AWS verwaltete Richtlinien für Amazon Bedrock AgentCore
Eine AWS verwaltete Richtlinie ist eine eigenständige Richtlinie, die von erstellt und verwaltet wird AWS. AWS Verwaltete Richtlinien sind so konzipiert, dass sie Berechtigungen für viele gängige Anwendungsfälle bereitstellen, sodass Sie damit beginnen können, Benutzern, Gruppen und Rollen Berechtigungen zuzuweisen.
Beachten Sie, dass AWS verwaltete Richtlinien für Ihre speziellen Anwendungsfälle möglicherweise keine Berechtigungen mit den geringsten Rechten gewähren, da sie allen AWS Kunden zur Verfügung stehen. Wir empfehlen Ihnen, die Berechtigungen weiter zu reduzieren, indem Sie vom Kunden verwaltete Richtlinien definieren, die speziell auf Ihre Anwendungsfälle zugeschnitten sind.
Sie können die in AWS verwalteten Richtlinien definierten Berechtigungen nicht ändern. Wenn die in einer AWS verwalteten Richtlinie definierten Berechtigungen AWS aktualisiert werden, wirkt sich das Update auf alle Prinzidentitäten (Benutzer, Gruppen und Rollen) aus, denen die Richtlinie zugeordnet ist. AWS aktualisiert eine AWS verwaltete Richtlinie höchstwahrscheinlich, wenn ein neuer AWS Dienst gestartet wird oder neue API-Operationen für bestehende Dienste verfügbar werden.
Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien im IAM-Benutzerhandbuch.
Themen
AWS verwaltete Richtlinie: BedrockAgentCoreFullAccess
Sie können BedrockAgentCoreFullAccess an Ihre Benutzer, Gruppen und Rollen anfügen.
Diese Richtlinie gewährt Berechtigungen, die den vollen Zugriff auf Amazon Bedrock AgentCore ermöglichen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
bedrock-agentcore(Amazon Bedrock Agent Core) — Ermöglicht Principals vollen Zugriff auf alle Amazon Bedrock Agent Core-Ressourcen. -
iam(AWS Identity and Access Management) — Ermöglicht Prinzipalen das Auflisten und Abrufen von Informationen zu Rollen und Richtlinien sowie das Übergeben von Rollen mit "BedrockAgentCore" im Namen an den Bedrock-Agentcore-Dienst. Ermöglicht auch die Erstellung von serviceverknüpften Rollen für CloudWatch Application Signals, Amazon Bedrock AgentCore Network und Amazon Bedrock AgentCore Runtime Identity. -
secretsmanager(AWS Secrets Manager) — Ermöglicht Prinzipalen das Erstellen, Aktualisieren, Abrufen und Löschen von Geheimnissen, deren Namen mit „bedrock-agentcore“ beginnen. -
kms(AWS Key Management Service) — Ermöglicht es Prinzipalen, Schlüssel aufzulisten und zu beschreiben und Daten innerhalb desselben AWS Kontos zu entschlüsseln, wenn sie über den Amazon AgentCore Bedrock-Service aufgerufen werden. -
s3(Amazon Simple Storage Service) — Ermöglicht Prinzipalen das Abrufen von Objekten aus S3-Buckets, deren Namen mit „bedrock-agentcore-gateway-“ beginnen, wenn sie über den Amazon Bedrock-Service aufgerufen werden. AgentCore -
lambda(AWS Lambda) — Ermöglicht es Prinzipalen, Lambda-Funktionen aufzulisten. -
logs(Amazon CloudWatch Logs) — Ermöglicht Prinzipalen den Zugriff auf Protokolldaten in Protokollgruppen, die sich auf Amazon Bedrock und Application Signals beziehen, diese abzufragen AgentCore und zu verwalten, einschließlich der Erstellung von Protokollgruppen und Streams. -
application-autoscaling(Application Auto Scaling) — Ermöglicht Prinzipalen die Beschreibung von Skalierungsrichtlinien. -
application-signals(Amazon CloudWatch Application Signals) — Ermöglicht Principals, Informationen über Anwendungssignale abzurufen und mit der Erkennung zu beginnen. -
autoscaling(Amazon EC2 Auto Scaling) — Ermöglicht Prinzipalen die Beschreibung von Auto Scaling Scaling-Ressourcen. -
cloudwatch(Amazon CloudWatch) — Ermöglicht Prinzipalen das Abrufen und Auflisten von Metriken, das Generieren von Abfragen und den Zugriff auf andere CloudWatch Ressourcen. -
oam(Amazon CloudWatch Observability Access Manager) — Ermöglicht es Principals, Senken aufzulisten. -
rum(Amazon CloudWatch RUM) — Ermöglicht Prinzipalen das Abrufen und Auflisten von RUM-Ressourcen. -
synthetics(Amazon CloudWatch Synthetics) — Ermöglicht es Prinzipalen, Synthetics-Ressourcen zu beschreiben und Informationen darüber abzurufen. -
xray(AWS X-Ray) — Ermöglicht Prinzipalen das Abrufen von Trace-Informationen, das Verwalten von Trace-Segmentzielen und das Arbeiten mit Indizierungsregeln. -
ecr(Amazon Elastic Container Registry) — Ermöglicht Principals, Repositorys zu beschreiben, Images aufzulisten und Images zu beschreiben. -
bedrock(Amazon Bedrock) — Ermöglicht es Prinzipalen, Fundamentmodelle und Inferenzprofile zu Bewertungszwecken aufzurufen.
Überlegungen
Beachten Sie die folgenden Einschränkungen dieser Richtlinie:
-
iam:CreateRoleist nicht enthalten. Wenn Sie bestimmte AgentCore Ressourcen (z. B. Harness oder Runtime) in der Konsole erstellen, können Sie festlegen, dass die Konsole die Ausführungsrolle der Ressource in Ihrem Namen automatisch erstellt. Dazu sindiam:CreateRoleBerechtigungen erforderlich, die in dieser verwalteten Richtlinie nicht enthalten sind. Weitere Informationen finden Sie unter Problembehandlung bei iam: CreateRole authorization in der Konsole. -
iam:PassRoleist auf den Rollennamen beschränkt. Wenn Sie bestimmte AgentCore Ressourcen erstellen (z. B. Harness oder Runtime), benötigen Sieiam:PassRoleBerechtigungen für die Ausführungsrolle der Ressource. Diese verwaltete Richtlinie umfasst nuriam:PassRoleBerechtigungen für Rollen, deren Namen übereinstimmen*BedrockAgentCore*. Weitere Informationen finden Sie unter Problembehandlung bei iam: PassRole authorization. -
GetWorkloadAccessTokenForUserIdist enthalten. Diese Richtlinie gewährt AnrufberechtigungenGetWorkloadAccessTokenForUserId, was die Ausgabe von Workload-Zugriffstoken unter Verwendung einer vom Aufrufer bereitgestellten Benutzer-ID-Zeichenfolge ohne IdP-Tokenverifizierung ermöglicht. Dies eignet sich für Entwicklungs- und Schnellstartszenarien. Erstellen Sie für Produktionsbereitstellungen benutzerdefinierte IAM-Richtlinien, die nur gewährenGetWorkloadAccessTokenForJWT(wodurch die JWT-Signatur, der Aussteller und der Ablauf überprüft werden) und explizit verweigern,GetWorkloadAccessTokenForUserIdwenn für Ihre Workloads immer ein JWT verfügbar ist. Weitere Informationen finden Sie unter Zugriffstoken für Workloads abrufen.
AWS verwaltete Richtlinie: BedrockAgentCoreNetworkServiceRolePolicy
Diese Richtlinie ist einer dienstbezogenen Rolle zugeordnet, die es dem Dienst ermöglicht, Aktionen in Ihrem Namen durchzuführen. Sie können diese Richtlinie nicht an Ihre Benutzer, Gruppen oder Rollen anhängen.
Diese Richtlinie gewährt Berechtigungen, mit denen AgentCore Sie Netzwerkschnittstellen in Ihrer VPC erstellen und verwalten können, wenn sie im VPC-Modus ausgeführt wird.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
ec2(Amazon Elastic Compute Cloud) — Ermöglicht dem Service, Netzwerkschnittstellen in Ihrer VPC zu erstellen, zu verwalten und zu löschen, private IP-Adressen zuzuweisen und deren Zuweisung aufzuheben und VPC-Ressourcen zu beschreiben. Netzwerkschnittstellen sind mit "AmazonBedrockAgentCoreManaged" gekennzeichnet, um sicherzustellen, dass der Service nur Ressourcen verwaltet, die er selbst erstellt.
Sie können diese Richtlinie unter einsehen BedrockAgentCoreNetworkServiceRolePolicy.
Weitere Informationen zu der serviceverknüpften Rolle, die diese Richtlinie verwendet, finden Sie unter Verwenden von serviceverknüpften Rollen für Amazon Bedrock. AgentCore
AWS verwaltete Richtlinie: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
Sie können AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy an Ihre Benutzer, Gruppen und Rollen anfügen.
Diese Richtlinie gewährt Berechtigungen, die den vollen Zugriff auf den Amazon Bedrock Agent Core Memory ermöglichen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
bedrock— Ermöglicht Principals, Amazon BedrockInvokemodelundInvokeModelWithResponseStreamAktionen aufzurufen. Dies ist erforderlich, damit ein Agent Erinnerungen speichern kann. -
bedrock-mantle— Ermöglicht es den Prinzipalen, dieCallWithBearerTokenAND-AktionenCreateInferenceaufzurufen. Dies ist erforderlich, damit der Service Erinnerungen mithilfe von Amazon Bedrock Mantle-Modellen verarbeiten kann.
AWS verwaltete Richtlinie: BedrockAgentCoreRuntimeIdentityServiceRolePolicy
Diese Richtlinie ist einer dienstbezogenen Rolle zugeordnet, die es dem Dienst ermöglicht, Aktionen in Ihrem Namen durchzuführen. Sie können diese Richtlinie nicht an Ihre Benutzer, Gruppen oder Rollen anhängen.
Diese Richtlinie gewährt Berechtigungen, die den Zugriff auf Identitäts- und Tokenverwaltungsressourcen ermöglichen, die für die AgentCore Runtime-Authentifizierung und -Autorisierung erforderlich sind.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
bedrock-agentcore(Amazon Bedrock Agent Core) — Ermöglicht dem Service, Workload-Zugriffstoken für die JWT-Authentifizierung und ID-based Benutzerauthentifizierung abzurufen. Ermöglicht insbesondereGetWorkloadAccessTokenForUserIdAktionenGetWorkloadAccessTokenGetWorkloadAccessTokenForJWT, und für das standardmäßige Workload-Identitätsverzeichnis und die zugehörigen Workload-Identitäten.
Inhalt der Richtlinie
Sie können die vollständige Richtlinie unter einsehen BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
Weitere Informationen zu der serviceverknüpften Rolle, die diese Richtlinie verwendet, finden Sie unter Verwenden von serviceverknüpften Rollen für Amazon Bedrock. AgentCore
AgentCore Aktualisierungen für AWS Verwaltete Richtlinien
Hier finden Sie Informationen zu Aktualisierungen der AWS verwalteten Richtlinien, die AgentCore seit Beginn der Nachverfolgung dieser Änderungen durch diesen Dienst vorgenommen wurden. Abonnieren Sie den RSS-Feed auf der Seite AgentCore Dokumentenverlauf, um automatische Benachrichtigungen über Änderungen an dieser Seite zu erhalten.
| Änderungen | Beschreibung | Date |
|---|---|---|
|
AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy – Richtlinie aktualisieren |
Amazon Bedrock Mantle-Berechtigungen ( |
17. Juli 2026 |
|
BedrockAgentCoreFullAccess – Richtlinie aktualisieren |
Amazon Elastic Container Registry-Berechtigungen ( |
2. Dezember 2025 |
|
BedrockAgentCoreFullAccess – Richtlinie aktualisieren |
Es wurde die |
3. November 2025 |
|
BedrockAgentCoreRuntimeIdentityServiceRolePolicy – Neue Richtlinie |
Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die es ermöglicht AgentCore , Zugriffstoken für Workload-Identitäten und OAuth-Anmeldeinformationen für Agentenlaufzeiten zu verwalten. |
10. Oktober 2025 |
|
BedrockAgentCoreFullAccess – Richtlinie aktualisieren |
Die Berechtigung zum Erstellen der mit dem Amazon Bedrock AgentCore Runtime Identity Service verknüpften Rolle wurde hinzugefügt. |
9. Oktober 2025 |
|
BedrockAgentCoreFullAccess – Richtlinie aktualisieren |
Die Berechtigung zum Erstellen der mit dem Amazon Bedrock AgentCore Runtime Identity Service verknüpften Rolle wurde hinzugefügt. |
8. Oktober 2025 |
|
BedrockAgentCoreFullAccess – Richtlinie aktualisieren |
Die Berechtigung zum Erstellen der mit dem Amazon Bedrock AgentCore Network Service verknüpften Rolle wurde hinzugefügt. |
19. September 2025 |
|
BedrockAgentCoreNetworkServiceRolePolicy – Neue Richtlinie |
Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die es ermöglicht, Netzwerkschnittstellen in Ihrer VPC AgentCore zu erstellen und zu verwalten, wenn sie im VPC-Modus ausgeführt wird. |
19. September 2025 |
|
AgentCore hat begonnen, Änderungen zu verfolgen |
AgentCore hat begonnen, Änderungen für die AWS verwalteten Richtlinien zu verfolgen. |
16. Juli 2025 |