Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AgentCore datos de observabilidad de identidad generados
Este documento describe los datos de observabilidad emitidos por el Servicio de Identidad de Bedrock AgentCore . Estos datos proporcionan visibilidad sobre el rendimiento, el uso y el estado operativo del servicio, lo que le permite supervisar las actividades de autorización de sus cargas de trabajo y agentes de IA.
Puedes usar los datos de observabilidad de la identidad que se describen en esta sección de las siguientes maneras:
-
Supervise el uso: controle el volumen de llamadas a la API y los eventos de limitación en las identidades de carga de trabajo y los proveedores de credenciales
-
Realice un seguimiento de las autorizaciones entrantes: supervise success/failure las tasas de operaciones con los tokens de acceso a la carga de trabajo
-
Analice los patrones de acceso a los recursos: obtenga información sobre los proveedores de OAuth2 y los patrones de uso de las claves de API por tipo de proveedor y flujo
-
Solucione problemas: identifique y diagnostique los errores por tipo, operación y recurso
-
Planificación de la capacidad: utilice las métricas para comprender los patrones de uso y planificar la escalabilidad
Estas métricas se pueden ver en la CloudWatch consola de Amazon, se pueden recuperar a través de la CloudWatch API de Amazon o se pueden incorporar a los CloudWatch paneles y alarmas de Amazon para una supervisión proactiva.
Temas
Métricas de uso, autorización y acceso a los recursos
La siguiente referencia a las dimensiones se aplica a las métricas descritas en esta sección:
-
WorkloadIdentity: el nombre de la identidad de la carga de trabajo que realiza la solicitud.
-
WorkloadIdentityDirectory: el directorio que contiene la identidad de la carga de trabajo (normalmente
default). -
TokenVault: la bóveda de fichas a la que se accede (normalmente
default). -
ProviderName: el nombre del proveedor de credenciales (por ejemplo
MyGoogleProvider,MySlackProvider). -
FlowType: el tipo de flujo OAuth2 (USER_FEDERATION, M2M).
-
ExceptionType: el tipo de error específico (,, etc.) ValidationException ThrottlingException
Métricas de uso
Estas métricas se emiten en el espacio de nombres AWS/Usage y rastrean el uso del servicio a nivel de AWS cuenta.
| Nombre de métrica | Dimensiones | Description (Descripción) |
|---|---|---|
|
CallCount |
Servicio, tipo, clase, recurso |
Realiza un seguimiento del número de llamadas realizadas a las operaciones del Servicio de Identidad. Esto se puede usar para las cuotas de servicio. |
|
ThrottleCount |
Servicio, tipo, clase, recurso |
Realiza un seguimiento del número de llamadas restringidas para las operaciones del servicio de identidad. |
Métricas de autorización
Estas métricas se emiten en el espacio de Bedrock-AgentCore nombres AWS/y proporcionan información sobre las operaciones de autenticación y autorización.
| Nombre de métrica | Dimensiones | Description (Descripción) |
|---|---|---|
|
WorkloadAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, Operación |
Realiza un seguimiento de las operaciones exitosas de obtención de tokens de acceso a la carga de trabajo. |
|
WorkloadAccessTokenFetchFailures |
WorkloadIdentity WorkloadIdentityDirectory, Operación, ExceptionType |
Realiza un seguimiento de las operaciones fallidas de obtención de tokens de acceso a la carga de trabajo por tipo de excepción. |
|
WorkloadAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, Operación |
Realiza un seguimiento de las operaciones de obtención de tokens de acceso a cargas de trabajo limitadas. |
Métricas de acceso a recursos
Estas métricas rastrean las operaciones del proveedor de credenciales para acceder a los recursos externos.
| Nombre de métrica | Dimensiones | Description (Descripción) |
|---|---|---|
|
ResourceAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory,, TokenVault ProviderName, Escriba |
Realiza un seguimiento de las operaciones exitosas de obtención de tokens de OAuth2 por parte de los proveedores de credenciales. |
|
ResourceAccessTokenFetchFailures |
WorkloadIdentity,,,, WorkloadIdentityDirectory Escriba, TokenVault ProviderName ExceptionType |
Realiza un seguimiento de las operaciones fallidas de obtención de tokens de OAuth2 por tipo de excepción. |
|
ResourceAccessTokenFetchThrottles |
WorkloadIdentity,,, WorkloadIdentityDirectory, Escriba TokenVault ProviderName |
Rastrea las operaciones aceleradas de obtención de tokens de OAuth2. |
|
ApiKeyFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Realiza un seguimiento de las operaciones exitosas de obtención de claves de API. |
|
ApiKeyFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType |
Realiza un seguimiento de las operaciones fallidas de obtención de claves de API por tipo de excepción. |
|
ApiKeyFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Realiza un seguimiento de las operaciones limitadas de obtención de claves de API. |
Datos de intervalo proporcionados
Para mejorar la observabilidad, AgentCore Identity proporciona intervalos estructurados que dan visibilidad a las operaciones del servicio de identidad. Para habilitar los datos de intervalo, debe habilitar la observabilidad en la identidad de su carga de trabajo o en el recurso de su proveedor de credenciales.
Estos datos de intervalo están disponibles en el grupo de CloudWatch registros de Amazon aws/spans Logs. En la siguiente tabla se definen las operaciones para las que se crean los intervalos y sus atributos.
Las siguientes explicaciones de los atributos se aplican a la información de las tablas siguientes:
-
aws.operation.name: el nombre de la operación que se está realizando
-
aws.resource.arn: el nombre del recurso de Amazon para el recurso de identidad
-
aws.request_id: ID de solicitud único para la operación
-
aws.account.id: ID de cuenta de usuario AWS
-
workload.identity.id: el nombre de identidad de la carga de trabajo
-
workload.identity.directory: el directorio de identidades de la carga de trabajo
-
credential.provider.name: nombre del proveedor de credenciales
-
credential.provider.type: tipo de proveedor de credenciales (OAuth2, clave de API)
-
token.vault.name: nombre del almacén de fichas
-
oauth2.flow: tipo de flujo de OAuth2 (USER_FEDERATION, M2M)
-
latency_ms: latencia de operación en milisegundos
-
error_type: clasificación de errores (acelerador, sistema, usuario, nulo si tiene éxito)
-
aws.region: región en la que se produjo la operación AWS
Operaciones de identidad de carga de trabajo
| Operación | Atributos de intervalo | Description (Descripción) |
|---|---|---|
|
GetWorkloadAccessToken |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Obtiene el token de acceso a la carga de trabajo para la autenticación de máquina a máquina |
|
GetWorkloadAccessTokenForJWT |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user_sub, aws.region, latency_ms, error_type |
Obtiene el token de acceso a la carga de trabajo mediante el token de usuario de JWT |
|
GetWorkloadAccessTokenForUserId |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Obtiene el token de acceso a la carga de trabajo para un ID de usuario específico |
Operaciones del proveedor de credenciales
| Operación | Atributos de rango | Description (Descripción) |
|---|---|---|
|
GetResourceOAuth2Token |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type |
Obtiene el token de acceso OAuth2 del proveedor de credenciales |
|
GetResourceAPIKey |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type |
Obtiene la clave de API del proveedor de credenciales |
Datos de registro proporcionados
AgentCore Identity proporciona registros de aplicaciones estructurados que le ayudan a obtener visibilidad de las operaciones del servicio de identidad. Estos datos de registro se proporcionan cuando se habilita la observabilidad en sus recursos de identidad.
AgentCore puede enviar los registros a Amazon CloudWatch Logs, Amazon S3 o Amazon Kinesis Firehose Stream. Si utiliza un destino de CloudWatch registros, estos registros se almacenan en los registros de aplicación de su recurso o en su propio grupo de registros personalizado.
| Tipo de registro | Campos de registro | Description (Descripción) |
|---|---|---|
|
Registros de aplicaciones |
timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload |
Registros de aplicaciones para las operaciones del Servicio de Identidad con campos de seguimiento y cargas útiles de solicitud y respuesta |
Explicaciones de los campos de registro:
-
marca de tiempo: marca de tiempo de Unix del evento de registro
-
resource_arn: ARN del recurso de identidad
-
event_timestamp: cadena de marca de tiempo ISO 8601
-
account_id AWS : ID de cuenta
-
request_id: identificador de solicitud único
-
trace_id: ID de seguimiento distribuido
-
span_id: identificador de intervalo para la operación
-
service_name - nombre del servicio () BedrockAgentCore.Identity
-
operación: nombre de la operación (GetWorkloadAccessToken, etc.)
-
request_payload: carga útil de la solicitud
-
response_payload: carga útil de respuesta