Apa yang terjadi
Pada 6 Okt, AWS Security Blog menerbitkan pola yang dapat diterapkan untuk akses data agentik: Bedrock AgentCore membawa id_token OIDC pengguna akhir pada lapisan transport (melewati FM sepenuhnya), Lambda melakukan pertukaran token sisi-server terhadap IAM Identity Center, dan Lake Formation mengevaluasi grant pengguna sebenarnya sehingga agen hanya mengembalikan baris/kolom yang boleh dilihat orang tersebut, dengan CloudTrail mencatat manusia melalui onBehalfOf. Kebijakan Lake Formation yang ada berfungsi tanpa perubahan; tidak perlu membangun ulang tata kelola dalam kode aplikasi.
Mengapa penting
Ini adalah jawaban konkret untuk penghambat tata kelola data terbesar bagi agen AI perusahaan (masalah utama: tool berjalan di bawah peran IAM mereka sendiri sehingga lapisan data melihat tool, bukan orangnya). Membuat identitas pengguna bertahan melalui siklus penalaran FM — dan dapat diaudit — adalah fondasi bagi pembeli teregulasi di bidang keuangan/kesehatan yang menerapkan agen lakehouse.
Cakupan penerapan
Pemilik platform data dan insinyur keamanan yang membangun agen di Bedrock AgentCore/Strands/LangGraph di atas data yang diatur Lake Formation harus mengadopsi pola ini sebelum produksi; relevan langsung untuk IdP OIDC apa pun (Cognito, Okta).