

# So AgentCore funktioniert Amazon Bedrock mit IAM
<a name="security_iam_service-with-iam"></a>

Bevor Sie IAM zur Verwaltung des Zugriffs auf verwenden, sollten Sie sich darüber informieren AgentCore, mit welchen IAM-Funktionen Sie arbeiten können. AgentCore


| IAM-Feature | AgentCore Unterstützung | 
| --- | --- | 
|  [Identity-based Richtlinien](#security_iam_service-with-iam-id-based-policies)  | Ja | 
|  [Resource-based Richtlinien](#security_iam_service-with-iam-resource-based-policies)  | Teilweise | 
|  [Richtlinienaktionen](#security_iam_service-with-iam-id-based-policies-actions)  | Ja | 
|  [Richtlinienressourcen](#security_iam_service-with-iam-id-based-policies-resources)  | Ja | 
|  [Bedingungsschlüssel für die Richtlinie](#security_iam_service-with-iam-id-based-policies-conditionkeys)  | Ja | 
|  [ACLs](#security_iam_service-with-iam-acls)  | Nein | 
|  [ABAC (Tags in Richtlinien)](#security_iam_service-with-iam-tags)  | Teilweise | 
|  [Temporäre Anmeldeinformationen](#security_iam_service-with-iam-roles-tempcreds)  | Ja | 
|  [Prinzipalberechtigungen](#security_iam_service-with-iam-principal-permissions)  | Ja | 
|  [Servicerollen](#security_iam_service-with-iam-roles-service)  | Ja | 
|  [Service-linked Rollen](#security_iam_service-with-iam-roles-service-linked)  | Ja | 

Einen allgemeinen Überblick darüber, wie AgentCore und andere AWS Dienste mit den meisten IAM-Funktionen funktionieren, finden Sie im [IAM-Benutzerhandbuch unter AWS Dienste, die mit *IAM* funktionieren](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html).

## Identity-based Richtlinien für AgentCore
<a name="security_iam_service-with-iam-id-based-policies"></a>

 **Unterstützt Richtlinien auf Identitätsbasis:** Ja

Identity-based Richtlinien sind Richtliniendokumente für JSON-Berechtigungen, die Sie an eine Identität anhängen können, z. B. an einen IAM-Benutzer, eine Benutzergruppe oder eine Rolle. Diese Richtlinien steuern, welche Aktionen die Benutzer und Rollen für welche Ressourcen und unter welchen Bedingungen ausführen können. Informationen zum Erstellen identitätsbasierter Richtlinien finden Sie unter [Definieren benutzerdefinierter IAM-Berechtigungen mit vom Kunden verwalteten Richtlinien](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html) im *IAM-Benutzerhandbuch*.

Mit identitätsbasierten IAM-Richtlinien können Sie angeben, welche Aktionen und Ressourcen zugelassen oder abgelehnt werden. Darüber hinaus können Sie die Bedingungen festlegen, unter denen Aktionen zugelassen oder abgelehnt werden. Informationen zu sämtlichen Elementen, die Sie in einer JSON-Richtlinie verwenden, finden Sie in der [IAM-Referenz für JSON-Richtlinienelemente](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements.html) im *IAM-Benutzerhandbuch*.

### Identity-based Richtlinienbeispiele für AgentCore
<a name="security_iam_service-with-iam-id-based-policies-examples"></a>

Beispiele für AgentCore identitätsbasierte Richtlinien finden Sie unter [Identity-based Richtlinienbeispiele für Amazon](security_iam_id-based-policy-examples.md) Bedrock. AgentCore

## Resource-based Richtlinien innerhalb AgentCore
<a name="security_iam_service-with-iam-resource-based-policies"></a>

 **Unterstützt ressourcenbasierte Richtlinien:** Teilweise

Resource-based Richtlinien sind JSON-Richtliniendokumente, die Sie an eine Ressource anhängen. Beispiele für ressourcenbasierte Richtlinien sind IAM-*Rollen-Vertrauensrichtlinien* und Amazon-S3-*Bucket-Richtlinien*. In Services, die ressourcenbasierte Richtlinien unterstützen, können Service-Administratoren sie verwenden, um den Zugriff auf eine bestimmte Ressource zu steuern. Für die Ressource, an welche die Richtlinie angehängt ist, legt die Richtlinie fest, welche Aktionen ein bestimmter Prinzipal unter welchen Bedingungen für diese Ressource ausführen kann. Sie müssen in einer ressourcenbasierten Richtlinie [einen Prinzipal angeben](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html). Zu den Prinzipalen können Konten, Benutzer, Rollen, Verbundbenutzer oder AWS Dienste gehören.

Um kontoübergreifenden Zugriff zu ermöglichen, können Sie ein gesamtes Konto oder IAM-Entitäten in einem anderen Konto als Prinzipal in einer ressourcenbasierten Richtlinie angeben. Weitere Informationen finden Sie unter [Kontoübergreifender Ressourcenzugriff in IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-cross-account-resource-access.html) im *IAM-Benutzerhandbuch*.

Amazon Bedrock AgentCore unterstützt ressourcenbasierte Richtlinien für Agent Runtime- und Gateway-Ressourcen. Diese Richtlinien sind direkt an Ihre Ressourcen angehängt und definieren, welche Principals Aktionen mit ihnen ausführen können.

Informationen zum Erstellen und Verwalten ressourcenbasierter Richtlinien für Amazon AgentCore Bedrock-Ressourcen finden Sie unter [Resource-based Richtlinien für](resource-based-policies.md) Amazon Bedrock. AgentCore

### Resource-based Beispiele für Richtlinien finden Sie unter AgentCore
<a name="security_iam_service-with-iam-resource-based-policies-examples"></a>

Beispiele für AgentCore ressourcenbasierte Richtlinien finden Sie unter [Allgemeine Anwendungsfälle und](resource-based-policies.md#resource-based-policies-examples) Beispiele.

## Politische Maßnahmen für AgentCore
<a name="security_iam_service-with-iam-id-based-policies-actions"></a>

 **Unterstützt Richtlinienaktionen:** Ja

Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer Zugriff auf was hat. Das heißt, welcher **Principal** kann mit welchen **Ressourcen** und unter welchen **Bedingungen** **Aktionen** ausführen.

Das Element `Action` einer JSON-Richtlinie beschreibt die Aktionen, mit denen Sie den Zugriff in einer Richtlinie zulassen oder verweigern können. Nehmen Sie Aktionen in eine Richtlinie auf, um Berechtigungen zur Ausführung des zugehörigen Vorgangs zu erteilen.

Eine Liste der AgentCore Aktionen finden Sie unter [Von Amazon Bedrock definierte Aktionen AgentCore](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_amazonbedrockagentcore.html#amazonbedrockagentcore-actions-as-permissions) in der *Service Authorization Reference.*

Bei Richtlinienaktionen wird vor der Aktion das folgende Präfix AgentCore verwendet:

```
bedrock-agentcore
```

Um mehrere Aktionen in einer einzigen Anweisung anzugeben, trennen Sie sie mit Kommata:

```
"Action": [
      "bedrock-agentcore:action1",
      "bedrock-agentcore:action2"
         ]
```

Beispiele für AgentCore identitätsbasierte Richtlinien finden Sie unter [Identity-based Richtlinienbeispiele für Amazon](security_iam_id-based-policy-examples.md) Bedrock. AgentCore

## Politische Ressourcen für AgentCore
<a name="security_iam_service-with-iam-id-based-policies-resources"></a>

 **Unterstützt Richtlinienressourcen:** Ja

Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer Zugriff auf was hat. Das heißt, welcher **Principal** kann mit welchen **Ressourcen** und unter welchen **Bedingungen** **Aktionen** ausführen.

Das JSON-Richtlinienelement `Resource` gibt die Objekte an, auf welche die Aktion angewendet wird. Als Best Practice geben Sie eine Ressource mit dem zugehörigen [Amazon-Ressourcennamen (ARN)](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference-arns.html) an. Verwenden Sie bei Aktionen, die keine Berechtigungen auf Ressourcenebene unterstützen, einen Platzhalter (\*), um anzugeben, dass die Anweisung für alle Ressourcen gilt.

```
"Resource": "*"
```

Eine Liste der AgentCore Ressourcentypen und ihrer ARNs finden Sie unter [Von Amazon Bedrock definierte Ressourcen AgentCore](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_amazonbedrockagentcore.html#amazonbedrockagentcore-resources-for-iam-policies) in der *Service Authorization* Reference. Informationen darüber, mit welchen Aktionen Sie den ARN jeder Ressource angeben können, finden Sie unter [Von Amazon Bedrock AgentCore definierte Aktionen](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_amazonbedrockagentcore.html#amazonbedrockagentcore-actions-as-permissions).

Beispiele für AgentCore identitätsbasierte Richtlinien finden Sie unter [Identity-based Richtlinienbeispiele für Amazon](security_iam_id-based-policy-examples.md) Bedrock. AgentCore

## Schlüssel für die Bedingungen der Richtlinien für AgentCore
<a name="security_iam_service-with-iam-id-based-policies-conditionkeys"></a>

 **Unterstützt servicespezifische Richtlinienbedingungsschlüssel:** Ja

Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer auf was Zugriff hat. Das heißt, welcher **Principal** kann mit welchen **Ressourcen** und unter welchen **Bedingungen** **Aktionen** ausführen.

Das Element `Condition` gibt an, wann Anweisungen auf der Grundlage definierter Kriterien ausgeführt werden. Sie können bedingte Ausdrücke erstellen, die [Bedingungsoperatoren](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html) wie „gleich“ oder „kleiner als“ verwenden, um die Bedingung in der Richtlinie den Werten in der Anforderung zuzuordnen. Eine Übersicht aller AWS globalen Bedingungsschlüssel finden Sie unter [Kontextschlüssel für AWS globale Bedingungen](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html) im *IAM-Benutzerhandbuch*.

Eine Liste der AgentCore Condition Keys finden Sie unter [Condition Keys for Amazon Bedrock AgentCore](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_amazonbedrockagentcore.html#amazonbedrockagentcore-policy-keys) in der *Service Authorization Reference.* Informationen zu den Aktionen und Ressourcen, mit denen Sie einen Bedingungsschlüssel verwenden können, finden Sie unter [Von Amazon Bedrock AgentCore definierte Aktionen](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_amazonbedrockagentcore.html#amazonbedrockagentcore-actions-as-permissions).

Die folgenden Bedingungsschlüssel sind besonders nützlich, wenn Sie mit Amazon Bedrock AgentCore arbeiten:
+  `bedrock-agentcore:InboundJwtClaim/iss`— Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf APIs einzuschränken, die ein JWT, das einen Endbenutzer repräsentiert, akzeptieren, um mit bestimmten Anspruchswerten von Ausstellern (iss) zu arbeiten, die in dem in der Anfrage übergebenen JWT enthalten sind. Sie können diesen Bedingungsschlüssel auf die Operationen und anwenden. `GetWorkloadAccessTokenForJwt` `CompleteResourceTokenAuth`
+  `bedrock-agentcore:InboundJwtClaim/sub`— Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf APIs, die ein JWT akzeptieren, so zu beschränken, dass sie mit bestimmten Betreff- (Unter-) Anspruchswerten arbeiten, die in dem in der Anfrage übergebenen JWT enthalten sind. Sie können diesen Bedingungsschlüssel auf die Operationen `GetWorkloadAccessTokenForJwt` und `CompleteResourceTokenAuth` anwenden.
+  `bedrock-agentcore:InboundJwtClaim/aud`— Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf APIs, die ein JWT akzeptieren, so zu beschränken, dass sie mit bestimmten Zielgruppenansprüchen (aud) funktionieren, die in dem in der Anfrage übergebenen JWT enthalten sind. Sie können diesen Bedingungsschlüssel auf die Operationen `GetWorkloadAccessTokenForJwt` und `CompleteResourceTokenAuth` anwenden.
+  `bedrock-agentcore:userid`- Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf APIs, die eine statische Benutzer-ID akzeptieren, so zu beschränken, dass sie nur mit den in Ihrer Richtlinienerklärung definierten Benutzer-ID-Werten funktionieren. Sie können diesen Bedingungsschlüssel auf die `CompleteResourceTokenAuth` Operationen `GetWorkloadAccessTokenForUserId` und anwenden.
+  `bedrock-agentcore:InboundJwtClaim/scope`- Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf der Grundlage des in der Anfrage übergebenen Bereichsanspruchs im JWT einzuschränken.
+  `bedrock-agentcore:InboundJwtClaim/client_id`— Sie können diesen Bedingungsschlüssel verwenden, um den Zugriff auf APIs, die ein JWT akzeptieren, so zu beschränken, dass sie mit bestimmten `client_id` Anspruchswerten arbeiten, die in dem in der Anfrage übergebenen JWT enthalten sind. Dieser Schlüssel ist nur verfügbar, wenn das JWT genau über den `client_id` Anspruch verfügt, und ist nicht verfügbar, wenn die Informationen in anderen ähnlichen Ansprüchen übermittelt werden. Sie können diesen Bedingungsschlüssel auf die `CompleteResourceTokenAuth` Operationen `GetWorkloadAccessTokenForJwt` und anwenden.

Beispiele für AgentCore identitätsbasierte Richtlinien finden Sie unter [Identity-based Richtlinienbeispiele für Amazon](security_iam_id-based-policy-examples.md) Bedrock. AgentCore

Detaillierte Informationen zu Bedingungsschlüsseln für bestimmte AgentCore Funktionen finden Sie in den folgenden Themen:
+  [Verwenden Sie IAM-Bedingungsschlüssel mit Amazon Bedrock AgentCore Gateway](security-gateway-condition-keys.md) — Bedingungsschlüssel für die`CreateGateway`, `UpdateGateway` `CreateGatewayTarget` ,- und `UpdateGatewayTarget` API-Operationen.
+  [Verwenden Sie IAM-Bedingungsschlüssel mit AgentCore VPC-Einstellungen](security-vpc-condition.md) — VPC-related Bedingungsschlüssel für AgentCore Runtime, integrierte Tools und Gateway-Ziele.

## ACLs in AgentCore
<a name="security_iam_service-with-iam-acls"></a>

 **Unterstützt ACLs:** Nein

Zugriffssteuerungslisten (ACLs) steuern, welche Prinzipale (Kontomitglieder, Benutzer oder Rollen) auf eine Ressource zugreifen können. ACLs sind ähnlich wie ressourcenbasierte Richtlinien, verwenden jedoch nicht das JSON-Richtliniendokumentformat.

## ABAC mit AgentCore
<a name="security_iam_service-with-iam-tags"></a>

 **Unterstützt ABAC (Tags in Richtlinien):** Teilweise

Attribute-based Zugriffskontrolle (ABAC) ist eine Autorisierungsstrategie, die Berechtigungen auf der Grundlage von Attributen definiert, die als Tags bezeichnet werden. Sie können Tags an IAM-Entitäten und AWS -Ressourcen anhängen und dann ABAC-Richtlinien entwerfen, die Operationen zulassen, wenn das Tag des Prinzipals mit dem Tag auf der Ressource übereinstimmt.

Um den Zugriff anhand von Tags zu steuern, geben Sie Tag-Informationen im [Bedingungselement](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html) einer Richtlinie mithilfe der `aws:ResourceTag/key-name` `aws:TagKeys` Bedingungsschlüssel`aws:RequestTag/key-name`, oder an.

Wenn ein Service alle drei Bedingungsschlüssel für jeden Ressourcentyp unterstützt, lautet der Wert für den Service **Ja**. Wenn ein Service alle drei Bedingungsschlüssel für nur einige Ressourcentypen unterstützt, lautet der Wert **Teilweise**.

*Weitere Informationen zu ABAC finden Sie unter [Definieren von Berechtigungen mit ABAC-Autorisierung](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html) im IAM-Benutzerhandbuch*. Um ein Tutorial mit Schritten zur Einstellung von ABAC anzuzeigen, siehe [Attributbasierte Zugriffskontrolle (ABAC)](https://docs.aws.amazon.com/IAM/latest/UserGuide/tutorial_attribute-based-access-control.html) verwenden im *IAM-Benutzerhandbuch*.

## Verwenden Sie temporäre Anmeldeinformationen mit AgentCore
<a name="security_iam_service-with-iam-roles-tempcreds"></a>

 **Unterstützt temporäre Anmeldeinformationen:** Ja

Temporäre Anmeldeinformationen ermöglichen kurzfristigen Zugriff auf AWS Ressourcen und werden automatisch erstellt, wenn Sie einen Verbund verwenden oder die Rollen wechseln. AWS empfiehlt, temporäre Anmeldeinformationen dynamisch zu generieren, anstatt langfristige Zugriffsschlüssel zu verwenden. Weitere Informationen finden Sie [im IAM-Benutzerhandbuch unter Temporäre Sicherheitsanmeldeinformationen in IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_temp.html) und [AWS Dienste, die mit *IAM* funktionieren](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html).

## Cross-service Hauptberechtigungen für AgentCore
<a name="security_iam_service-with-iam-principal-permissions"></a>

 **Unterstützt Forward Access Sessions (FAS):** Ja

Forward Access Sessions (FAS) verwenden die Berechtigungen des Prinzipals, der einen AWS Dienst aufruft, in Kombination mit dem anfordernden AWS Dienst, um Anfragen an nachgelagerte Dienste zu stellen. Einzelheiten zu den Richtlinien für FAS-Anforderungen finden Sie unter [Zugriffssitzungen weiterleiten](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_forward_access_sessions.html).

## Servicerollen für AgentCore
<a name="security_iam_service-with-iam-roles-service"></a>

 **Unterstützt Servicerollen:** Ja

Eine Servicerolle ist eine [IAM-Rolle](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html), die ein Service annimmt, um Aktionen in Ihrem Namen auszuführen. Ein IAM-Administrator kann eine Servicerolle innerhalb von IAM erstellen, ändern und löschen. Weitere Informationen finden Sie im *IAM-Benutzerhandbuch* unter [Erstellen einer Rolle zum Delegieren von Berechtigungen für einen AWS Dienst](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-service.html).

**Warnung**  
Das Ändern der Berechtigungen für eine Servicerolle kann zu Funktionseinschränkungen führen. AgentCore Bearbeiten Sie Servicerollen nur, AgentCore wenn Sie dazu eine Anleitung erhalten.

## Service-linked Rollen für AgentCore
<a name="security_iam_service-with-iam-roles-service-linked"></a>

 **Unterstützt serviceverknüpfte Rollen:** Ja

Eine dienstbezogene Rolle ist eine Art von Servicerolle, die mit einem AWS Dienst verknüpft ist. Der Dienst kann die Rolle übernehmen, eine Aktion in Ihrem Namen auszuführen. Service-linked Rollen werden in Ihrem AWS Konto angezeigt und gehören dem Dienst. Ein IAM-Administrator kann die Berechtigungen für Service-verknüpfte Rollen anzeigen, aber nicht bearbeiten.

Details zum Erstellen oder Verwalten von serviceverknüpften Rollen finden Sie unter [AWS -Services, die mit IAM funktionieren](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html). Suchen Sie in der Tabelle nach einem Dienst, der einen `Yes` in der **Service-linked Rollenspalte** enthält. Wählen Sie den Link **Yes** (Ja) aus, um die Dokumentation für die serviceverknüpfte Rolle für diesen Service anzuzeigen.