솔루션  ·  2026-10-08

AWS, ID 인식 AI 데이터 에이전트 상세 공개 — Lake Formation 신뢰 ID 전파를 통한 레이크하우스 데이터의 사용자별 강제 적용

솔루션Medium 영향도Global
10월 6일 AWS Security Blog는 에이전트형 데이터 액세스를 위한 배포 가능한 패턴을 게시했습니다. Bedrock AgentCore는 전송 계층에서 최종 사용자의 OIDC id_token을 전달하고(FM을 완전히 우회), Lambda는 IAM Identity Center에 대한 서버 측 토큰 교환을 수행하며, Lake Formation은 실제 사용자의 권한을 평가하여 에이전트가 해당 사용자가 볼 수 있는 행/열만 반환하도록 하고, CloudTrail은 onBehalfOf를 통해 사람을 기록합니다. 기존 Lake Formation 정책은 변경 없이 작동하며 앱 코드에서 거버넌스를 재구축할 필요가 없습니다.
이는 기업 AI 에이전트의 가장 큰 데이터 거버넌스 장애물에 대한 구체적인 답변입니다(핵심 문제: 도구가 자체 IAM 역할로 실행되므로 데이터 계층은 사람이 아닌 도구를 보게 됨). FM의 추론 루프를 통해 사용자 ID를 생존시키고 감사 가능하게 만드는 것은 레이크하우스 에이전트를 배포하는 금융/헬스케어 규제 대상 구매자에게 기본적인 요구사항입니다.
Lake Formation 거버넌스 데이터 위에서 Bedrock AgentCore/Strands/LangGraph 기반 에이전트를 구축하는 데이터 플랫폼 소유자와 보안 엔지니어는 프로덕션 전에 이 패턴을 채택해야 합니다. 모든 OIDC IdP(Cognito, Okta)에 직접적으로 관련됩니다.
AWS Security Blog — Identity-aware AI data agents
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →