使用私有密钥JWT通过Amazon Bedrock AgentCore Identity进行身份验证
摘要
本文介绍Amazon Bedrock AgentCore Identity新增的Private Key JWT客户端认证功能,说明其工作原理、支持流程及配置步骤
核心要点
- AgentCore Identity使用KMS中的非对称签名密钥签名JWT断言,私钥从不离开KMS
- 支持客户端凭证(M2M)、令牌交换(OBO)和授权码(用户委派)三种授权流程
- 配置包括创建KMS签名密钥、导出公钥注册到身份提供商、创建凭证提供者等步骤
- 认证后Agent获得访问令牌,可用于调用下游API
原文佐证
- With Private Key JWT client authentication, your agents can authenticate to a downstream identity provider’s token endpoint using a signed JSON Web Token (JWT) client assertion instead of a shared OAuth 2.0 client secret.
- The private key never leaves KMS.
AI 洞察
此功能使Bedrock Agent能够使用更安全的私钥JWT认证,避免共享客户端密钥,增强了AI代理与企业身份提供商的集成安全性。对于需要精细权限控制的企业用户,尤其是涉及用户委托访问的场景,此更新降低了密钥泄露风险