☁️較早收集於 14m

在 Amazon Bedrock AgentCore 中引用 AWS Secrets Manager 密鑰

在 Amazon Bedrock AgentCore 中引用 AWS Secrets Manager 密鑰
PostLinkedIn
☁️閱讀原文: AWS Machine Learning Blog

💡透過使用現有的 AWS Secrets Manager 工作流程集中管理憑證,提升您的 AI Agent 安全性。

⚡ 30-Second TL;DR

有什麼變化

將現有的 AWS Secrets Manager 密鑰直接整合至 AgentCore Identity。

為什麼重要

此更新簡化了企業級 AI Agent 的安全合規性,使其能夠利用現有的企業密鑰管理基礎設施,無需建立新的隔離憑證孤島。

下一步行動

審查您目前的 AgentCore 憑證提供者,並將硬編碼或本地密鑰遷移至 AWS Secrets Manager,以集中化您的安全治理。

誰應關注:Developers & AI Engineers

關鍵要點

  • 將現有的 AWS Secrets Manager 密鑰直接整合至 AgentCore Identity。
  • 保留對密鑰生命週期管理(如輪換與加密)的完全控制權。
  • 支援在同一 AWS 區域內進行跨帳戶密鑰存取。
  • 透過 AWS Secrets Manager 外部連接器支援第三方密鑰管理工具。

🧠 深度解析

Web-grounded analysis with 17 cited sources.

🔑 增強重點摘要

  • Amazon Bedrock AgentCore Identity 作為一個安全的憑證代理,負責管理 OAuth 令牌、API 金鑰和客戶端憑證的完整生命週期,將其儲存在使用 AWS KMS 金鑰加密的保險庫中,並處理 OAuth 流程及將憑證注入代理工具調用中。
  • 此整合支援雙重身份驗證和授權模型,區分用於調用代理的入站請求(驗證用戶或服務身份)和代理訪問下游資源的出站請求(代理安全地訪問下游資源)。
  • AWS Secrets Manager 的「託管外部密鑰」功能(於 2025 年 11 月推出)為第三方 SaaS 服務(例如 Salesforce、Snowflake、BigID、MongoDB Atlas 和 Confluent Cloud)提供預設的自動密鑰輪換,無需開發和維護自訂 Lambda 函數,從而簡化了外部服務的憑證管理。
  • 實現跨帳戶密鑰存取需要使用客戶管理的 KMS 金鑰,並配置特定的 IAM 角色和金鑰政策,因為預設的 AWS 管理金鑰不支援此功能,且所有節流和 API 配額消耗都適用於發出請求的帳戶。

🛠️ 技術深入

  • AgentCore Identity 將憑證儲存在「資源令牌保險庫」中,並使用 AWS KMS 金鑰(AWS 管理或客戶管理)進行靜態和傳輸中的加密。
  • 該保險庫實施嚴格的隔離,將令牌綁定到特定的代理-用戶對,以防止跨用戶存取。
  • 細粒度存取控制利用 AWS IAM 進行治理和權限管理。
  • 與 AWS CloudTrail 整合,記錄所有與身份相關的事件,包括身份驗證嘗試、憑證使用和策略評估。
  • AgentCore Identity 支援 AWS Signature Version 4 (SigV4) 簽名、帶有 JWT 承載令牌的 OAuth 2.0 和 API 金鑰身份驗證。
  • 跨帳戶存取要求使用客戶管理的 KMS 金鑰,且其金鑰策略必須明確授予消費者帳戶中的角色或用戶 kms:Decrypt 權限。
  • AgentCore Identity 管理憑證的完整生命週期,包括處理 OAuth 流程(用戶同意)並將憑證注入代理工具調用中。
  • AgentCore Identity 旨在與 Amazon Cognito、Okta 和 Microsoft Entra ID 等企業身份提供者無縫協作。
  • AgentCore Identity 作為一個安全的憑證代理,在運行時檢索憑證,而不會將其暴露給 AI 應用程式。
  • 支付憑證的加密材料(例如用於錢包操作的 EdDSA、ECDSA 和 ES256)儲存在 AWS Secrets Manager 中,不會從 API 返回。

🔮 前景展望AI analysis grounded in cited sources

企業將能更安全地擴展生成式 AI 代理的應用。
透過集中式密鑰管理和細粒度存取控制,企業可以降低憑證洩露風險,並確保 AI 代理在複雜工作流程中安全運行。
開發者將能更專注於代理邏輯而非底層基礎設施的安全管理。
AWS Secrets Manager 的自動化密鑰輪換和託管外部密鑰功能,顯著減少了開發者在憑證生命週期管理上的負擔,尤其是在處理第三方服務時。
跨雲和混合雲環境中的 AI 代理部署將變得更加可行和安全。
AWS Secrets Manager 支援第三方密鑰管理工具和跨帳戶存取,為多雲策略提供了統一且安全的憑證管理解決方案,減少了手動管理不同提供商憑證的複雜性。

時間線

2018-04
AWS Secrets Manager 首次公開發布,旨在簡化密鑰的儲存、分發和輪換。
2023-04
Amazon Bedrock 預覽版發布,作為構建生成式 AI 應用程式的新工具集。
2023-09
Amazon Bedrock 正式全面可用 (GA),提供多種基礎模型和構建生成式 AI 應用程式的工具。
2025-08
Amazon Bedrock AgentCore Identity 推出,作為專為 AI 代理設計的身份和存取管理服務。
2025-11
AWS Secrets Manager 推出託管外部密鑰功能,為第三方 SaaS 密鑰提供預設自動輪換。
2026-03
Amazon Bedrock AgentCore 推出,作為一個模組化、無伺服器服務套件,用於構建生產級代理。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: AWS Machine Learning Blog