View a markdown version of this page

AWS verwaltete Richtlinien für Amazon Bedrock AgentCore - Amazon Grundgestein AgentCore

AWS verwaltete Richtlinien für Amazon Bedrock AgentCore

Eine AWS verwaltete Richtlinie ist eine eigenständige Richtlinie, die von erstellt und verwaltet wird AWS. AWS Verwaltete Richtlinien sind so konzipiert, dass sie Berechtigungen für viele gängige Anwendungsfälle bereitstellen, sodass Sie damit beginnen können, Benutzern, Gruppen und Rollen Berechtigungen zuzuweisen.

Beachten Sie, dass AWS verwaltete Richtlinien für Ihre speziellen Anwendungsfälle möglicherweise keine Berechtigungen mit den geringsten Rechten gewähren, da sie allen AWS Kunden zur Verfügung stehen. Wir empfehlen Ihnen, die Berechtigungen weiter zu reduzieren, indem Sie vom Kunden verwaltete Richtlinien definieren, die speziell auf Ihre Anwendungsfälle zugeschnitten sind.

Sie können die in AWS verwalteten Richtlinien definierten Berechtigungen nicht ändern. Wenn die in einer AWS verwalteten Richtlinie definierten Berechtigungen AWS aktualisiert werden, wirkt sich das Update auf alle Prinzidentitäten (Benutzer, Gruppen und Rollen) aus, denen die Richtlinie zugeordnet ist. AWS aktualisiert eine AWS verwaltete Richtlinie höchstwahrscheinlich, wenn ein neuer AWS Dienst gestartet wird oder neue API-Operationen für bestehende Dienste verfügbar werden.

Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien im IAM-Benutzerhandbuch.

AWS verwaltete Richtlinie: BedrockAgentCoreFullAccess

Sie können BedrockAgentCoreFullAccess an Ihre Benutzer, Gruppen und Rollen anfügen.

Diese Richtlinie gewährt Berechtigungen, die den vollen Zugriff auf Amazon Bedrock AgentCore ermöglichen.

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • bedrock-agentcore(Amazon Bedrock Agent Core) — Ermöglicht Principals vollen Zugriff auf alle Amazon Bedrock Agent Core-Ressourcen.

  • iam(AWS Identity and Access Management) — Ermöglicht Prinzipalen das Auflisten und Abrufen von Informationen zu Rollen und Richtlinien sowie das Übergeben von Rollen mit "BedrockAgentCore" im Namen an den Bedrock-Agentcore-Dienst. Ermöglicht auch die Erstellung von serviceverknüpften Rollen für CloudWatch Application Signals, Amazon Bedrock AgentCore Network und Amazon Bedrock AgentCore Runtime Identity.

  • secretsmanager(AWS Secrets Manager) — Ermöglicht Prinzipalen das Erstellen, Aktualisieren, Abrufen und Löschen von Geheimnissen, deren Namen mit „bedrock-agentcore“ beginnen.

  • kms(AWS Key Management Service) — Ermöglicht es Prinzipalen, Schlüssel aufzulisten und zu beschreiben und Daten innerhalb desselben AWS Kontos zu entschlüsseln, wenn sie über den Amazon AgentCore Bedrock-Service aufgerufen werden.

  • s3(Amazon Simple Storage Service) — Ermöglicht Prinzipalen das Abrufen von Objekten aus S3-Buckets, deren Namen mit „bedrock-agentcore-gateway-“ beginnen, wenn sie über den Amazon Bedrock-Service aufgerufen werden. AgentCore

  • lambda(AWS Lambda) — Ermöglicht es Prinzipalen, Lambda-Funktionen aufzulisten.

  • logs(Amazon CloudWatch Logs) — Ermöglicht Prinzipalen den Zugriff auf Protokolldaten in Protokollgruppen, die sich auf Amazon Bedrock und Application Signals beziehen, diese abzufragen AgentCore und zu verwalten, einschließlich der Erstellung von Protokollgruppen und Streams.

  • application-autoscaling(Application Auto Scaling) — Ermöglicht Prinzipalen die Beschreibung von Skalierungsrichtlinien.

  • application-signals(Amazon CloudWatch Application Signals) — Ermöglicht Principals, Informationen über Anwendungssignale abzurufen und mit der Erkennung zu beginnen.

  • autoscaling(Amazon EC2 Auto Scaling) — Ermöglicht Prinzipalen die Beschreibung von Auto Scaling Scaling-Ressourcen.

  • cloudwatch(Amazon CloudWatch) — Ermöglicht Prinzipalen das Abrufen und Auflisten von Metriken, das Generieren von Abfragen und den Zugriff auf andere CloudWatch Ressourcen.

  • oam(Amazon CloudWatch Observability Access Manager) — Ermöglicht es Principals, Senken aufzulisten.

  • rum(Amazon CloudWatch RUM) — Ermöglicht Prinzipalen das Abrufen und Auflisten von RUM-Ressourcen.

  • synthetics(Amazon CloudWatch Synthetics) — Ermöglicht es Prinzipalen, Synthetics-Ressourcen zu beschreiben und Informationen darüber abzurufen.

  • xray(AWS X-Ray) — Ermöglicht Prinzipalen das Abrufen von Trace-Informationen, das Verwalten von Trace-Segmentzielen und das Arbeiten mit Indizierungsregeln.

  • ecr(Amazon Elastic Container Registry) — Ermöglicht Principals, Repositorys zu beschreiben, Images aufzulisten und Images zu beschreiben.

  • bedrock(Amazon Bedrock) — Ermöglicht es Prinzipalen, Fundamentmodelle und Inferenzprofile zu Bewertungszwecken aufzurufen.

Überlegungen

Beachten Sie die folgenden Einschränkungen dieser Richtlinie:

  • iam:CreateRoleist nicht enthalten. Wenn Sie bestimmte AgentCore Ressourcen (z. B. Harness oder Runtime) in der Konsole erstellen, können Sie festlegen, dass die Konsole die Ausführungsrolle der Ressource in Ihrem Namen automatisch erstellt. Dazu sind iam:CreateRole Berechtigungen erforderlich, die in dieser verwalteten Richtlinie nicht enthalten sind. Weitere Informationen finden Sie unter Problembehandlung bei iam: CreateRole authorization in der Konsole.

  • iam:PassRoleist auf den Rollennamen beschränkt. Wenn Sie bestimmte AgentCore Ressourcen erstellen (z. B. Harness oder Runtime), benötigen Sie iam:PassRole Berechtigungen für die Ausführungsrolle der Ressource. Diese verwaltete Richtlinie umfasst nur iam:PassRole Berechtigungen für Rollen, deren Namen übereinstimmen*BedrockAgentCore*. Weitere Informationen finden Sie unter Problembehandlung bei iam: PassRole authorization.

  • GetWorkloadAccessTokenForUserIdist enthalten. Diese Richtlinie gewährt AnrufberechtigungenGetWorkloadAccessTokenForUserId, was die Ausgabe von Workload-Zugriffstoken unter Verwendung einer vom Aufrufer bereitgestellten Benutzer-ID-Zeichenfolge ohne IdP-Tokenverifizierung ermöglicht. Dies eignet sich für Entwicklungs- und Schnellstartszenarien. Erstellen Sie für Produktionsbereitstellungen benutzerdefinierte IAM-Richtlinien, die nur gewähren GetWorkloadAccessTokenForJWT (wodurch die JWT-Signatur, der Aussteller und der Ablauf überprüft werden) und explizit verweigern, GetWorkloadAccessTokenForUserId wenn für Ihre Workloads immer ein JWT verfügbar ist. Weitere Informationen finden Sie unter Zugriffstoken für Workloads abrufen.

AWS verwaltete Richtlinie: BedrockAgentCoreNetworkServiceRolePolicy

Diese Richtlinie ist einer dienstbezogenen Rolle zugeordnet, die es dem Dienst ermöglicht, Aktionen in Ihrem Namen durchzuführen. Sie können diese Richtlinie nicht an Ihre Benutzer, Gruppen oder Rollen anhängen.

Diese Richtlinie gewährt Berechtigungen, mit denen AgentCore Sie Netzwerkschnittstellen in Ihrer VPC erstellen und verwalten können, wenn sie im VPC-Modus ausgeführt wird.

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • ec2(Amazon Elastic Compute Cloud) — Ermöglicht dem Service, Netzwerkschnittstellen in Ihrer VPC zu erstellen, zu verwalten und zu löschen, private IP-Adressen zuzuweisen und deren Zuweisung aufzuheben und VPC-Ressourcen zu beschreiben. Netzwerkschnittstellen sind mit "AmazonBedrockAgentCoreManaged" gekennzeichnet, um sicherzustellen, dass der Service nur Ressourcen verwaltet, die er selbst erstellt.

Sie können diese Richtlinie unter einsehen BedrockAgentCoreNetworkServiceRolePolicy.

Weitere Informationen zu der serviceverknüpften Rolle, die diese Richtlinie verwendet, finden Sie unter Verwenden von serviceverknüpften Rollen für Amazon Bedrock. AgentCore

AWS verwaltete Richtlinie: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy

Sie können AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy an Ihre Benutzer, Gruppen und Rollen anfügen.

Diese Richtlinie gewährt Berechtigungen, die den vollen Zugriff auf den Amazon Bedrock Agent Core Memory ermöglichen.

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen.

  • bedrock— Ermöglicht Principals, Amazon Bedrock Invokemodel und InvokeModelWithResponseStream Aktionen aufzurufen. Dies ist erforderlich, damit ein Agent Erinnerungen speichern kann.

  • bedrock-mantle— Ermöglicht es den Prinzipalen, die CallWithBearerToken AND-Aktionen CreateInference aufzurufen. Dies ist erforderlich, damit der Service Erinnerungen mithilfe von Amazon Bedrock Mantle-Modellen verarbeiten kann.

AWS verwaltete Richtlinie: BedrockAgentCoreRuntimeIdentityServiceRolePolicy

Diese Richtlinie ist einer dienstbezogenen Rolle zugeordnet, die es dem Dienst ermöglicht, Aktionen in Ihrem Namen durchzuführen. Sie können diese Richtlinie nicht an Ihre Benutzer, Gruppen oder Rollen anhängen.

Diese Richtlinie gewährt Berechtigungen, die den Zugriff auf Identitäts- und Tokenverwaltungsressourcen ermöglichen, die für die AgentCore Runtime-Authentifizierung und -Autorisierung erforderlich sind.

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • bedrock-agentcore(Amazon Bedrock Agent Core) — Ermöglicht dem Service, Workload-Zugriffstoken für die JWT-Authentifizierung und ID-based Benutzerauthentifizierung abzurufen. Ermöglicht insbesondere GetWorkloadAccessTokenForUserId Aktionen GetWorkloadAccessTokenGetWorkloadAccessTokenForJWT, und für das standardmäßige Workload-Identitätsverzeichnis und die zugehörigen Workload-Identitäten.

Inhalt der Richtlinie

Sie können die vollständige Richtlinie unter einsehen BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

Weitere Informationen zu der serviceverknüpften Rolle, die diese Richtlinie verwendet, finden Sie unter Verwenden von serviceverknüpften Rollen für Amazon Bedrock. AgentCore

AgentCore Aktualisierungen für AWS Verwaltete Richtlinien

Hier finden Sie Informationen zu Aktualisierungen der AWS verwalteten Richtlinien, die AgentCore seit Beginn der Nachverfolgung dieser Änderungen durch diesen Dienst vorgenommen wurden. Abonnieren Sie den RSS-Feed auf der Seite AgentCore Dokumentenverlauf, um automatische Benachrichtigungen über Änderungen an dieser Seite zu erhalten.

Änderungen Beschreibung Date

AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy – Richtlinie aktualisieren

Amazon Bedrock Mantle-Berechtigungen (bedrock-mantle:CreateInference,bedrock-mantle:CallWithBearerToken) wurden hinzugefügt, damit Amazon Bedrock AgentCore Memory Mantle-Modelle aufrufen kann.

17. Juli 2026

BedrockAgentCoreFullAccess – Richtlinie aktualisieren

Amazon Elastic Container Registry-Berechtigungen (ecr:DescribeRepositories,,ecr:ListImages) wurden hinzugefügtecr:DescribeImages, um Amazon Bedrock den Zugriff auf Container-Images für Runtime-Bereitstellungen AgentCore zu ermöglichen. Amazon Bedrock-Berechtigungen (bedrock:InvokeModel,bedrock:InvokeModelWithResponseStream) wurden hinzugefügt, damit Amazon Bedrock AgentCore Evaluations Foundation-Modelle und Inferenzprofile zu Bewertungszwecken aufrufen kann. Es wurden CloudWatch Logs-Berechtigungen für Auswertungen (logs:CreateLogGroupfür/aws/bedrock- agentcore/evaluations /* Protokollgruppen,,logs:DescribeIndexPolicies) hinzugefügtlogs:PutIndexPolicy, um die Protokollierung und Indizierung von Bewertungen zu unterstützen.

2. Dezember 2025

BedrockAgentCoreFullAccess – Richtlinie aktualisieren

Es wurde die cloudtrail:CreateServiceLinkedChannel Erlaubnis hinzugefügt, Amazon Bedrock AgentCore zu gestatten, einen CloudTrail serviceverknüpften Kanal für die Funktion Application Signals zu erstellen. Es wurde die kms:CreateGrant Erlaubnis hinzugefügt, dem Amazon Bedrock AgentCore Gateway-Service zu ermöglichen, Zuschüsse für vom Kunden verwaltete Schlüssel für den S3-Vektorservice zu erstellen, der für die semantische Suche verwendet wird. Es wurde die kms:ListGrants Berechtigung hinzugefügt, um zu überprüfen, ob zuvor erstellte Zuschüsse existieren. S3-Berechtigungen zum Erstellen von Buckets, Put-Bucket-Richtlinien, Versionierung und Put-Objekt für Buckets mit dem Präfix bedrock-agentcore-runtime- hinzugefügt. Es wurden Listen-Buckets, Auflisten von Objekten im Bucket und Abrufen von Objektberechtigungen hinzugefügt. Es wurden ECR-Berechtigungen hinzugefügt, um Repositorys zu beschreiben, Bilder aufzulisten und Bilder zu beschreiben. Es wurden PutResourcePolicy Log-Berechtigungen hinzugefügt, um die Transaktionssuche zu aktivieren.

3. November 2025

BedrockAgentCoreRuntimeIdentityServiceRolePolicy – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die es ermöglicht AgentCore , Zugriffstoken für Workload-Identitäten und OAuth-Anmeldeinformationen für Agentenlaufzeiten zu verwalten.

10. Oktober 2025

BedrockAgentCoreFullAccess – Richtlinie aktualisieren

Die Berechtigung zum Erstellen der mit dem Amazon Bedrock AgentCore Runtime Identity Service verknüpften Rolle wurde hinzugefügt.

9. Oktober 2025

BedrockAgentCoreFullAccess – Richtlinie aktualisieren

Die Berechtigung zum Erstellen der mit dem Amazon Bedrock AgentCore Runtime Identity Service verknüpften Rolle wurde hinzugefügt.

8. Oktober 2025

BedrockAgentCoreFullAccess – Richtlinie aktualisieren

Die Berechtigung zum Erstellen der mit dem Amazon Bedrock AgentCore Network Service verknüpften Rolle wurde hinzugefügt.

19. September 2025

BedrockAgentCoreNetworkServiceRolePolicy – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die es ermöglicht, Netzwerkschnittstellen in Ihrer VPC AgentCore zu erstellen und zu verwalten, wenn sie im VPC-Modus ausgeführt wird.

19. September 2025

AgentCore hat begonnen, Änderungen zu verfolgen

AgentCore hat begonnen, Änderungen für die AWS verwalteten Richtlinien zu verfolgen.

16. Juli 2025