View a markdown version of this page

IAM-Berechtigungen - Amazon Grundgestein AgentCore

IAM-Berechtigungen

Kommende Namespace-Migration

AWS Agent Registry befindet sich derzeit in der öffentlichen Vorschauversion unter dem Bedrock-Agentcore-Namespace. Ab dem 6. August 2026 wird der Dienst in den Agent-Registry-Namespace verschoben. Wenn Sie AWS Agent Registry verwenden, müssen Sie Ihre Endpoints, IAM-Richtlinien, SDK-Clients, CLI-Skripts und Registrierungsdaten aktualisieren. Weitere Informationen zur Migration aus der öffentlichen Vorschauversion finden Sie unter Umfassender Anleitung zur Registrierungsmigration.

Aktionen in der Registrierung

Damit eine Identität Registries erstellen, verwalten oder verwenden kann, müssen Sie der IAM-Identität eine identitätsbasierte Richtlinie hinzufügen, damit sie Amazon Bedrock-Aktionen ausführen kann. AgentCore-related Für umfassende Berechtigungen können Sie die verwaltete Richtlinie verwenden. BedrockAgentCoreFullAccess

Für mehr Sicherheit und Kontrolle können Sie Ihre eigene benutzerdefinierte Richtlinie erstellen, indem Sie die Berechtigungen in der Vollzugriffsrichtlinie reduzieren.

Aktionen auf der Registrierungsebene

Action Description Zugriffsebene

bedrock-agentcore:CreateRegistry

Erteilt die Berechtigung zum Erstellen einer Registrierung

Schreiben

bedrock-agentcore:GetRegistry

Erteilt die Erlaubnis zum Abrufen einer Registrierung

Lesen

bedrock-agentcore:UpdateRegistry

Erteilt die Erlaubnis, eine Registrierung zu aktualisieren

Schreiben

bedrock-agentcore:DeleteRegistry

Erteilt die Erlaubnis, eine Registrierung zu löschen

Schreiben

bedrock-agentcore:ListRegistries

Erteilt die Erlaubnis, Register aufzulisten

Auflisten

Aktionen der Steuerungsebene für Registrierungsdatensätze

Action Description Zugriffsebene

bedrock-agentcore:CreateRegistryRecord

Erteilt die Berechtigung zum Erstellen eines Registrierungsdatensatzes

Schreiben

bedrock-agentcore:GetRegistryRecord

Erteilt die Erlaubnis zum Abrufen eines Registrierungsdatensatzes

Lesen

bedrock-agentcore:UpdateRegistryRecord

Erteilt die Erlaubnis, einen Registrierungseintrag zu aktualisieren

Schreiben

bedrock-agentcore:DeleteRegistryRecord

Erteilt die Berechtigung zum Löschen eines Registrierungseintrags

Schreiben

bedrock-agentcore:ListRegistryRecords

Erteilt die Berechtigung zum Auflisten von Registrierungseinträgen

Auflisten

bedrock-agentcore:SubmitRegistryRecordForApproval

Erteilt die Erlaubnis, einen Registrierungseintrag zur Genehmigung einzureichen

Schreiben

bedrock-agentcore:UpdateRegistryRecordStatus

Erteilt die Berechtigung, einen Registrierungseintrag zu genehmigen, abzulehnen oder abzulehnen

Schreiben

Aktionen auf der Registrierungsdatenebene

Action Description Zugriffsebene

bedrock-agentcore:SearchRegistryRecords

Erteilt die Berechtigung zum Durchsuchen von Registrierungseinträgen

Lesen

bedrock-agentcore:InvokeRegistryMcp

Erteilt die Erlaubnis, den MCP-Endpunkt der Registrierung aufzurufen

Lesen

Anmerkung

Zum Aufrufen des MCP-Servers benötigen Sie sowohl SearchRegistryRecords IAM-Berechtigungen als auch IAM-Berechtigungen. InvokeRegistryMcp

Typen von Registrierungsressourcen

Die folgenden Ressourcentypen sind für AWS Agent Registry definiert:

Ressourcentyp ARN-Format

Registrierung

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

Registrierungseintrag

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}