Blog
Agenten-Identität braucht keine Secrets mehr
AWS hat für Agenten-Identität in Amazon Bedrock AgentCore Identity Private-Key-JWT-Authentifizierung vorgestellt. Der relevante Punkt ist nicht der einzelne Token-Flow, sondern die Betriebslogik dahinter: Agenten sollen downstream APIs ohne langlebige Client-Secrets nutzen können, während Signaturen und Zugriffsvorgänge auditierbar bleiben.
Was sich ändert
Laut AWS signiert AgentCore Identity JWT Client Assertions über einen asymmetrischen AWS-KMS-Schlüssel. Der öffentliche Schlüssel wird beim Identity Provider registriert; der private Schlüssel bleibt in KMS. Agenten können damit Token für Machine-to-Machine-, On-behalf-of- und user-delegated Flows beziehen. AWS nennt CloudTrail-Ereignisse wie GetWorkloadAccessToken und GetResourceOauth2Token, über die Zugriffe nachvollziehbar werden.
Parallel verschiebt die MCP-Spezifikation vom 28. Juli 2026 die Tool-Kommunikation stärker in Richtung Standard-HTTP-Betrieb. AgentCore Gateway unterstützt die neue Version laut AWS per UpdateGateway, mit Versionsauswahl pro Request, stateless Transport, strukturierten Tool-Ergebnissen und Headern wie MCP-Protocol-Version, Mcp-Method und Mcp-Name. Das hilft Gateways, Monitoring und Rate-Limits, ohne JSON-RPC-Bodies interpretieren zu müssen.
Warum das relevant ist
Für Unternehmen ist Agenten-Identität der Teil, an dem aus einem Chatbot ein produktives System wird. Sobald ein Agent Tickets liest, Kundendaten abfragt, Produktionsdaten kombiniert oder Workflows anstößt, reichen API-Keys in Konfigurationsdateien nicht mehr aus.
Die neue Architektur macht die Prüf-Frage konkreter: Welche Workload-Identität nutzt der Agent? Wer darf den Credential Provider anlegen? Welche Claims werden signiert? Welche Tool-Aufrufe müssen im SIEM sichtbar sein? Welche Protokollversion ist freigegeben?
DACH-Perspektive
Für DACH-Unternehmen passt das gut zu Datenschutz, Audit und Lieferantensteuerung. Es geht nicht darum, jeden Agenten autonomer zu machen. Es geht darum, Identität, Zustimmung, Schlüsselmaterial, Toolrechte und Logs so zu trennen, dass ein Fachprozess später erklärbar bleibt.
Der pragmatische Start ist ein Agenten-Identitätsprofil pro produktivem Use Case: Workload-Name, erlaubte APIs, Token-Flow, KMS-Key, CloudTrail-Events, MCP-Version, Notfall-Abschaltung und menschliche Freigabe für riskante Tools.