 實作的複雜性,同時提供簡單的 APIs 讓代理程式存取 AWS 資源和第三方服務。對於 2LO 流程,客服人員可以直接與資源伺服器進行身分驗證,而無需使用者互動,而 3LO 流程允許明確的使用者同意和授權,以便從外部服務存取使用者特定的資料。
此服務也為 Google、GitHub、Slack、Salesforce 和 Atlassian (Jira) 等熱門服務提供內建的 OAuth 2.0 登入資料提供者,其中包含預先填入的授權伺服器端點和提供者特定參數,以減少開發工作。對於自訂整合, 服務支援可設定的 OAuth 2.0 登入資料提供者,這些登入資料提供者可針對任何 OAuth 2.0 相容資源伺服器量身打造。這項完整的 OAuth 2.0 支援可免除代理程式開發人員實作複雜授權流程的繁重負擔,並降低自訂實作中安全漏洞的風險。如需設定這些提供者的完整資訊,請參閱設定登入資料提供者。
客服人員身分和存取控制
AgentCore Identity 支援模擬流程,其中客服人員可以使用提供給他們的登入資料來存取資源。此方法可讓客服人員代表使用者執行動作,同時維護稽核線索和存取控制。模擬程序可讓客服人員使用提供的登入資料來存取 資源,並根據這些登入資料進行授權決策。
AgentCore SDK 整合
透過 @requires_access_token 和 @requires_api_key 等宣告性註釋與 AgentCore SDK 無縫整合,會自動處理憑證擷取和注入,以減少樣板程式碼和潛在的安全漏洞。這些註釋不需要開發人員手動實作複雜的 OAuth 流程,而是提供簡單的宣告界面,可消除字符管理和登入資料處理的基礎複雜性。
SDK 整合也為字符過期和使用者同意要求等常見案例提供自動錯誤處理。當字符過期或需要使用者同意時,開發套件會自動產生適當的授權 URLs並處理 OAuth 流程協同運作,為開發人員提供簡單的成功或失敗回應。此整合可大幅減少開發時間和安全漏洞的可能性,同時確保所有登入資料操作都遵循安全最佳實務。
請求驗證安全性
服務會實作所有請求的驗證,包括字符簽章驗證、過期檢查和範圍驗證。
透過將每個請求視為需要驗證且需要明確授權證明,服務會針對每個請求實作安全驗證。所有操作都會記錄安全監控和合規報告的詳細內容,提供客服人員活動的可見性。
這些功能結合起來,可為部署 AI 代理器的組織提供顯著優勢:
-
降低安全風險:集中式憑證管理不需要在代理程式程式碼或組態檔案中嵌入秘密。
-
簡化開發 :宣告式 APIs和 SDK 整合可降低在代理程式應用程式中實作安全身分驗證的複雜性。
-
增強的合規 :全面的稽核線索和存取控制支援法規合規要求。
-
營運效率 :自動登入資料重新整理可降低營運開銷,同時改善安全狀態。