View a markdown version of this page

Voraussetzungen - Amazon Grundgestein AgentCore

Voraussetzungen

Kommende Namespace-Migration

AWS Agent Registry befindet sich derzeit in der öffentlichen Vorschauversion unter dem Bedrock-Agentcore-Namespace. Ab dem 6. August 2026 wird der Dienst in den Agent-Registry-Namespace verschoben. Wenn Sie AWS Agent Registry verwenden, müssen Sie Ihre Endpoints, IAM-Richtlinien, SDK-Clients, CLI-Skripts und Registrierungsdaten aktualisieren. Weitere Informationen zur Migration aus der öffentlichen Vorschauversion finden Sie unter Umfassender Anleitung zur Registrierungsmigration.

Bevor Sie AWS Agent Registry verwenden, müssen Sie die folgenden Voraussetzungen erfüllen.

AWS Konto und Anmeldeinformationen

Sie benötigen ein AWS Konto mit konfigurierten Anmeldeinformationen. Um Anmeldeinformationen zu konfigurieren, installieren und verwenden Sie die AWS Befehlszeilenschnittstelle, indem Sie die Schritte unter Erste Schritte mit der AWS CLI ausführen.

# Verify installation aws --version # Should show version 2.

Python und AWS SDK

Um auf Ihre AWS Anmeldeinformationen zuzugreifen und sie für die Verwendung mit SDKs zu konfigurieren, folgen Sie den Schritten unter Verwenden von IAM Identity Center zur Authentifizierung von AWS SDK und Tools. Wenn Sie das AWS Python-SDK (Boto3) verwenden möchten, um programmgesteuert mit AWS Agent Registry zu interagieren:

  1. Installieren Sie Python 3.10+.

  2. Installieren Sie das SDK AWS : pip install boto3

  3. Stellen Sie sicher, dass Ihre Anmeldeinformationen konfiguriert sind: aws sts get-caller-identity

Weitere Informationen zur Einrichtung und Verwendung des AWS SDK finden Sie unter AWS Builder Tools.

IAM-Berechtigungen

Richten Sie IAM-Berechtigungen basierend auf der Persona ein, die Ihrer Rolle entspricht. Die vollständige Liste der IAM-Berechtigungen für die Registrierung finden Sie unter IAM-Berechtigungen.

Administratorberechtigungen

Für Administratoren, die den gesamten Lebenszyklus von Registrierungen, Datensätzen und approve/reject /deprecate-Datensätzen verwalten:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreatingAndListingRegistries", "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistry", "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Sid": "AllowGetUpdateDeleteRegistry", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry", "bedrock-agentcore:UpdateRegistry", "bedrock-agentcore:DeleteRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Sid": "AllowCreatingAndListingRecords", "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistryRecord", "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Sid": "AllowRecordLevelOperations", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord", "bedrock-agentcore:UpdateRegistryRecord", "bedrock-agentcore:DeleteRegistryRecord", "bedrock-agentcore:SubmitRegistryRecordForApproval" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AllowApproveRejectDeprecateRecords", "Effect": "Allow", "Action": [ "bedrock-agentcore:UpdateRegistryRecordStatus" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AdditionalPermissionForRegistryManagedWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:*WorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/default/*" ] } ] }

Berechtigungen für Kuratoren und Genehmiger

Für Kuratoren, die zwar prüfen und approve/reject aufzeichnen, aber keine administrativen Aufgaben ausführen:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:UpdateRegistryRecordStatus" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] } ] }

Berechtigungen für Herausgeber

Für Herausgeber, die MCP-Server, -Agenten oder andere Ressourcen an die Registrierung senden:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistryRecord", "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord", "bedrock-agentcore:UpdateRegistryRecord", "bedrock-agentcore:DeleteRegistryRecord", "bedrock-agentcore:SubmitRegistryRecordForApproval" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AllowWorkloadIdentityForSynchronization", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/*" ] }, { "Sid": "AllowGetResourceOauth2TokenForOauthBasedSynchronization", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetResourceOauth2Token" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:token-vault/*" ] }, { "Sid": "AllowPassRoleForIamBasedSynchronization", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::<account>:role/<your-sync-role-name>" ], "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" }, "StringLike": { "iam:AssociatedResourceARN": "arn:aws:bedrock-agentcore:<region>:<account>:registry/*/record/*" } } } ] }

Benutzerberechtigungen

Für Verbraucher, die nach zugelassenen Ressourcen suchen und diese nutzen:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:SearchRegistryRecords", "bedrock-agentcore:InvokeRegistryMcp" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] } ] }

Beispiele für IAM-Richtlinien finden Sie unter Identitäts- und Zugriffsmanagement für Amazon AgentCore Bedrock.

(Optional) Identitätsanbieter für die JWT-Autorisierung

Wenn Sie die JWT-Autorisierung für eingehende Identitäten verwenden möchten (damit Verbraucher die Registrierung anhand von Non-IAM Identitäten durchsuchen können), richten Sie Amazon Cognito oder Ihren eigenen Identitätsanbieter ein, bevor Sie die Registrierung erstellen:

  1. Erstellen Sie einen Cognito-Benutzerpool (oder verwenden Sie Ihren vorhandenen Identitätsanbieter)

  2. Registrieren Sie einen App-Client und notieren Sie sich die Client-ID

  3. Erstellen Sie einen Testbenutzer mit einem Benutzernamen und einem Passwort

Eine ausführliche Anleitung finden Sie unter JWT-Autorisierer für eingehenden Datenverkehr konfigurieren.