View a markdown version of this page

Fehlerbehebung bei AgentCore Identität und Zugriff auf Amazon Bedrock - Amazon Grundgestein AgentCore

Fehlerbehebung bei AgentCore Identität und Zugriff auf Amazon Bedrock

Verwenden Sie die folgenden Informationen, um häufig auftretende Probleme zu diagnostizieren und zu beheben, die bei der Arbeit mit AgentCore und IAM auftreten können.

Ich bin nicht berechtigt, eine Aktion durchzuführen in AgentCore

Wenn Sie die Fehlermeldung erhalten, dass Sie nicht berechtigt sind, eine Aktion durchzuführen, müssen Ihre Richtlinien aktualisiert werden, damit Sie die Aktion ausführen können.

Der folgende Beispielfehler tritt auf, wenn der mateojackson IAM-Benutzer versucht, die Konsole zu verwenden, um Details zu einer fiktiven my-example-widget Ressource anzuzeigen, aber nicht über die fiktiven bedrock-agentcore:GetWidget Berechtigungen verfügt.

User: arn:aws:iam::123456789012:user/mateojackson is not authorized to perform: bedrock-agentcore:GetWidget on resource: my-example-widget

In diesem Fall muss die Richtlinie für den Benutzer mateojackson aktualisiert werden, damit er mit der bedrock-agentcore:GetWidget-Aktion auf die my-example-widget-Ressource zugreifen kann.

Wenn Sie Hilfe benötigen, wenden Sie sich an Ihren Administrator. AWS Ihr Administrator hat Ihnen Ihre Anmeldeinformationen zur Verfügung gestellt.

Ich bin nicht berechtigt, iam durchzuführen: PassRole

Wenn Sie eine Fehlermeldung erhalten, dass Sie nicht berechtigt sind, die iam:PassRole Aktion auszuführen, müssen Ihre Richtlinien aktualisiert werden, damit Sie eine Rolle an AgentCore diese Person übergeben können.

Bei einigen AWS Diensten können Sie eine bestehende Rolle an diesen Dienst übergeben, anstatt eine neue Servicerolle oder eine dienstverknüpfte Rolle zu erstellen. Hierzu benötigen Sie Berechtigungen für die Übergabe der Rolle an den Dienst.

Der folgende Beispielfehler tritt auf, wenn ein IAM-Benutzer mit dem Namen marymajor versucht, die Konsole zu verwenden, um eine Aktion in AgentCore auszuführen. Die Aktion erfordert jedoch, dass der Service über Berechtigungen verfügt, die durch eine Servicerolle gewährt werden. Mary besitzt keine Berechtigungen für die Übergabe der Rolle an den Dienst.

User: arn:aws:iam::123456789012:user/marymajor is not authorized to perform: iam:PassRole

In diesem Fall müssen die Richtlinien von Mary aktualisiert werden, um die iam:PassRole-Aktion ausführen zu können.

Wenn Sie Hilfe benötigen, wenden Sie sich an Ihren AWS Administrator. Ihr Administrator hat Ihnen Ihre Anmeldeinformationen zur Verfügung gestellt.

Ich bin nicht berechtigt, iam: CreateRole in der Konsole auszuführen

Wenn Sie beim Erstellen einer AgentCore Ressource in der AWS Management Console die Fehlermeldung erhalten, dass Sie nicht berechtigt sind, die iam:CreateRole Aktion auszuführen, müssen Sie Ihrem IAM-Benutzer oder Ihrer IAM-Rolle zusätzliche Berechtigungen hinzufügen.

Der folgende Beispielfehler tritt auf, wenn Sie einen Harness erstellen und die Konsole versucht, die Ausführungsrolle in Ihrem Namen automatisch zu erstellen:

User: arn:aws:iam::123456789012:assumed-role/MyConsoleRole/user is not authorized to perform: iam:CreateRole on resource: arn:aws:iam::123456789012:role/service-role/AmazonBedrockAgentCoreHarnessDefaultServiceRole-abc12 because no identity-based policy allows the iam:CreateRole action

Sie lösen dieses Problem, indem Sie einen der folgenden Schritte ausführen:

  • Fügen Sie eine Inline-Richtlinie hinzu: Fügen Sie Ihrem IAM-Benutzer oder Ihrer IAM-Rolle eine Richtlinie hinzu, die der Konsole die erforderlichen Berechtigungen erteilt, um Ausführungsrollen in Ihrem Namen zu erstellen:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateRole", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonBedrockAgentCore*" }, { "Effect": "Allow", "Action": "iam:CreatePolicy", "Resource": "arn:aws:iam::123456789012:policy/service-role/AmazonBedrockAgentCore*" }, { "Effect": "Allow", "Action": "iam:AttachRolePolicy", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonBedrockAgentCore*", "Condition": { "ArnLike": { "iam:PolicyARN": "arn:aws:iam::123456789012:policy/service-role/AmazonBedrockAgentCore*" } } } ] }
  • Manuelles Erstellen der Ausführungsrolle: Erstellen Sie die Rolle, bevor Sie die Ressource in der Konsole erstellen, und wählen Sie dann die vorhandene Rolle aus, anstatt der Konsole zu erlauben, eine automatisch zu erstellen. Die erforderlichen Vertrauensrichtlinien und Berechtigungen finden Sie unter Ausführungsrolle für die Ausführung eines Agenten in AgentCore Runtime.

Ich möchte Personen außerhalb meiner Umgebung zulassen AWS Konto, um auf meine AgentCore Ressourcen zuzugreifen

Sie können eine Rolle erstellen, mit der Benutzer in anderen Konten oder Personen außerhalb Ihrer Organisation auf Ihre Ressourcen zugreifen können. Sie können festlegen, wem die Übernahme der Rolle anvertraut wird. Im Fall von Diensten, die ressourcenbasierte Richtlinien oder Zugriffskontrolllisten (Access Control Lists, ACLs) verwenden, können Sie diese Richtlinien verwenden, um Personen Zugriff auf Ihre Ressourcen zu gewähren.

Weitere Informationen dazu finden Sie hier: