Verwenden von serviceverknüpften Rollen für Amazon Bedrock AgentCore
Amazon Bedrock AgentCore verwendet dienstbezogene Rollen für AWS Identity and Access Management (IAM). Eine serviceverknüpfte Rolle ist eine einzigartige Art von IAM-Rolle, mit der direkt verknüpft ist. AgentCore Service-linked Rollen sind von vordefiniert AgentCore und enthalten alle Berechtigungen, die der Dienst benötigt, um andere AWS Dienste in Ihrem Namen aufzurufen.
Eine dienstverknüpfte Rolle AgentCore erleichtert die Verwendung, da Sie die erforderlichen Berechtigungen nicht manuell hinzufügen müssen. AgentCore definiert die Berechtigungen ihrer dienstbezogenen Rollen und AgentCore kann, sofern nicht anders definiert, nur ihre Rollen übernehmen. Die definierten Berechtigungen umfassen die Vertrauens- und Berechtigungsrichtlinie. Diese Berechtigungsrichtlinie kann keinen anderen IAM-Entitäten zugewiesen werden.
Sie können die Rollen nur nach dem Löschen der zugehörigen Ressourcen löschen. Dadurch werden Ihre AgentCore Ressourcen geschützt, da Sie nicht versehentlich die Zugriffsberechtigung für die Ressourcen entziehen können.
AgentCore verwendet die folgenden dienstbezogenen Rollen:
-
AWSServiceRoleForBedrockAgentCoreNetwork- Verwaltet Netzwerkschnittstellen in Ihrer VPC -
AWSServiceRoleForBedrockAgentCoreRuntimeIdentity- Verwaltet Zugriffstoken für Workloads, Identitäten und OAuth-Anmeldeinformationen für Agentenlaufzeiten -
AWSServiceRoleForBedrockAgentCoreGatewayNetwork- Verwaltet Amazon VPC Lattice-Ressourcen für private AgentCore Gateway-Konnektivität -
AWSServiceRoleForBedrockAgentCoreIdentity- Verwaltet Amazon VPC Lattice-Ressourcen für AgentCore Identitätskonnektivität zu privaten Identitätsanbietern
AgentCore Berechtigungen für serviceverknüpfte Rollen
Rolle, die mit dem Netzwerkdienst verknüpft ist
AgentCore verwendet die benannte dienstverknüpfte RolleAWSServiceRoleForBedrockAgentCoreNetwork, um die Erstellung und Verwaltung von Netzwerkschnittstellen in Ihrer VPC in Ihrem Namen zu ermöglichen AgentCore .
Die serviceverknüpfte Rolle AWSServiceRoleForBedrockAgentCoreNetwork vertraut darauf, dass die folgenden Services die Rolle annehmen:
-
network.bedrock-agentcore.amazonaws.com
Die Richtlinie für Rollenberechtigungen AgentCore ermöglicht es, die folgenden Aktionen für die angegebenen Ressourcen durchzuführen:
Sie können die vollständige Richtlinie unter einsehen BedrockAgentCoreNetworkServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }
Rolle, die mit dem Identitätsdienst verknüpft ist
AgentCore verwendet die benannte dienstverknüpfte RolleAWSServiceRoleForBedrockAgentCoreRuntimeIdentity, um die Verwaltung von Zugriffstoken und OAuth-Anmeldeinformationen für Workloads in Ihrem Namen zu ermöglichen AgentCore .
Die serviceverknüpfte Rolle AWSServiceRoleForBedrockAgentCoreRuntimeIdentity vertraut darauf, dass die folgenden Services die Rolle annehmen:
-
runtime-identity.bedrock-agentcore.amazonaws.com
Die Richtlinie für Rollenberechtigungen ermöglicht es AgentCore , diese Aktionen für die angegebenen Ressourcen durchzuführen.
Sie können die vollständige Richtlinie unter einsehen BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }
Informationen zu Änderungen an dieser Richtlinie finden Sie unter AgentCore Aktualisierungen AWS verwalteter Richtlinien.
Grundlegendes zur Identitätsfunktion
Die serviceverknüpfte Rolle wird verwendet, um die OAuth-Authentifizierung und die Funktionen für JWT-Bearertoken für Runtime-Ressourcen zu unterstützen. AgentCore Mit dieser Funktion können Agentenlaufzeiten Workload-Identitäten sicher verwalten und im Namen von Benutzern auf externe OAuth-Anbieter zugreifen.
Die wichtigsten Vorteile von Identity Management
-
Vereinfachtes Berechtigungsmanagement: Eliminiert die Notwendigkeit, IAM-Richtlinien für den Zugriff auf Workload-Identitäten manuell zu konfigurieren
-
Sicheres Token-Management: Bietet sicheren Zugriff auf Workload-Zugriffstoken für OAuth-Flows
-
Benutzerverbund: Ermöglicht dreibeinige OAuth-Flows für den Zugriff auf externe Dienste wie Google Drive, Microsoft Graph usw.
-
Automatische Bereitstellung: Die Service-linked Rolle wird bei Bedarf automatisch erstellt
Wie funktioniert Identitätsmanagement
Wenn Sie eine AgentCore Runtime mit OAuth-Authentifizierung oder JWT-Bearer-Token aufrufen:
-
Sie konfigurieren die JWT-Autorisierungseinstellungen (Discovery-URL, zulässige Clients, zulässige Zielgruppen) während der Runtime-Erstellung
-
AgentCore erstellt die serviceverknüpfte Rolle automatisch, um die Identitätsberechtigungen für Workloads zu verwalten
-
Die Laufzeit verwendet die dienstverknüpfte Rolle, um JWT-Token gegen Workload-Zugriffstoken auszutauschen
-
Ihr Agentencode kann diese Token verwenden, um auf externe OAuth-Anbieter und -Dienste zuzugreifen
-
Die gesamte Tokenverwaltung wird sicher über den AgentCore Identity-Dienst abgewickelt
Migration vom Legacy-Ansatz
- Für bestehende Agenten (erstellt vor dem 13. Oktober 2025)
-
-
Verwenden Sie weiterhin manuelle IAM-Richtlinien, die der Agentenausführungsrolle zugeordnet sind
-
Keine automatische Migration — das bestehende Verhalten wird beibehalten
-
- Für neue Agenten (erstellt am oder nach dem 13. Oktober 2025)
-
-
Verwenden Sie automatisch den Ansatz mit dienstbezogenen Rollen
-
Es ist keine manuelle IAM-Richtlinienkonfiguration erforderlich
-
Vereinfachte Einrichtung und Verwaltung
-
Die serviceverknüpfte Rolle stellt sicher, dass nur auf Workload-Identitätsressourcen zugegriffen werden AgentCore kann, die explizit mit den Laufzeiten Ihrer Agenten verknüpft sind. Dadurch wird eine sichere Isolierung und eine klare Ressourcenzuweisung gewährleistet.
Einzelheiten zur Implementierung finden Sie unter Authentifizieren und Autorisieren mit Inbound Auth und Outbound Auth.
Mit dem Gateway-Dienst verknüpfte Rolle
AgentCore verwendet die benannte dienstbezogene RolleAWSServiceRoleForBedrockAgentCoreGatewayNetwork, damit AgentCore Gateway in Ihrem Namen Amazon VPC Lattice-Ressourcen in Ihrem Konto erstellen und verwalten kann. Diese Rolle wird verwendet, wenn Sie ein Gateway-Ziel mit einem verwalteten privaten Endpunkt konfigurieren, sodass AgentCore Gateway die erforderlichen VPC-Lattice-Ressourcen-Gateways für private Konnektivität zu Ressourcen in Ihrer VPC einrichten kann.
Die serviceverknüpfte Rolle AWSServiceRoleForBedrockAgentCoreGatewayNetwork vertraut darauf, dass die folgenden Services die Rolle annehmen:
-
bedrock-agentcore.amazonaws.com
Die Richtlinie für Rollenberechtigungen ermöglicht es AgentCore , die folgenden Aktionen für die angegebenen Ressourcen durchzuführen:
Sie können die vollständige Richtlinie unter einsehen BedrockAgentCoreGatewayNetworkServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }
Grundlegendes zur Gateway Managed Lattice-Funktion
Die serviceverknüpfte Rolle wird verwendet, um die Funktion für verwaltete private Endgeräte für AgentCore Gateway-Ziele zu unterstützen. Wenn Sie ein Gateway-Ziel mit einem verwalteten privaten Endpunkt erstellen, AgentCore verwendet diese Rolle, um in Ihrem Namen VPC Lattice-Ressourcen-Gateways in Ihrem Konto zu erstellen und zu verwalten. Diese verwalteten Ressourcen-Gateways ermöglichen private Konnektivität zwischen AgentCore Gateway und Ressourcen in Ihrer VPC, ohne dass Sie VPC-Lattice-Ressourcen manuell einrichten müssen.
Hauptvorteile von Managed Lattice Resources
-
Vereinfachte Einrichtung: Eliminiert die Notwendigkeit, VPC-Lattice-Ressourcen-Gateways manuell zu erstellen und zu konfigurieren
-
Scoped-down Netzwerkberechtigungen: Anwendungsentwickler benötigen in ihren eigenen IAM-Richtlinien keine VPC-Lattice-Netzwerkberechtigungen
-
Verwalteter Lebenszyklus: AgentCore Verwaltet den gesamten Lebenszyklus der Lattice-Ressourcen, einschließlich Erstellung, Wiederverwendung und Bereinigung
-
Automatische Bereitstellung: Die serviceverknüpfte Rolle wird automatisch erstellt, wenn Sie ein Gateway-Ziel mit einem verwalteten privaten Endpunkt erstellen
So funktionieren Managed Lattice-Ressourcen
Wenn Sie ein Gateway-Ziel mit einem verwalteten privaten Endpunkt erstellen:
-
Sie geben die VPC, Subnetze und optionale Sicherheitsgruppen für den privaten Endpunkt in der Konfiguration an
managedVpcResource -
AgentCore erstellt die mit dem Service verknüpfte Rolle automatisch, falls sie noch nicht vorhanden ist
-
AgentCore verwendet die Rolle, um ein verwaltetes VPC Lattice-Ressourcen-Gateway in Ihrem Konto zu erstellen, gekennzeichnet mit
BedrockAgentCoreGatewayManaged -
AgentCore richtet die erforderlichen VPC-Lattice-Ressourcen ein, um private Konnektivität zu ermöglichen
-
Wenn Sie das Gateway-Ziel löschen, werden die verwalteten Lattice-Ressourcen, die nicht mehr verwendet werden, AgentCore bereinigt
Anmerkung
Die serviceverknüpfte Rolle kann nur VPC Lattice-Ressourcen-Gateways verwalten, die mit gekennzeichnet sind. BedrockAgentCoreGatewayManaged Sie kann Ressourcen-Gateways, die Sie selbst erstellen und verwalten, nicht ändern oder löschen. Wenn Sie die selbstverwaltete Lattice-Ressourcenoption für Ihre Gateway-Ziele verwenden, ist diese dienstbezogene Rolle nicht erforderlich.
Mit dem Dienst verknüpfte Rolle in Identity Network
AgentCore verwendet die mit dem Service verknüpfte Rolle mit AWSServiceRoleForBedrockAgentCoreIdentity dem Namen, damit AgentCore Identity in Ihrem Namen Amazon VPC Lattice-Ressourcen in Ihrem Konto erstellen und verwalten kann. Diese Rolle wird verwendet, wenn Sie einen privaten Endpunkt für einen privaten Identitätsanbieter konfigurieren, sodass AgentCore Identity die erforderlichen VPC-Lattice-Ressourcen-Gateways für die private Konnektivität zu Identitätsanbietern in Ihrer VPC einrichten kann.
Die serviceverknüpfte Rolle AWSServiceRoleForBedrockAgentCoreIdentity vertraut darauf, dass die folgenden Services die Rolle annehmen:
-
identity-network.bedrock-agentcore.amazonaws.com
Die Richtlinie für Rollenberechtigungen ermöglicht es AgentCore , die folgenden Aktionen für die angegebenen Ressourcen durchzuführen:
Sie können die vollständige Richtlinie unter einsehen AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy.
{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }
Grundlegendes zur Identity Network-Funktion
Die serviceverknüpfte Rolle wird verwendet, um die Funktion für verwaltete private Endgeräte für AgentCore Identity zu unterstützen. Wenn Sie einen privaten Endpunkt für einen privaten Identitätsanbieter konfigurieren, AgentCore verwendet diese Rolle, um in Ihrem Namen VPC Lattice-Ressourcen-Gateways in Ihrem Konto zu erstellen und zu verwalten. Diese verwalteten Ressourcen-Gateways ermöglichen private Konnektivität zwischen AgentCore Identitäts- und Identitätsanbietern in Ihrer VPC, z. B. selbst gehosteten Keycloak, oder anderen OIDC-compliant Autorisierungsservern PingFederate, ohne dass Sie VPC Lattice-Ressourcen manuell einrichten müssen.
So funktionieren verwaltete Lattice-Ressourcen für Identity
Wenn Sie einen privaten Endpunkt für einen privaten Identitätsanbieter konfigurieren:
-
Sie geben die VPC, Subnetze und optionale Sicherheitsgruppen für den privaten Endpunkt in der Konfiguration an
managedVpcResource -
AgentCore erstellt die mit dem Service verknüpfte Rolle automatisch, falls sie noch nicht vorhanden ist
-
AgentCore verwendet die Rolle, um ein verwaltetes VPC Lattice-Ressourcen-Gateway in Ihrem Konto zu erstellen, gekennzeichnet mit
BedrockAgentCoreIdentityManaged -
AgentCore richtet die erforderlichen VPC-Lattice-Ressourcen ein, um eine private Konnektivität zu Ihrem Identitätsanbieter zu ermöglichen
-
Wenn Sie die private Endpunktkonfiguration entfernen, werden die verwalteten Lattice-Ressourcen, die nicht mehr verwendet werden, AgentCore bereinigt
Anmerkung
Die serviceverknüpfte Rolle kann nur VPC Lattice-Ressourcen-Gateways verwalten, die mit gekennzeichnet sind. BedrockAgentCoreIdentityManaged Sie kann Ressourcen-Gateways, die Sie selbst erstellen und verwalten, nicht ändern oder löschen. Wenn Sie die selbstverwaltete Lattice-Ressourcenoption für Ihren privaten Identitätsanbieter verwenden, ist diese dienstbezogene Rolle nicht erforderlich.
Weitere Informationen zur Konfiguration von privaten Identitätsanbietern finden Sie unter Connect zu privaten Identitätsanbietern in Ihrer VPC herstellen.
Erstellen einer serviceverknüpften Rolle für AgentCore
Sie müssen dienstbezogene Rollen nicht manuell erstellen. AgentCore erstellt sie bei Bedarf automatisch:
-
Netzwerkdienst-verknüpfte Rolle: Wird erstellt, wenn Sie AgentCore Runtime-, Code Interpreter- oder Browser-Ressourcen mit VPC-Konfiguration erstellen
-
Rolle, die mit dem Identitätsdienst verknüpft ist: Wird erstellt, wenn Sie am oder nach dem 13. Oktober AgentCore 2025 eine Runtime erstellen oder aktualisieren
-
Dienstgebundene Gateway-Rolle: Wird erstellt, wenn Sie ein AgentCore Gateway-Ziel mit einer verwalteten privaten Endpunktkonfiguration ()
managedVpcResourceerstellen -
Dienstverknüpfte Rolle mit Identity Network: Wird erstellt, wenn Sie einen privaten Endpunkt für eine VPC-Hosted Identity Provider-Konfiguration ()
managedVpcResourcekonfigurieren
Wenn Sie eine serviceverknüpfte Rolle löschen und sie dann erneut erstellen müssen, können Sie die Rolle auf dieselbe Weise in Ihrem Konto neu erstellen. Wenn Sie die entsprechenden AgentCore Ressourcen erstellen, AgentCore wird die dienstbezogene Rolle erneut für Sie erstellt.
Erforderliche Berechtigungen zum Erstellen einer dienstgebundenen Rolle
Sie müssen Berechtigungen konfigurieren, damit eine juristische Stelle von IAM (z. B. Benutzer, Gruppe oder Rolle) eine serviceverknüpfte Rolle erstellen, bearbeiten oder löschen kann. Die IAM-Entität benötigt die folgenden Berechtigungen:
Für die Rolle, die mit dem Netzwerkdienst verknüpft ist
{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }
Für die Rolle, die mit dem Identitätsdienst verknüpft ist
{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }
Für die mit dem Dienst verknüpfte Gateway-Rolle
{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }
Für die dienstverknüpfte Rolle in Identity Network
{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }
Diese Berechtigungen sind bereits in der AWS verwalteten Richtlinie BedrockAgentCoreFullAccessenthalten.
Bearbeitung einer serviceverknüpften Rolle für AgentCore
AgentCore erlaubt es Ihnen nichtAWSServiceRoleForBedrockAgentCoreNetwork, die, AWSServiceRoleForBedrockAgentCoreRuntimeIdentityAWSServiceRoleForBedrockAgentCoreGatewayNetwork, oder AWSServiceRoleForBedrockAgentCoreIdentity dienstbezogenen Rollen zu bearbeiten. Da möglicherweise verschiedene Entitäten auf die Rolle verweisen, kann der Rollenname nach dem Erstellen einer serviceverknüpften Rolle nicht mehr geändert werden. Sie können jedoch die Beschreibung der Rolle mit IAM bearbeiten. Weitere Informationen finden Sie unter Eine dienstverknüpfte Rolle bearbeiten.
Löschen einer serviceverknüpften Rolle für AgentCore
Wenn Sie ein Feature oder einen Dienst, die bzw. der eine serviceverknüpften Rolle erfordert, nicht mehr benötigen, sollten Sie diese Rolle löschen. Auf diese Weise haben Sie keine ungenutzte juristische Stelle, die nicht aktiv überwacht oder verwaltet wird. Sie müssen jedoch alle AgentCore Ressourcen löschen, die die dienstverknüpfte Rolle verwenden, bevor Sie die Rolle löschen können:
-
Rolle, die mit dem Netzwerkdienst verknüpft ist: Alle AgentCore Runtime-, Code Interpreter- und Browser-Ressourcen mit VPC-Konfiguration löschen
-
Rolle, die mit dem Identitätsdienst verknüpft ist: Alle Runtime-Ressourcen löschen AgentCore
-
Mit dem Gateway-Dienst verknüpfte Rolle: Löscht alle AgentCore Gateway-Ziele, die verwaltete private Endpunkte verwenden (Konfiguration)
managedVpcResource -
Dienstverknüpfte Rolle mit Identity Network: Löschen Sie alle AgentCore Identitätsressourcen, die verwaltete private Endpunkte für VPC-gehostete Identitätsanbieter verwenden (Konfiguration)
managedVpcResource. Dazu gehören Anbieter für ausgehende OAuth-Anmeldeinformationen und eingehende JWT-Autorisierungskonfigurationen (auf Runtime oder Gateway). AgentCore
Bereinigen einer serviceverknüpften Rolle
Bevor Sie mit IAM eine serviceverknüpfte Rolle löschen können, müssen Sie sich zunächst vergewissern, dass die Rolle über keine aktiven Sitzungen verfügt, und alle Ressourcen entfernen, die von der Rolle verwendet werden.
Um zu überprüfen, ob die mit dem Service verknüpfte Rolle eine aktive Sitzung in der IAM-Konsole hat
-
Melden Sie sich bei der AWS Management Console an und öffnen Sie die IAM-Konsole unter. https://console.aws.amazon.com/iam/
-
Wählen Sie im Navigationsbereich der IAM-Konsole Rollen und dann den Namen (nicht das Kontrollkästchen) der
AWSServiceRoleForBedrockAgentCoreNetworkRolle aus. -
Wählen Sie auf der Seite Summary für die ausgewählte Rolle die Registerkarte Access Advisor.
-
Überprüfen Sie auf der Registerkarte Access Advisor (Advisor aufrufen) die jüngsten Aktivitäten für die serviceverknüpfte Rolle.
Anmerkung
Wenn Sie sich nicht sicher sind, ob eine dienstverknüpfte Rolle verwendet AgentCore wird, können Sie versuchen, die Rolle zu löschen. Wenn der Service die Rolle verwendet, schlägt die Löschung fehl und Sie können die -Regionen anzeigen, in denen die Rolle verwendet wird. Wenn die Rolle verwendet wird, müssen Sie warten, bis die Sitzung beendet wird, bevor Sie die Rolle löschen können. Die Sitzung für eine serviceverknüpfte Rolle können Sie nicht widerrufen.
Wenn Sie eine dienstverknüpfte Rolle entfernen möchten, müssen Sie zuerst die entsprechenden AgentCore Ressourcen löschen:
-
AWSServiceRoleForBedrockAgentCoreNetwork: Löschen Sie alle AgentCore Runtime-, Code Interpreter- und Browser-Ressourcen mit VPC-Konfiguration -
AWSServiceRoleForBedrockAgentCoreRuntimeIdentity: Löscht alle Runtime-Ressourcen AgentCore -
AWSServiceRoleForBedrockAgentCoreGatewayNetwork: Löscht alle AgentCore Gateway-Ziele, die verwaltete private Endpunkte verwenden. Nachdem alle verwalteten Ziele gelöscht wurden, AgentCore werden die verwalteten VPC-Lattice-Ressourcen-Gateways freigegeben, die nicht mehr verwendet werden. -
AWSServiceRoleForBedrockAgentCoreIdentity: Löschen Sie alle AgentCore Identitätsressourcen, die verwaltete private Endpunkte für VPC-gehostete Identitätsanbieter verwenden. Dazu gehören Anbieter für ausgehende OAuth-Anmeldeinformationen und eingehende JWT-Autorisierungskonfigurationen (auf AgentCore Runtime oder Gateway), die über einen privaten Endpunkt verfügen.managedVpcResourceNachdem alle verwalteten privaten Endpunktkonfigurationen entfernt wurden, AgentCore werden die verwalteten VPC-Lattice-Ressourcen-Gateways freigegeben, die nicht mehr verwendet werden.
Manuelles Löschen der serviceverknüpften Rolle
Verwenden Sie die IAM-Konsole, die AWS CLI oder die IAM-API, um serviceverknüpfte Rollen zu löschen. Weitere Informationen finden Sie unter Löschen einer serviceverknüpften Rolle.