Requisitos previos
Antes de empezar a utilizar Amazon Bedrock AgentCore Evaluations, asegúrese de tener configurados los AWS permisos y las funciones de servicio necesarios.
Permisos necesarios
Para utilizar AgentCore las funciones de evaluación en línea de Evaluations, necesita:
-
AWS Cuenta con los permisos de IAM adecuados
-
Acceso a Amazon Bedrock con permisos de invocación de modelos (obligatorio cuando se utiliza un evaluador personalizado)
-
CloudWatchAcceso a Amazon para ver los resultados de las evaluaciones
-
La búsqueda de transacciones está habilitada en CloudWatch : consulte Habilitar la búsqueda de transacciones
-
AWS Distro for OpenTelemetry (ADOT) SDK que instrumenta a su agente. Utilice las instrucciones de AgentCore observabilidad para configurar la observabilidad de los agentes alojados en Runtime y los agentes alojados en otros lugares AgentCore .
Permisos de usuario de IAM
Su usuario o rol de IAM necesita los siguientes permisos para crear y gestionar las evaluaciones:
Operaciones de consola y API
Para usar Amazon Bedrock AgentCore, puede adjuntar la política BedrockAgentCoreFullAccess AWS administrada a su usuario o rol de IAM. Esta política otorga amplios permisos para todas las capacidades. AgentCore Si solo usa AgentCore evaluaciones, le recomendamos que cree una política de IAM personalizada que incluya solo los permisos necesarios para la evaluación.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateEvaluator", "bedrock-agentcore:GetEvaluator", "bedrock-agentcore:ListEvaluators", "bedrock-agentcore:UpdateEvaluator", "bedrock-agentcore:DeleteEvaluator", "bedrock-agentcore:CreateOnlineEvaluationConfig", "bedrock-agentcore:GetOnlineEvaluationConfig", "bedrock-agentcore:ListOnlineEvaluationConfigs", "bedrock-agentcore:UpdateOnlineEvaluationConfig", "bedrock-agentcore:DeleteOnlineEvaluationConfig", "bedrock-agentcore:Evaluate" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/AgentCoreEvaluationRole*", "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:Converse", "bedrock:InvokeModelWithResponseStream", "bedrock:ConverseStream" ], "Resource": [ "arn:aws:bedrock:*::foundation-model/*", "arn:aws:bedrock:*:*:inference-profile/*" ] }, { "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy", "logs:CreateLogGroup" ], "Resource": "*" }, { "Sid": "KMSPermissionsForCMKEvaluators", "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*" } ] }
nota
La KMSPermissionsForCMKEvaluators declaración solo es obligatoria si utiliza claves de KMS administradas por el cliente para cifrar los evaluadores personalizados. Para obtener más información, consulte Cifrado en reposo para AgentCore evaluaciones.
Rol de ejecución del servicio
Amazon Bedrock AgentCore Evaluations requiere una función de IAM personalizada para acceder a AWS los recursos en su nombre. Esta función permite al servicio:
-
Invoque los modelos de Amazon Bedrock para su evaluación (obligatorio cuando se utiliza un evaluador personalizado)
-
Lee las huellas de Amazon CloudWatch
-
Escribe los resultados de la evaluación en Amazon CloudWatch
-
Configure la indexación de registros para el análisis de trazas
Para crear la función de IAM, puede utilizar la consola AgentCore Evaluaciones, la AWS consola o la AgentCore CLI.
Temas
Opción 1: usar la consola de AgentCore evaluaciones
Puede crear el rol de IAM requerido directamente a través de la consola de AgentCore evaluaciones, que proporciona un enfoque simplificado con la creación automática de roles.
Para crear un rol de IAM mediante la consola de evaluaciones AgentCore
-
Abre la AgentCore consola Amazon Bedrock.
-
En el panel de navegación izquierdo, elija Evaluación.
-
Elija Crear configuración de evaluación.
-
En la sección Permisos, seleccione Crear y usar un nuevo rol de servicio y la consola creará automáticamente el rol de IAM para usted.
Opción 2: Uso de la AgentCore CLI
La AgentCore CLI crea automáticamente la función de IAM necesaria al implementar el proyecto.
Opción 3: usar el AWS Consola
Puede crear manualmente el rol de IAM mediante la AWS consola, lo que le proporciona un control total sobre la configuración y las políticas del rol.
Para crear un rol de IAM mediante la consola AWS
-
Apertura de la consola de IAM
-
Vaya a Roles y elija Crear rol
-
Seleccione el AWS servicio como el tipo de entidad de confianza
-
Cree un rol de IAM con la siguiente política de confianza para permitir que Amazon Bedrock AgentCore asuma el rol:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "TrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}", "aws:ResourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:evaluator/*", "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:online-evaluation-config/*" ] } } } ] } -
Adjunte la siguiente política de permisos a la función de ejecución:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchLogReadStatement", "Effect": "Allow", "Action": [ "logs:DescribeLogGroups", "logs:GetQueryResults", "logs:StartQuery" ], "Resource": "*" }, { "Sid": "CloudWatchLogWriteStatement", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:{{region}}:{{accountId}}:log-group:/aws/bedrock-agentcore/evaluations/*" }, { "Sid": "CloudWatchIndexPolicyStatement", "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy" ], "Resource": [ "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans", "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans:*" ] }, { "Sid": "BedrockInvokeStatement", "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:InvokeModelWithResponseStream" ], "Resource": [ "arn:aws:bedrock:{{region}}::foundation-model/*", "arn:aws:bedrock:{{region}}:{{accountId}}:inference-profile/*" ] } ] }nota
Sustituye {{region}} y {{AccountID}} por tu región e ID de cuenta AWS reales. Si utilizas un evaluador personalizado y has especificado un BedrockInvokeStatement, también puedes determinar los ID de modelo permitidos.
-
Asigne un nombre a su función (p. ej., AgentCoreEvaluationRole)
-
Revisa y crea el rol