TL;DR
AgentCore Identity가 AWS KMS 기반 Private Key JWT 클라이언트 인증을 지원함이 공개됐다. 에이전트는 자격 증명 제공자에서 클라이언트 ID와 KMS 키 ARN 및 서명 알고리즘을 읽고 짧은 수명 JWT 어설션을 생성한 뒤 kms:Sign을 통해 KMS 내부에서 RS256/PS256/ES256으로 서명값을 받아 ID 제공자 토큰 엔드포인트에 client_assertion으로 제출해 액세스 토큰을 얻는 처리 파이프라인이다. 개인키가 KMS를 벗어나지 않으므로 비밀 유출 위험이 줄고 CloudTrail 로그로 액세스가 기록된다는 운영적 증거가 제시됐다.
섹션별 상세
이미지 분석

이 이미지는 본문에 기술된 처리 흐름을 시각적으로 재확인하는 증거로 기능한다. 입력으로는 클라이언트 ID와 KMS 키 ARN, 서명 알고리즘이 사용되고 처리로는 JWT 생성→kms:Sign 호출→서명 반환→token endpoint POST가 발생하며 출력으로 액세스 토큰과 최종 API 응답이 얻어지는 처리 파이프라인이 명확히 드러난다. 운영 관점에서는 개인키가 KMS 내부에 머물러 서명만 수행되는 점과 CloudTrail을 통한 감사 포인트가 다이어그램에서 확인돼 운영·보안 요구사항을 충족하는 설계임이 드러났다.
제공된 다이어그램은 에이전트가 AgentCore Identity에 GetResourceOauth2Token을 호출하고, AgentCore Identity가 KMS로 서명 요청(kms:Sign)을 보내 서명값을 반환받아 ID 제공자의 토큰 엔드포인트에 client_assertion으로 POST하는 전체 요청 흐름을 단계별로 보여준다. 다이어그램은 JWT 어설션 생성, KMS 서명, 토큰 요청, 액세스 토큰 반환, 그리고 최종적으로 Orders API 호출과 응답까지 순서를 명확히 나타낸다. 각 단계는 입력과 출력, 그리고 호출 주체가 누군지 표시돼 에이전트 인증과 토큰 교환의 처리 메커니즘을 시각적으로 확인할 수 있다.
용어 해설
- 프라이빗 키 JWT 클라이언트 인증(Private Key JWT)
- — 클라이언트가 고유한 비대칭 키 쌍의 개인키로 JWT 클라이언트 어설션에 서명하고, 인증 서버에는 공개키를 등록해 서명을 검증하는 방식이다. 이 방식은 공유된 클라이언트 비밀 대신 비대칭 서명을 사용해 비밀 노출 위험을 줄이는 구현 메커니즘을 제공한다. 토큰 요청에는 grant_type과 client_assertion_type, client_assertion(서명된 JWT)을 포함해 전송하는 프로세스이다.
- AWS Key Management Service(AWS KMS)
- — AWS KMS는 비대칭 키의 개인키를 사용자가 직접 노출하지 않고 클라우드 환경에서 서명 연산을 수행하는 키 관리 서비스이다. kms:Sign API를 통해 지정한 서명 알고리즘(RS256, PS256, ES256)으로 페이로드를 서명하고 서명값만 반환하는 동작으로 개인키 유출을 방지하는 실행 메커니즘을 제공한다. 로그와 감사는 AWS CloudTrail에서 기록됨이 확인됐다.
- client_credentials 그랜트(client_credentials grant)
- — OAuth 2.0의 client_credentials 그랜트는 기계 대 기계(M2M) 시나리오에서 클라이언트 자체를 주체로 액세스 토큰을 발급받는 흐름이다. Private Key JWT를 결합하면 클라이언트는 서명된 JWT 어설션을 토큰 엔드포인트에 제출해 토큰을 요청하고, ID 제공자는 등록된 공개키로 서명을 검증해 액세스 토큰을 반환하는 절차로 작동한다. 이 흐름은 사용자 개입이 없는 백그라운드 서비스나 대리 요청에 적합하다.
근거 모음
- AgentCore Identity는 AWS KMS에 저장된 개인키로 JWT 클라이언트 어설션에 서명하고 개인키는 KMS를 벗어나지 않는다. — 본문의 서명 절차 설명, 'Private key never leaves KMS' 문구와 kms:Sign 호출 순서가 근거임.
- AgentCore Identity는 서명된 JWT를 identity provider의 token endpoint에 grant_type=client_credentials와 client_assertion_type=urn:ietf:params:oauth:client-assertion-type:jwt-bearer로 POST해 액세스 토큰을 얻는다. — 본문의 토큰 요청 예시 문장과 POST 파라미터 목록이 근거임.
- 지원하는 서명 알고리즘으로 RS256, PS256, ES256이 명시되어 있고 AWS KMS가 해당 알고리즘으로 서명 연산을 수행한다. — 본문의 'Signs with RS256, PS256, or ES256' 문구와 kms:Sign 호출 설명이 근거임.
기술
- AgentCore Identity
- AWS KMS
- JWT
- RS256
- PS256
- ES256
- AWS CloudTrail
활용 사례
- Machine-to-machine (M2M)
- On-behalf-of (OBO)
AI 요약 · 북마크 · 개인 피드 설정 — 무료
출처 · 인용 안내
인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.
