View a markdown version of this page

AWS DevOps Agentensicherheit - AWS DevOps Agentin

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS DevOps Agentensicherheit

Dieses Dokument enthält Informationen zu Sicherheitsaspekten, Datenschutz, Zugriffskontrollen und Compliance-Funktionen für AWS DevOps Agent. Anhand dieser Informationen erfahren Sie, wie AWS DevOps Agent so konzipiert ist, dass er Ihre Sicherheits- und Compliance-Anforderungen erfüllt.

Multi-layered Sicherheit

AWS DevOps Der Agent implementiert Sicherheit auf mehreren Ebenen. Selbst wenn der IAM-Rolle des Agenten umfassendere Berechtigungen gewährt werden, setzt der Agent seine eigenen internen Zugriffskontrollen durch, um den Umfang seiner Aktionen einzuschränken.

Wir empfehlen, bei der Konfiguration der IAM-Berechtigungen für den AWS DevOps Agenten das Prinzip der geringsten Rechte zu befolgen und die Sicherheit auf mehreren Ebenen zu implementieren. Ein umfassender Schutz stellt sicher, dass keine einzige Fehlkonfiguration die Sicherheit Ihrer Umgebung gefährden kann.

Spaces für Agenten

Agent Spaces dienen als primäre Sicherheitsgrenze in AWS DevOps Agent. Jeder Agentenbereich:

  • Arbeitet unabhängig mit eigenen Konfigurationen und Berechtigungen

  • Definiert, AWS auf welche Konten und Ressourcen der Agent zugreifen kann

  • Stellt Verbindungen zu Plattformen von Drittanbietern her

Agent Spaces halten eine strikte Isolierung ein, um die Sicherheit zu gewährleisten und unbeabsichtigten Zugriff in verschiedenen Umgebungen oder Teams zu verhindern.

Regionale Verarbeitung und Datenfluss

AWS DevOps Der Agent ist weltweit tätig und verfügt über regionale Verarbeitungskapazitäten. Der Agent ruft Betriebsdaten aus AWS Regionen aller AWS Konten ab, denen innerhalb des konfigurierten Agentenbereichs Zugriff gewährt wurde. Diese multiregionale kontoübergreifende Datenerfassung gewährleistet eine umfassende Vorfallanalyse und berücksichtigt gleichzeitig die geografischen Grenzen für die Inferenzverarbeitung.

Nutzung von Amazon Bedrock und regionsübergreifende Inferenz

AWS DevOps Der Agent wählt automatisch die optimale Region in Ihrer Region aus, um Ihre Inferenzanfragen zu verarbeiten. Dadurch werden die verfügbaren Rechenressourcen und die Modellverfügbarkeit maximiert und das beste Kundenerlebnis geboten. Ihre Daten werden nur in der Region gespeichert, in der Ihr Agentenbereich eingerichtet wurde. Eingabeaufforderungen und Ausgabeergebnisse können jedoch außerhalb dieser Region verarbeitet werden, wie in der folgenden Liste beschrieben. Alle Daten werden bei der Übertragung über das sichere Netzwerk von Amazon verschlüsselt.

AWS DevOps Der Agent leitet Ihre Inferenzanfragen wie folgt sicher an verfügbare Rechenressourcen in dem geografischen Gebiet weiter, aus dem die Anfrage stammt:

  • Inferenzanfragen, die ihren Ursprung in der Europäischen Union haben, werden innerhalb der Europäischen Union bearbeitet.

  • Inferenzanfragen mit Ursprung in den Vereinigten Staaten werden innerhalb der Vereinigten Staaten bearbeitet.

  • Inferenzanfragen mit Ursprung in Australien werden in Australien bearbeitet.

  • Inferenzanfragen, die ihren Ursprung in Japan haben, werden in Japan bearbeitet.

  • Wenn eine Inferenzanfrage aus einem nicht aufgeführten Gebiet stammt, wird sie standardmäßig innerhalb der Vereinigten Staaten bearbeitet.

  • DevOps Agent und Bedrock sind nicht von Kundenrichtlinien in Service Control Policies (SCPs) oder Control Tower betroffen, die Kundeninhalte auf bestimmte Regionen beschränken

  • Bedrock verwendet möglicherweise andere Regionen als die ursprüngliche Region in Ihrer Region, um statusfreie Inferenzen durchzuführen und so die Leistung und Verfügbarkeit zu optimieren

Globale regionsübergreifende Inferenz für bestimmte Regionen

Für die folgenden Regionen gilt das zuvor beschriebene geografisch basierte Routing nicht. Stattdessen wählt der AWS DevOps Agent automatisch die weltweit optimale Region für die Verarbeitung Ihrer Inferenzanfragen aus.

  • Asia Pacific (Singapore) – ap-southeast-1

  • Asia Pacific (Mumbai) – ap-south-1

  • Südamerika (São Paulo) – sa-east-1

Identity and Access Management

Authentifizierungsmethoden

AWS DevOps Agent bietet zwei Authentifizierungsmethoden, um sich bei der AWS DevOps Agent Space-Web-App anzumelden:

  • AWS Identity Center-Integration — Die primäre Authentifizierungsmethode verwendet OAuth 2.0 mit sitzungsbasierter Authentifizierung mithilfe von Cookies. HTTP-only AWS Identity Center kann über Standard-OIDC- und SAML-Protokolle eine Verbindung zu externen Identitätsanbietern herstellen, einschließlich Anbietern wie Okta, Ping Identity und Microsoft Entra ID. Diese Methode unterstützt die mehrstufige Authentifizierung durch Ihren Identitätsanbieter. AWS Identity Center verwendet standardmäßig eine Sitzungsdauer von bis zu 12 Stunden und kann auf eine gewünschte Dauer konfiguriert werden.

  • IAM-Authentifizierungslink — Eine alternative Methode ermöglicht den direkten Zugriff auf die Web-App von der AWS Management Console aus mithilfe von JWT-based Tokens, die aus einer vorhandenen AWS Management Console-Sitzung stammen. Diese Option ist nützlich, um den AWS DevOps Agenten vor der Implementierung der vollständigen Identity Center-Integration zu testen und Administratorzugriff zu erhalten, falls der Zugriff auf die AWS DevOps Agenten-Web-App über die Identity Center-basierte Authentifizierung nicht mehr möglich ist. Die Sitzungen sind auf 10 Minuten begrenzt.

IAM-Rollen

AWS DevOps Der Agent verwendet IAM-Rollen, um Zugriffsberechtigungen zu definieren:

  • Primäre Kontorolle — Gewährt dem Agenten Zugriff auf Ressourcen in dem AWS Konto, in dem Sie den Agentenbereich erstellen.

  • Sekundäre Kontorollen — Gewährt dem Agenten Zugriff auf Ressourcen in zusätzlichen AWS Konten, die mit dem Agentenbereich verbunden sind.

  • Web-App-Rolle — Gewährt Benutzern Zugriff auf Ermittlungsdaten und Ergebnisse von AWS DevOps Agenten in der Web-App.

Diese Rollen sollten nach dem Prinzip der geringsten Rechte konfiguriert werden, sodass nur die für Untersuchungen erforderlichen Leseberechtigungen gewährt werden.

Datenschutz

Datenverschlüsselung

AWS DevOps Der Agent verschlüsselt alle Kundendaten:

  • Verschlüsselung im Ruhezustand — Alle Daten werden mit AWS verwalteten Schlüsseln verschlüsselt.

  • Verschlüsselung bei der Übertragung — Alle abgerufenen Protokolle, Kennzahlen, Wissenselemente, Ticket-Metadaten und andere Daten werden bei der Übertragung innerhalb des privaten Netzwerks des Agenten und zu externen Netzwerken verschlüsselt.

Speicherung und Aufbewahrung von Daten

Die Daten werden in der Region gespeichert, in der Ihr Agent Space eingerichtet wurde, während die Inferenzverarbeitung innerhalb Ihrer Region erfolgen kann, wie im vorherigen Abschnitt zur Nutzung von Amazon Bedrock beschrieben.

Personenbezogene Daten (PII)

AWS DevOps Der Agent filtert keine PII-Informationen, wenn er Daten zusammenfasst, die im Rahmen von Untersuchungen, Bewertungen von Empfehlungen oder Chat-Antworten gesammelt wurden. Es wird empfohlen, personenbezogene Daten vor der Speicherung in Observability-Protokollen zu redigieren.

Agenten-Journal und Audit-Protokollierung

Journal des Agenten

Sowohl bei der Untersuchung von Vorfällen als auch bei der Prävention werden ausführliche Journale geführt, die:

  • Protokollieren Sie alle Überlegungen, Schritte und ergriffenen Maßnahmen

  • Schaffen Sie vollständige Transparenz über die Entscheidungsprozesse der Agenten

  • Kann von den Agenten nicht geändert werden, wenn sie einmal aufgezeichnet wurden. Dadurch werden Angriffe wie Prompt-Injection minimiert, sodass wichtige Aktionen nicht ausgeblendet werden

  • Schließt alle Chat-Nachrichten von der Seite „Untersuchung“ ein

AWS CloudTrail Integration

Alle AWS DevOps Agenten-API-Aufrufe werden automatisch AWS CloudTrail innerhalb des AWS Hosting-Kontos erfasst. Anhand der von CloudTrail gesammelten Informationen können Sie Folgendes ermitteln:

  • Die Anfrage, die an den Agenten gestellt wurde

  • Die IP-Adresse, von der die Anforderung erfolgt ist

  • Wer die Anforderung gestellt hat

  • Wann sie gestellt wurde.

Bei MCP- und A2A-Remoteserververbindungen können Sie die AuthenticateAccessToken Ereignisse überprüfen, die der AWS DevOps Agent bei CloudTrail jeder Authentifizierung eines Zugriffstokens aufzeichnet, einschließlich fehlgeschlagener Authentifizierungen. Weitere Informationen zu Ereignisfeldern und zur Korrelation von Authentifizierungen mit nachgelagerten Aktionen finden Sie unter Rückverfolgbarkeit in Verbindung mit Agenten-Remoteservern. DevOps

Prompt-Injection-Schutz

Ein Prompt-Injection-Angriff liegt vor, wenn ein Angreifer böswillige Anweisungen in externe Daten wie eine Webseite oder ein Dokument einbettet, die später von einem generativen KI-System verarbeitet werden. AWS DevOps Der Agent verwendet im Rahmen seines normalen Betriebs nativ viele Datenquellen, darunter Protokolle, Ressourcen-Tags und andere Betriebsdaten. AWS DevOps Der Agent schützt durch die unten aufgeführten Schutzmaßnahmen vor Prompt-Injection-Angriffen. Es ist jedoch wichtig, sicherzustellen, dass alle verbundenen Datenquellen und der Benutzerzugriff auf diese Datenquellen vertrauenswürdig sind. Weitere Informationen finden Sie im Abschnitt Modell mit geteilter Verantwortung.

Schutzmaßnahmen zur sofortigen Injektion:

  • Eingeschränkte Schreibfunktionen — Die Tools, die dem Agenten zur Verfügung stehen, sind nicht in der Lage, Ressourcen zu verändern, mit Ausnahme des Öffnens von Tickets und Support-Anfragen. Dadurch wird verhindert, dass böswillige Anweisungen Ihre Infrastruktur oder Anwendungen verändern.

  • Durchsetzung der Kontogrenzen — Der AWS DevOps Agent arbeitet nur innerhalb der Grenzen, die die Rollen zulassen, die dem Agenten im primären und verbundenen sekundären AWS Konto zugewiesen sind. Der Agent kann nicht auf Ressourcen zugreifen oder diese ändern, die außerhalb seines konfigurierten Bereichs liegen.

  • KI-Sicherheitsschutz — AWS DevOps Der Agent verwendet Modelle mit Schutzmaßnahmen der KI-Sicherheitsstufe 3 (ASL-3), die integrierte Klassifikatoren enthalten, die Versuche einer sofortigen Injektion erkennen und ihnen widerstehen. Der Agent verwendet außerdem den Prompt-Angriffsfilter von Amazon Bedrock Guardrails, um Prompt-Injections- und Jailbreak-Versuche zu erkennen und zu blockieren, bevor sie das Verhalten des Agenten beeinflussen können.

  • Unveränderlicher Audit-Trail — Das Agenten-Journal protokolliert jeden Schritt zur Argumentation und die ergriffenen Maßnahmen. Journaleinträge können vom Agenten nicht mehr geändert werden, sobald sie aufgezeichnet wurden. Dadurch wird verhindert, dass durch Prompt-Injection-Angriffe bösartige Aktionen verborgen werden.

AWS DevOps Der Agent bietet zwar mehrere Schutzebenen vor Prompt-Injection-Angriffen, doch bestimmte Konfigurationen können das Risiko erhöhen:

  • Benutzerdefinierte MCP-Servertools — Mit der Funktion „Bring-your-own MCP“ können Sie dem Agenten benutzerdefinierte Tools zur Verfügung stellen, was zusätzliche Möglichkeiten für eine schnelle Injection bieten kann. Benutzerdefinierte Tools verfügen möglicherweise nicht über dieselben Sicherheitskontrollen wie native AWS DevOps Agent-Tools, und böswillige Anweisungen könnten diese Tools möglicherweise auf unbeabsichtigte Weise nutzen. Weitere Informationen finden Sie im Abschnitt Modell der geteilten Verantwortung.

  • Angriffe durch autorisierte Benutzer — Benutzer, die autorisiert sind, innerhalb der AWS Kontogrenzen oder verbundener Tools zu agieren, haben ein höheres Risiko, einen Angriff auf den Agenten zu versuchen. Diese Benutzer haben möglicherweise die Möglichkeit, Datenquellen zu ändern, die der Agent nutzt, z. B. Protokolle oder Ressourcen-Tags, sodass böswillige Anweisungen, die der Agent verarbeitet, einfacher einbetten können.

Gehen Sie wie folgt vor, um diese Risiken zu minimieren:

  1. Überprüfen und testen Sie benutzerdefinierte MCP-Server sorgfältig, bevor Sie sie in Agent Spaces bereitstellen.

    1. Stellen Sie sicher, dass sie nur schreibgeschützte Aktionen ausführen dürfen

    2. Stellen Sie sicher, dass es sich bei Benutzern externer Tools, auf die über MCP-Server zugegriffen wird, um vertrauenswürdige Personen handelt, da AWS DevOps Agenten, die mit MCP kommunizieren, auf die implizite Vertrauensbeziehung zwischen diesen Toolbenutzern und dem Agenten angewiesen sind AWS DevOps

  2. Wenden Sie das Prinzip der geringsten Rechte an, wenn Sie Benutzern Zugriff auf Systeme gewähren, die dem Agenten Daten zur Verfügung stellen

  3. Prüfen Sie regelmäßig, welche MCP-Server mit Ihren Agent Spaces verbunden sind

  4. Da jeder Inhalt, der von URLs auf der Zulassungsliste abgerufen wird, versuchen könnte, das Verhalten des Agenten zu manipulieren, nehmen Sie nur vertrauenswürdige Quellen in Ihre Zulassungsliste auf.

Sicherheit bei der Integration

AWS DevOps Der Agent unterstützt mehrere Integrationstypen, von denen jeder sein eigenes Sicherheitsmodell hat:

  • Native bidirektionale Integrationen — Built-in Integrationen, die Daten an den Agenten senden und Updates vom Agenten empfangen können. Dabei werden die Authentifizierungsmethoden des Anbieters verwendet

  • MCP-Server — Remote Model Context Protocol-Server, die OAuth 2.0-Authentifizierungsabläufe und API-Schlüssel verwenden, um sicher mit externen Systemen zu kommunizieren.

  • Webhook-Trigger — Untersuchungen werden von Remote-Diensten wie Tickets oder Beobachtungssystemen ausgelöst. Webhooks verwenden aus Sicherheitsgründen entweder HMAC-Signaturen ( Hash-based Message Authentication Code) oder einen API-Schlüssel (Bearer-Token).

  • Ausgehende Kommunikation — Integrationen wie Slack und Ticketsysteme erhalten Updates vom Agenten, unterstützen aber noch keine bidirektionale Kommunikation.

Anbieter von Registrierungen

Einige externe Tools werden auf Kontoebene authentifiziert und von allen Agent Spaces im Konto gemeinsam genutzt. Wenn Sie diese Tools registrieren, authentifizieren Sie sich einmal auf Kontoebene, und dann kann jeder Agent Space innerhalb dieser registrierten Verbindung eine Verbindung zu bestimmten Ressourcen herstellen.

Die folgenden Tools verwenden die Registrierung auf Kontoebene:

  • GitHub— Verwendet den OAuth-Flow für die Authentifizierung. Nach der Registrierung GitHub auf Kontoebene kann jeder Agent Space eine Verbindung zu bestimmten Repositorys innerhalb Ihrer Organisation herstellen. GitHub

  • Dynatrace — Verwendet die OAuth-Token-Authentifizierung. Nach der Registrierung von Dynatrace auf Kontoebene kann jeder Agent Space eine Verbindung zu bestimmten Dynatrace-Umgebungen oder Überwachungskonfigurationen herstellen.

  • Slack — Verwendet die OAuth-Token-Authentifizierung. Nach der Registrierung von Slack auf Kontoebene kann sich jeder Agent Space mit bestimmten Kanälen in Slack-Kanälen verbinden.

  • Datadog — Verwendet MCP mit OAuth-Flow zur Authentifizierung. Nach der Registrierung von Datadog auf Kontoebene kann jeder Agent Space eine Verbindung zu bestimmten Datadog-Überwachungsressourcen herstellen.

  • New Relic — Verwendet die API-Schlüsselauthentifizierung. Nach der Registrierung von New Relic auf Kontoebene kann jeder Agent Space eine Verbindung zu bestimmten New Relic-Überwachungskonfigurationen herstellen.

  • Splunk — Verwendet die Inhaber-Token-Authentifizierung. Nach der Registrierung von Splunk auf Kontoebene kann jeder Agent Space eine Verbindung zu bestimmten Splunk-Datenquellen herstellen.

  • GitLab— Verwendet die Zugriffstoken-Authentifizierung. Nach der Registrierung GitLab auf Kontoebene kann jeder Agent Space eine Verbindung zu bestimmten GitLab Repositorys herstellen.

  • ServiceNow— Verwendet die OAuth-Client-Authentifizierung. key/token Nach der Registrierung ServiceNow auf Kontoebene kann jeder Agent Space eine Verbindung zu bestimmten ServiceNow Instanzen oder Ticketwarteschlangen herstellen.

  • Allgemein öffentlich zugängliche Remote-MCP-Server — Verwenden Sie den OAuth-Flow für die Authentifizierung. Nach der Registrierung eines Remote-MCP-Servers auf Kontoebene kann jeder Agent Space eine Verbindung zu bestimmten Ressourcen herstellen, die von diesem Server bereitgestellt werden.

Netzwerkkonnektivität

AWS DevOps Der Agent stellt eine Verbindung zu Ihren Drittanbietersystemen und Remote-MCP-Servern her, um Untersuchungen und andere Operationen durchzuführen.

Eingehender Verkehr von AWS DevOps Agent für Ihre Systeme

AWS DevOps Der Agent initiiert ausgehende Verbindungen zu Ihren Drittanbietersystemen und Remote-MCP-Servern, die als eingehender Datenverkehr zu Ihrer Infrastruktur gelangen. Wie Sie diesen Datenverkehr sichern, hängt davon ab, wie Ihre Tools gehostet werden:

  • Privat gehostete Tools — Wenn Ihre Tools von einer AWS VPC aus erreichbar sind, können Sie private AWS DevOps Agentenverbindungen verwenden, um den Datenverkehr von AWS Netzwerken und vom öffentlichen Internet fernzuhalten. Weitere Informationen finden Sie unter Verbindung zu privat gehosteten Tools herstellen.

  • Öffentlich gehostete Tools — Wenn Ihre Tools über das öffentliche Internet erreichbar sind und IP-Allowlisting oder Firewallregeln verwenden, müssen Sie eingehenden Datenverkehr von den folgenden AWS DevOps Agent-Quell-IP-Adressen zulassen:

    • Asien-Pazifik (Sydney): (ap-southeast-2)

      • 13.237.95.197

      • 13.238.84.102

      • 52.64.174.242

      • 13.211.249.13

      • 15.134.235.54

      • 3.107.145.226

    • Asien-Pazifik (Tokyo) (ap-northeast-1)

      • 13.192.12.233

      • 35.74.181.230

      • 57.183.50.158

      • 13.114.228.89

      • 54.150.140.28

      • 46.51.224.121

    • Europa (Frankfurt) (eu-central-1)

      • 18.158.110.140

      • 52.57.96.160

      • 52.59.55.56

      • 63.183.67.111

      • 63.184.95.132

      • 63.184.36.38

    • Europa (Irland) (eu-west-1)

      • 34.251.85.24

      • 52.30.157.157

      • 52.51.192.222

      • 99.81.41.52

      • 54.246.170.103

      • 52.212.224.65

    • USA Ost (Nord-Virginia): (us-east-1)

      • 34.228.181.128

      • 44.219.176.187

      • 54.226.244.221

      • 100.56.22.59

      • 3.234.39.4

      • 44.215.92.10

    • USA West (Oregon): (us-west-2)

      • 34.212.16.133

      • 52.89.67.212

      • 54.187.135.61

      • 34.209.115.89

      • 44.224.219.86

      • 54.201.89.243

    • Südamerika (São Paulo) (sa-east-1)

      • 54.207.222.14

      • 54.232.201.242

      • 54.94.247.213

      • 54.94.50.36

      • 54.20.8.106

      • 52.67.155.119

    • Asien-Pazifik (Mumbai): (ap-south-1)

      • 13.126.209.199

      • 13.234.6.24

      • 35.154.102.216

      • 13.200.172.217

      • 13.235.168.21

      • 13.206.231.7

    • Asien-Pazifik (Singapur): (ap-southeast-1)

      • 18.139.13.125

      • 47.130.240.215

      • 54.179.238.173

      • 54.169.147.211

      • 52.77.189.96

      • 52.77.31.188

    • Kanada (Zentral): (ca-central-1)

      • 3.96.5.29

      • 3.99.39.12

      • 99.79.90.221

      • 16.52.252.11

      • 16.52.242.49

      • 15.157.224.32

    • Europa (London) (eu-west-2)

      • 13.42.228.66

      • 16.60.62.58

      • 35.176.240.10

      • 16.60.67.127

      • 3.9.91.248

      • 35.179.253.69

Ausgehender Datenverkehr von Ihrer VPC zu AWS DevOps Agent

Für ausgehenden Datenverkehr von Ihrer AWS VPC zum AWS DevOps Agenten (z. B. mithilfe vonDevOps Agent über Webhook aufrufen) können Sie VPC-Endpunkte verwenden, um diesen Netzwerkverkehr von Netzwerken zu isolieren. AWS Weitere Informationen finden Sie unter VPC-Endpunkte (AWS PrivateLink).

Modell der geteilten Verantwortung

AWS Verantwortlichkeiten

AWS ist verantwortlich für:

  • Aufrechterhaltung der Sicherheit der vom Agenten abgerufenen Daten

  • Sicherung der systemeigenen Tools, die dem Agenten zur Verfügung stehen

  • Schutz der Infrastruktur, auf der der AWS DevOps Agent ausgeführt wird

Pflichten des Kunden

Kunden sind verantwortlich für:

  • Verwaltung des Benutzerzugriffs auf den Agentenbereich

  • Beschränken Sie den Zugriff auf vertrauenswürdige Benutzer externer Systeme, die Eingaben für den Agenten bereitstellen, z. B. Dienste und Ressourcen, die Protokolle, CloudTrail Ereignisse, Tickets und mehr erstellen — mit denen versucht werden kann, böswillige Eingabeaufforderungen einzuschleusen.

  • Stellen Sie sicher, dass alle verbundenen Datenquellen über vertrauenswürdige Daten verfügen, die wahrscheinlich nicht für Prompt-Injection-Angriffe verwendet werden

  • Stellen Sie sicher, dass Bring-Your-Own-MCP-Serverintegrationen sicher funktionieren

  • Sicherstellen, dass die dem Agenten zugewiesenen IAM-Rollen den richtigen Geltungsbereich haben

  • Redigieren von PII-Daten vor dem Speichern in Observability-Protokollen und anderen Agentendatenquellen

  • Halten Sie sich an die empfohlene Praxis, verbundenen Datenquellen, einschließlich eigener MCP-Server, nur Leseberechtigungen zu gewähren

Datennutzung

AWS verwendet keine Agentendaten, Chat-Nachrichten oder Daten aus integrierten Datenquellen, um Modelle zu trainieren oder das Produkt zu verbessern. Der AWS DevOps Agent Space nutzt das Feedback der Kunden innerhalb des Produkts, um die Antworten und Untersuchungen des Agenten zu verbessern, verwendet es jedoch AWS nicht, um den Service selbst zu verbessern.

Um den Service bereitzustellen und seine Leistung zu bewerten, erfassen wir möglicherweise betriebliche Signale über Ihre Nutzung des Release Managers des AWS DevOps Agenten, z. B. Kennzahlen, die auf Ihrem Feedback zu den Kommentaren zur Überprüfung der Veröffentlichungsbereitschaft basieren (z. B. ob Sie ein gemeldetes Problem behoben haben, sich bereit erklärt haben, es später zu beheben, nicht damit einverstanden waren oder ob Sie eine vorgeschlagene Codeänderung implementiert haben).