AWS 推出 Bedrock AgentCore OAuth 流程的會話綁定功能
綜合科技

AWS 推出 Bedrock AgentCore OAuth 流程的會話綁定功能

AI News Bot
2026-09-15
Photo by Sofia Guzeva on Pexels
預計閱讀 1 分鐘原文來源

AWS Bedrock AgentCore 推出 OAuth 會話綁定 功能

在 AI 代理(Agent)需要代表使用者存取 GitHub、Slack 等外部服務時,必須先取得使用者的授權,並將 OAuth 授權碼安全地與授權者綁定,這個流程稱為 會話綁定(session binding)。過去使用 AgentCore Identity 的三腳 OAuth(3LO)流程,使用者必須自行建置授權 URL、HTTPS 回呼端點、瀏覽器會話管理以及呼叫 CompleteResourceTokenAuth 完成授權,工程成本相當高。

受管的 Consent Portal

現在,Amazon Bedrock AgentCore 的 AgentCore Identity 內建 Consent portal,提供一套受管的 Web 體驗與會話綁定端點,直接整合於 AgentCore Gateway。管理者只需在 AWS 管理主控台為特定 Gateway 建立一個 portal,將產生的 URL 分享給員工。使用者點擊後會:

  1. 以公司內部身分提供者(IdP)進行單點登入(SSO)。

  2. 依據 IAM 執行角色自動發現已設定的 Gateway 目標(例如 GitHub、Slack)。

  3. 在介面上檢視代理人可使用的服務,並逐一授權。

  4. 系統自動處理瀏覽器重新導向與會話綁定,最後將取得的存取令牌(token)寫入 AgentCore Identity token vault(令牌保險庫)。

實務案例:Example Corp

以一家名為 Example Corp 的軟體公司為例,該公司透過 AgentCore Gateway 為開發者提供 AI 程式碼助理,助理需要同時連接 GitHub 與 Slack。透過 Consent portal,開發者只要一次授權,即可在 IDE(如 VS Code、Kiro)或 Model Context Protocol(MCP)客戶端(如 Claude Code、Cursor)中持續使用已儲存的令牌,無需每次呼叫工具時再次彈出授權視窗。管理者可在 AWS CloudTrail 追蹤授權與使用紀錄,確保合規與稽核需求。

影響與未來展望

  • 降低開發門檻:企業不必自行架設 OAuth 回呼服務,減少安全漏洞與維運成本。
  • 提升使用者體驗:一次授權即可在多個開發環境中重複使用,避免頻繁的授權提示。
  • 加強合規管理:所有授權行為皆記錄於 CloudTrail,便於審計與合規檢查。

未來,隨著更多 AI 代理與企業內部系統整合,AWS 可能會擴充 Consent portal 的支援服務類型,並提供更細緻的授權範圍設定,讓企業在保護資安的同時,能更靈活地利用 AI 助手提升開發效率。

讀者提示:若您的組織已在使用 Bedrock AgentCore,建議立即評估啟用 Consent portal,將既有的 OAuth 流程遷移至受管服務,以降低風險並簡化使用者操作。

分享