AWS, 베드록 AgentCore에 OAuth 동의 포털 공개
최근 30일 조회수 — 좋아요 —핵심 요약
AWS가 AI 에이전트의 외부 서비스 접근용 OAuth 동의·세션 바인딩을 관리형으로 처리하는 동의 포털을 베드록 AgentCore에 추가했다.
AWS가 베드록 AgentCore(Amazon Bedrock AgentCore)에 최종사용자용 OAuth 동의 관리 기능인 ‘동의 포털(Consent portal)‘을 공개했다. AWS 머신러닝 블로그에 따르면 이 기능은 AI 에이전트가 깃허브(GitHub)나 슬랙(Slack) 같은 외부 서비스에 사용자를 대신해 접근할 때 필요한 인증·동의 절차를 관리형 웹 경험으로 제공한다.1
에이전트가 사용자 대신 외부 서비스에 접근하려면 사용자가 먼저 해당 서비스에 로그인하고 접근 권한을 승인해야 하며, 그 결과로 발급된 OAuth 토큰을 승인한 사용자와 정확히 연결해야 한다. AWS는 이 과정을 ‘세션 바인딩(session binding)‘이라 부른다. 지금까지 AgentCore Identity의 3단계 OAuth(3LO, OAuth 2.0 authorization code flow) 방식을 쓰던 고객은 이 세션 바인딩 인프라를 직접 구축해야 했다. 인가 URL을 사용자에게 보여주고, 공개 HTTPS 콜백을 직접 호스팅하고, 돌아온 사용자를 인증하고, 브라우저 세션을 관리하고, CompleteResourceTokenAuth를 호출해 흐름을 마무리하는 작업까지 모두 자체 구현이었다.
새로 나온 동의 포털은 AgentCore Gateway(AgentCore의 게이트웨이 기능)를 위한 세션 바인딩 엔드포인트 겸 관리형 웹 화면이다. 관리자가 게이트웨이별로 포털을 만들어 URL을 사용자에게 배포하면, 사용자는 조직의 자체 신원공급자(IdP)로 로그인한 뒤 에이전트가 접근할 수 있는 서비스 목록을 확인하고 공급자별로 개별 동의를 부여한다. 브라우저 리다이렉트와 세션 바인딩은 포털이 처리하고, 발급된 토큰은 AgentCore Identity의 토큰 볼트(token vault)에 저장된다. 즉 관리자는 더 이상 콜백 서버나 세션 관리 코드를 따로 짤 필요가 없다.
AWS는 이 기능이 특히 Kiro, Claude Code, Cursor, Visual Studio Code 같은 IDE·MCP(Model Context Protocol) 클라이언트로 에이전트를 쓰는 환경에서 유용하다고 밝혔다. 사용자가 도구를 처음 호출하기 전에 동의를 미리 부여해 두면, 이후 도구 호출은 이미 저장된 토큰을 재사용해 반복 인증 없이 진행된다.
블로그는 가상의 기업 ‘Example Corp’을 예로 든 시나리오로 사용법을 설명한다. 이 회사는 AgentCore Gateway를 통해 개발자에게 코딩 어시스턴트를 제공하는데, 이 어시스턴트는 저장소 조회·이슈 생성이 가능한 깃허브 타깃과 공개 채널 조회·메시지 게시가 가능한 슬랙 타깃 두 가지를 연결해 쓴다. 관리자는 사내 IdP, 두 타깃, 실행 역할(execution role), 동의 포털을 구성한 뒤 포털 URL을 개발자에게 전달하고, 개발자는 그 URL로 접속해 사내 IdP로 로그인한 다음 필요할 때 깃허브를, 별도로 슬랙을 각각 연결한다. 각 OAuth 승인은 이를 부여한 직원과 계속 연결된 상태로 유지된다는 점이 핵심이다.
이를 실제로 적용하려면 사전 준비가 적지 않다. AWS 계정에서 베드록 AgentCore에 접근할 수 있어야 하고, JWT 인바운드 인가로 구성된 AgentCore Gateway, 해당 게이트웨이에 연결되도록 설정된 IDE·MCP 클라이언트, 사내 IdP에 대한 관리자 권한, 테스트용 깃허브 OAuth 앱과 슬랙 앱, 그리고 각 공급자 애플리케이션에 AgentCore Identity의 콜백 URL을 등록할 권한이 필요하다. 블로그는 이후 관리자가 수행할 6단계 설정 절차(IdP·게이트웨이 타깃·실행 역할·동의 포털 구성 등)와 CloudTrail을 통한 활동 감사 방법까지 이어서 다루는데, 이번 발표 자체는 AWS의 자체 블로그 게시물을 통한 것으로, 실제 배포 규모나 요금 체계 등은 자료에 나와 있지 않다.
Footnotes
-
AWS Machine Learning Blog, “Manage end-user OAuth consent for AI agents with Amazon Bedrock AgentCore” ↩
읽기 목록은 이 브라우저에 저장됩니다.
출처
- Manage end-user OAuth consent for AI agents with Amazon Bedrock AgentCore | Amazon Web Services — AWS Machine Learning Blog
이 글은 위 출처를 근거로 자동 생성된 뒤 발행됐습니다. 원문을 함께 확인해 주세요. 교차 보도 없이 단독 출처로 작성됐습니다.