Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Requisitos previos
Antes de empezar a utilizar Amazon Bedrock AgentCore Evaluations, asegúrese de que tiene configurados AWS los permisos y funciones de servicio necesarios.
Permisos necesarios
Para utilizar AgentCore las funciones de evaluación en línea de Evaluations, necesita:
-
AWS Cuenta con los permisos de IAM adecuados
-
Acceso a Amazon Bedrock con permisos de invocación de modelos (obligatorio cuando se utiliza un evaluador personalizado)
-
CloudWatchAcceso a Amazon para ver los resultados de la evaluación
-
Un agente creado con una biblioteca de instrumentación y marcos compatibles. Para obtener más información sobre los marcos y bibliotecas de instrumentación compatibles, consulte los marcos de agentes compatibles.
-
Un agente implementado en AgentCore Runtime con la observabilidad habilitada o un agente creado con un marco compatible configurado con AgentCore Observability, incluida la búsqueda de transacciones. Para obtener más información sobre la configuración de la telemetría, consulte Configuración y entrega de la telemetría.
Permisos de usuario de IAM
Su usuario o rol de IAM necesita los siguientes permisos para crear y administrar las evaluaciones:
Operaciones de consola y API
Para usar Amazon Bedrock AgentCore, puede adjuntar la política BedrockAgentCoreFullAccess AWS gestionada a su usuario o rol de IAM. Esta política otorga amplios permisos para todas las capacidades. AgentCore Si solo usas AgentCore las evaluaciones, te recomendamos crear una política de IAM personalizada que incluya solo los permisos necesarios para la evaluación.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateEvaluator", "bedrock-agentcore:GetEvaluator", "bedrock-agentcore:ListEvaluators", "bedrock-agentcore:UpdateEvaluator", "bedrock-agentcore:DeleteEvaluator", "bedrock-agentcore:CreateOnlineEvaluationConfig", "bedrock-agentcore:GetOnlineEvaluationConfig", "bedrock-agentcore:ListOnlineEvaluationConfigs", "bedrock-agentcore:UpdateOnlineEvaluationConfig", "bedrock-agentcore:DeleteOnlineEvaluationConfig", "bedrock-agentcore:Evaluate" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/AgentCoreEvaluationRole*", "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:Converse", "bedrock:InvokeModelWithResponseStream", "bedrock:ConverseStream" ], "Resource": [ "arn:aws:bedrock:*::foundation-model/*", "arn:aws:bedrock:*:*:inference-profile/*" ] }, { "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy", "logs:CreateLogGroup" ], "Resource": "*" }, { "Sid": "KMSPermissionsForCMKEvaluators", "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*" } ] }
nota
La KMSPermissionsForCMKEvaluators declaración solo es obligatoria si usas claves de KMS administradas por el cliente para cifrar los evaluadores personalizados. Para obtener más información, consulte Cifrado en reposo para AgentCore las evaluaciones.
Rol de ejecución del servicio
Amazon Bedrock AgentCore Evaluations requiere una función de IAM personalizada para acceder a AWS los recursos en su nombre. Esta función permite que el servicio:
-
Invocar modelos de Amazon Bedrock para su evaluación (obligatorio cuando se utiliza un evaluador personalizado)
-
Lea las huellas de Amazon CloudWatch
-
Escribe los resultados de las evaluaciones en Amazon CloudWatch
-
Configure la indexación de registros para el análisis de trazas
Para crear el rol de IAM, puede usar la consola de AgentCore evaluaciones, la AWS consola o la AgentCore CLI.
Temas
Opción 1: usar la consola de AgentCore evaluaciones
Puede crear el rol de IAM requerido directamente a través de la consola de AgentCore evaluaciones, que ofrece un enfoque simplificado con la creación automática de roles.
Para crear un rol de IAM mediante la consola de evaluaciones AgentCore
-
Abra la consola de Amazon Bedrock. AgentCore
-
En el panel de navegación izquierdo, seleccione Evaluación.
-
Seleccione Crear configuración de evaluación.
-
En la sección Permisos, selecciona Crear y usar un nuevo rol de servicio y la consola creará automáticamente el rol de IAM para ti.
Opción 2: usar la CLI AgentCore
La AgentCore CLI crea automáticamente la función de IAM requerida al implementar el proyecto.
Opción 3: utilizar el AWS Consola
Puede crear manualmente el rol de IAM mediante la AWS consola, lo que le brinda un control total sobre la configuración y las políticas del rol.
Para crear un rol de IAM mediante la consola AWS
-
Apertura de la consola de IAM
-
Navegue hasta Roles y elija Crear rol
-
Seleccione el AWS servicio como el tipo de entidad de confianza
-
Cree un rol de IAM con la siguiente política de confianza para permitir que Amazon Bedrock AgentCore asuma el rol:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "TrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}", "aws:ResourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:evaluator/*", "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:online-evaluation-config/*" ] } } } ] } -
Adjunte la siguiente política de permisos al rol de ejecución:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchLogReadStatement", "Effect": "Allow", "Action": [ "logs:DescribeLogGroups", "logs:GetQueryResults", "logs:StartQuery" ], "Resource": "*" }, { "Sid": "CloudWatchLogWriteStatement", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:{{region}}:{{accountId}}:log-group:/aws/bedrock-agentcore/evaluations/*" }, { "Sid": "CloudWatchIndexPolicyStatement", "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy" ], "Resource": [ "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans", "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans:*" ] }, { "Sid": "BedrockInvokeStatement", "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:InvokeModelWithResponseStream" ], "Resource": [ "arn:aws:bedrock:{{region}}::foundation-model/*", "arn:aws:bedrock:{{region}}:{{accountId}}:inference-profile/*" ] } ] }nota
Sustituya {{region}} y {{accountID}} por su AWS región y su ID de cuenta actuales. Si utilizas un evaluador personalizado y has especificado un evaluador BedrockInvokeStatement, también puedes establecer el alcance de los ID de modelo permitidos.
-
Dé un nombre a su función (p. ej., AgentCoreEvaluationRole)
-
Revisa y crea el rol