безопасность 1 мин

AWS Bedrock AgentCore Identity: аутентификация JWT вместо OAuth-секретов

AWS добавил в Bedrock AgentCore Identity поддержку Private Key JWT — агенты теперь аутентифицируются через подписанные JWT-токены вместо общих OAuth-секретов. Приватный ключ хранится в AWS KMS и никогда не покидает его, публичный регистрируется у провайдера идентификации. Поддерживаются три сценария: machine-to-machine, on-behalf-of и user-delegated access.

Если строите AI-агентов для финтеха, здравоохранения или крупного энтерпрайза, это закрывает ключевой риск безопасности и упрощает сертификацию. Для остальных — пока избыточно.

Что произошло

AWS добавил в Bedrock AgentCore Identity механизм аутентификации через Private Key JWT. Вместо передачи секретов OAuth 2.0 агенты теперь отправляют подписанные JSON Web Token (JWT) — так называемые client assertions. Приватный ключ для подписи остаётся в AWS KMS и физически не покидает сервиса, публичный ключ регистрируется у провайдера идентификации (например, Okta, Auth0, Azure AD). При запросе токена AgentCore Identity формирует assertion, вызывает kms:Sign, получает подпись и отправляет её провайдеру. Провайдер проверяет подпись по публичному ключу и выдаёт access token.

Поддерживаются три потока: - Machine-to-machine (client_credentials) — агент работает от своего имени, без пользователя - On-behalf-of (RFC 8693 / RFC 7523) — агент обменивает токен пользователя на новый для вызова downstream API - User-delegated access (authorization code) — агент получает токен после интерактивного логина и согласия пользователя

Настройка через консоль AWS: создаёте асимметричный ключ в KMS (RS256/PS256/ES256), экспортируете публичную часть, регистрируете её у провайдера, создаёте credential provider в AgentCore Identity. CloudTrail записывает все вызовы kms:Sign для аудита.

Автор: Сергей Ефимов · Источник: aws.amazon.com

Разработчикам. Замена client_secret на JWT-assertions упрощает ротацию ключей и убирает риск утечки секретов в коде. Интеграция через kms:Sign и GetResourceOauth2Token, поддержка RS256/PS256/ES256. Можно добавлять дополнительные claims в header/payload (например, kid или x5t). CloudTrail логирует все операции подписи.

Бизнесу. Снижаются риски компрометации OAuth-секретов, улучшается аудит (все запросы подписей логируются в CloudTrail). Подходит для B2B-сценариев с жёсткими требованиями безопасности. Упрощает интеграцию с корпоративными IdP (Azure AD, Okta). Ускоряет прохождение compliance-проверок.

Инвесторам. AWS усиливает безопасность Bedrock-агентов под запросы энтерпрайза. Растёт привлекательность Bedrock для регулируемых индустрий (финтех, здравоохранение). Конкурентное преимущество перед OpenAI/Anthropic в B2B-сегменте. KMS остаётся стратегическим активом для монетизации безопасности.

Хайп15
Реальная польза45
Заработать50
  • Консалтинг по миграции корпоративных агентов с client_secret на Private Key JWT — пакетные услуги для финтеха и здравоохранения
  • SaaS для автоматической ротации KMS-ключей и синхронизации публичных ключей с IdP (Okta, Azure AD)
  • Обёртка над AgentCore Identity с упрощённым UI для создания credential providers и мониторингом CloudTrail-событий
  • Темплейты Terraform/CDK для развёртывания Private Key JWT в multi-account AWS окружениях
  • Обучающие курсы и сертификация по безопасной интеграции AI-агентов с корпоративными IdP
  • Узкая ниша: востребовано только в энтерпрайзе с зрелыми процессами безопасности, малый и средний бизнес продолжит использовать секреты
  • Vendor lock-in: привязка к AWS KMS и Bedrock, сложная миграция на другие облака
  • Переоценка спроса: большинство компаний пока не дошли до stage, где Private Key JWT критичен
  • Сложность настройки может оттолкнуть команды без DevSecOps-экспертизы

Это типичный энтерпрайзный апдейт от AWS: решает реальную проблему (утечка OAuth-секретов), но для узкой аудитории. Финтех и здравоохранение оценят — там compliance-офицеры требуют, чтобы приватные ключи физически не покидали инфраструктуру и каждая подпись логировалась. Для остальных это выглядит как overkill: настройка KMS-ключей, регистрация публичных частей у IdP, отладка JWT-claims — всё это требует экспертизы и времени.

Реальная ценность — в сценариях on-behalf-of и user-delegated access: можно строить AI-агентов, которые работают от лица конкретного пользователя с его правами, но без передачи секретов. Это открывает дорогу к user-facing AI-приложениям с жёстким контролем доступа. Но пока спрос ограничен: большинство компаний ещё не дошли до stage, где это критично. Если вы не в финтехе/здравоохранении и не работаете с крупным энтерпрайзом, можете спокойно игнорировать.

Ещё по теме

Комментарии