ماذا حدث
تقول AWS أن AgentCore Identity أضافت بوابة موافقة لتدفق OAuth ثلاثي الأرجل لـ AgentCore Gateway. يقوم المسؤولون بتكوين موفر هوية المؤسسة، وأهداف البوابة، وموفري OAuth الصادر، ودور التنفيذ، ثم مشاركة عنوان URL للمدخل مع المستخدمين. يقوم المستخدمون بتسجيل الدخول ومراجعة الخدمات المتاحة وتفويض مقدمي الخدمة مثل GitHub أو Slack بشكل مستقل.
يصف AWS بوابة الموافقة بأنها تجربة ويب مُدارة ونقطة نهاية ملزمة للجلسة لبوابة AgentCore. تتعامل البوابة الإلكترونية مع عمليات إعادة توجيه المتصفح وتربط المستخدم العائد بمنحة OAuth، بينما تقوم AgentCore Identity بتخزين الرموز المميزة الناتجة لكل مستخدم في مخزن الرمز المميز الخاص بها.
يتطلب الإعداد الموثق من المسؤول تكوين موفر هوية الشركة الذي يصدر رمز وصول JWT الذي يمكن للبوابة التحقق من صحة دور تنفيذ IAM أو إنشائه أو توفيره، وربط أهداف البوابة بموفري OAuth الصادرين، وتكوين عناوين URL الافتراضية للإرجاع. يقدم المصدر أمثلة تتضمن Okta وAuth0 ولكنه لا يدعي أن هذين هما الموفران الوحيدان المدعومان.
يكون تدفق المستخدم النهائي خاصًا بالموفر ومستقلًا: يفتح المطور عنوان URL للبوابة الإلكترونية المشتركة، ويصادق من خلال موفر هوية المؤسسة، ويراجع الوصول إلى الخدمة المطلوبة، ويربط GitHub أو Slack. تظل الاتصالات الحالية مرئية عند إعادة فتح البوابة الإلكترونية ما لم يتم إلغاء المنحة أو انتهاء صلاحيتها أو تتطلب موافقة متجددة. يسلط المصدر الضوء على الاستخدام مع Kiro، وClaude Code، وCursor، وVisual Studio Code، ولكنه لا يؤكد أن كل إصدار أو تكوين لهؤلاء العملاء مدعوم.
تفاصيل المصدر: aws.amazon.com ↗
لماذا يهم
تعالج هذه الميزة مشكلة تحكم عملية لعملاء الذكاء الاصطناعي: التأكد من أن الوصول الممنوح لخدمات مثل GitHub وSlack يظل مرتبطًا بالموظف الذي وافق عليه. في السابق، كان يتعين على العملاء إنشاء واستضافة عمليات إعادة توجيه المتصفح ونقطة نهاية رد الاتصال ومصادقة المستخدم ومعالجة الجلسة ومنطق ربط الجلسة بأنفسهم. يمكن أن يقلل التدفق المُدار من أعمال التنفيذ ويجعل الترخيص لكل مستخدم أكثر اتساقًا للوكلاء المستخدمين من خلال IDEs وعملاء MCP، على الرغم من أن المصدر لا يحدد مدى التوفر أو الموثوقية أو نتائج الأمان بما يتجاوز وصف AWS.
بالنسبة لمساعد ترميز الذكاء الاصطناعي، يحدد ربط OAuth لكل مستخدم الأذونات التي يستخدمها الوكيل عند استدعاء الأدوات. ويختلف ذلك بشكل جوهري عن منح الوكيل بيانات اعتماد خدمة مشتركة، لأن النشاط الناتج يمكن أن يظل مرتبطًا بالموظف الذي سمح بالوصول، وفقًا لهوية المؤسسة وتكوينات الموفر.
قد يؤدي هذا التغيير إلى تقليل مقدار البنية الأساسية المخصصة المطلوبة لنشر الوصول إلى أداة الوكيل. يقول AWS على وجه التحديد أنه كان على العملاء في السابق استضافة رد اتصال HTTPS عام، وإدارة جلسات المتصفح، ومصادقة المستخدم العائد، والاتصال بـ CompleteResourceTokenAuth بأنفسهم. تقوم البوابة بمركزية تلك الخطوات داخل AgentCore Identity.
توفر رؤية CloudTrail تحكمًا تشغيليًا: تقول AWS أن أحداث GetResourceOauth2Token تحدد موفر بيانات الاعتماد، والنطاقات المطلوبة، وتدفق OAuth، ودور التنفيذ، والمنطقة، بينما يتم تنقيح قيم الرمز المميز والحالة الحساسة. لا يتحقق المصدر بشكل مستقل من أمان التنفيذ أو يحدد أي انخفاض في المخاطر.
الآلية التفاعلية: كيف تعمل فعليًا
استكشف التكنولوجيا الأساسية وراء هذا التطور بشكل تفاعلي.
crm_get_transaction(id='4092').An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?
ماذا تشاهد بعد ذلك
ستحتاج المؤسسات التي تفكر في هذه الميزة إلى تأكيد التوفر الإقليمي والتسعير وحدود الخدمة وموفري الهوية المدعومين وكيف تناسب البوابة الإلكترونية المُدارة متطلبات مراجعة الوصول ودورة حياة الرمز المميز. تسلط إرشادات AWS الضوء أيضًا على أحداث CloudTrail لمراجعة عمليات الموافقة واستكشاف أخطاء طلبات الرمز المميز الفاشلة وإصلاحها.
لا يقدم المصدر السعر أو تاريخ الإطلاق أو الالتزام بمستوى الخدمة أو مناطق AWS المدعومة بخلاف القول بأن البوابات مدرجة حسب الحساب والمنطقة أو تعيين التوفر العام. وبالتالي تظل شروط الوصول والشروط التجارية غير معروفة.
يجب على المسؤولين التحقق من صحة تنسيق الرمز المميز لموفر الهوية وتحديد نطاق أذونات IAM بعناية. ينشئ الإعداد الموثق أيضًا تبعية بين أهداف البوابة وموفري بيانات الاعتماد الصادرة: يوجه AWS المسؤولين إلى حذف هدف البوابة قبل حذف الموفر المشار إليه.
يجب على المؤسسات اختبار تجديد الموافقة، والإلغاء، وانتهاء الصلاحية، وسلوك قطع الاتصال وإعادة الاتصال، والنطاقات المطلوبة، ومراجعة سير العمل قبل السماح للوكلاء بالوصول إلى أنظمة الإنتاج. يصف المصدر هذه التدفقات ولكنه لا يبلغ عن الاختبارات المستقلة أو نتائج المستخدم.