Voraussetzungen
Kommende Namespace-Migration
AWS Agent Registry befindet sich derzeit in der öffentlichen Vorschauversion unter dem Bedrock-Agentcore-Namespace. Ab dem 6. August 2026 wird der Dienst in den Agent-Registry-Namespace verschoben. Wenn Sie AWS Agent Registry verwenden, müssen Sie Ihre Endpoints, IAM-Richtlinien, SDK-Clients, CLI-Skripts und Registrierungsdaten aktualisieren. Weitere Informationen zur Migration aus der öffentlichen Vorschauversion finden Sie unter Umfassender Anleitung zur Registrierungsmigration.
Bevor Sie AWS Agent Registry verwenden, müssen Sie die folgenden Voraussetzungen erfüllen.
AWS Konto und Anmeldeinformationen
Sie benötigen ein AWS Konto mit konfigurierten Anmeldeinformationen. Um Anmeldeinformationen zu konfigurieren, installieren und verwenden Sie die AWS Befehlszeilenschnittstelle, indem Sie die Schritte unter Erste Schritte mit der AWS CLI ausführen.
# Verify installation aws --version # Should show version 2.
Python und AWS SDK
Um auf Ihre AWS Anmeldeinformationen zuzugreifen und sie für die Verwendung mit SDKs zu konfigurieren, folgen Sie den Schritten unter Verwenden von IAM Identity Center zur Authentifizierung von AWS SDK und Tools. Wenn Sie das AWS Python-SDK (Boto3) verwenden möchten, um programmgesteuert mit AWS Agent Registry zu interagieren:
-
Installieren Sie Python 3.10+.
-
Installieren Sie das SDK AWS :
pip install boto3 -
Stellen Sie sicher, dass Ihre Anmeldeinformationen konfiguriert sind:
aws sts get-caller-identity
Weitere Informationen zur Einrichtung und Verwendung des AWS SDK finden Sie unter AWS Builder Tools
IAM-Berechtigungen
Richten Sie IAM-Berechtigungen basierend auf der Persona ein, die Ihrer Rolle entspricht. Die vollständige Liste der IAM-Berechtigungen für die Registrierung finden Sie unter IAM-Berechtigungen.
Administratorberechtigungen
Für Administratoren, die den gesamten Lebenszyklus von Registrierungen, Datensätzen und approve/reject /deprecate-Datensätzen verwalten:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreatingAndListingRegistries", "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistry", "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Sid": "AllowGetUpdateDeleteRegistry", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry", "bedrock-agentcore:UpdateRegistry", "bedrock-agentcore:DeleteRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Sid": "AllowCreatingAndListingRecords", "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistryRecord", "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Sid": "AllowRecordLevelOperations", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord", "bedrock-agentcore:UpdateRegistryRecord", "bedrock-agentcore:DeleteRegistryRecord", "bedrock-agentcore:SubmitRegistryRecordForApproval" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AllowApproveRejectDeprecateRecords", "Effect": "Allow", "Action": [ "bedrock-agentcore:UpdateRegistryRecordStatus" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AdditionalPermissionForRegistryManagedWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:*WorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/default/*" ] } ] }
Berechtigungen für Kuratoren und Genehmiger
Für Kuratoren, die zwar prüfen und approve/reject aufzeichnen, aber keine administrativen Aufgaben ausführen:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:UpdateRegistryRecordStatus" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] } ] }
Berechtigungen für Herausgeber
Für Herausgeber, die MCP-Server, -Agenten oder andere Ressourcen an die Registrierung senden:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistryRecord", "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord", "bedrock-agentcore:UpdateRegistryRecord", "bedrock-agentcore:DeleteRegistryRecord", "bedrock-agentcore:SubmitRegistryRecordForApproval" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AllowWorkloadIdentityForSynchronization", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/*" ] }, { "Sid": "AllowGetResourceOauth2TokenForOauthBasedSynchronization", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetResourceOauth2Token" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:token-vault/*" ] }, { "Sid": "AllowPassRoleForIamBasedSynchronization", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::<account>:role/<your-sync-role-name>" ], "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" }, "StringLike": { "iam:AssociatedResourceARN": "arn:aws:bedrock-agentcore:<region>:<account>:registry/*/record/*" } } } ] }
Benutzerberechtigungen
Für Verbraucher, die nach zugelassenen Ressourcen suchen und diese nutzen:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:SearchRegistryRecords", "bedrock-agentcore:InvokeRegistryMcp" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] } ] }
Beispiele für IAM-Richtlinien finden Sie unter Identitäts- und Zugriffsmanagement für Amazon AgentCore Bedrock.
(Optional) Identitätsanbieter für die JWT-Autorisierung
Wenn Sie die JWT-Autorisierung für eingehende Identitäten verwenden möchten (damit Verbraucher die Registrierung anhand von Non-IAM Identitäten durchsuchen können), richten Sie Amazon Cognito oder Ihren eigenen Identitätsanbieter ein, bevor Sie die Registrierung erstellen:
-
Erstellen Sie einen Cognito-Benutzerpool (oder verwenden Sie Ihren vorhandenen Identitätsanbieter)
-
Registrieren Sie einen App-Client und notieren Sie sich die Client-ID
-
Erstellen Sie einen Testbenutzer mit einem Benutzernamen und einem Passwort
Eine ausführliche Anleitung finden Sie unter JWT-Autorisierer für eingehenden Datenverkehr konfigurieren.