AgentCore datos de observabilidad de identidad generados
Este documento describe los datos de observabilidad emitidos por el Bedrock Identity Service AgentCore . Estos datos proporcionan visibilidad del rendimiento, el uso y el estado operativo del servicio, lo que le permite supervisar las actividades de autorización de sus agentes y cargas de trabajo de IA.
Puede utilizar los datos de observabilidad de la identidad descritos en esta sección de las siguientes maneras:
-
Supervise el uso: realice un seguimiento del volumen de llamadas a la API y de los eventos de limitación entre las identidades de las cargas de trabajo y los proveedores de credenciales
-
Realice un seguimiento de la autorización entrante: supervise success/failure las tasas de acceso a las cargas de trabajo
-
Analice los patrones de acceso a los recursos: obtenga información sobre los proveedores de OAuth2 y los patrones de uso de las claves de la API por tipo y flujo de proveedores
-
Solucione problemas: identifique y diagnostique los errores por tipo, operación y recurso
-
Planificación de la capacidad: utilice métricas para comprender los patrones de uso y planificar el escalamiento
Estas métricas se pueden ver en la CloudWatch consola de Amazon, se pueden recuperar a través de la CloudWatch API de Amazon o se pueden incorporar a los CloudWatch paneles y alarmas de Amazon para una supervisión proactiva.
Temas
Métricas de uso, autorización y acceso a los recursos
La siguiente referencia de dimensiones se aplica a las métricas descritas en esta sección:
-
WorkloadIdentity: el nombre de identidad de la carga de trabajo que realiza la solicitud.
-
WorkloadIdentityDirectory: el directorio que contiene la identidad de la carga de trabajo (normalmente
default). -
TokenVault: la bóveda de fichas a la que se accede (normalmente
default). -
ProviderName: el nombre del proveedor de credenciales (por ejemplo,
MyGoogleProvider,MySlackProvider). -
FlowType: el tipo de flujo OAuth2 (USER_FEDERATION, M2M).
-
ExceptionType: el tipo de error específico (,, etc.) ValidationException ThrottlingException
Métricas de uso
Estas métricas se emiten en el espacio de nombres AWS/Usage y rastrean el uso del AWS servicio a nivel de cuenta.
| Nombre de métrica | Dimensiones | Description (Descripción) |
|---|---|---|
|
CallCount |
Servicio, tipo, clase, recurso |
Realiza un seguimiento del número de llamadas realizadas a las operaciones del Servicio de Identidad. Esto se puede usar para las cuotas de servicio. |
|
ThrottleCount |
Servicio, tipo, clase, recurso |
Realiza un seguimiento del número de llamadas restringidas para las operaciones del Servicio de Identidad. |
Métricas de autorización
Estas métricas se emiten en el espacio de Bedrock-AgentCore nombres AWS/y proporcionan información sobre las operaciones de autenticación y autorización.
| Nombre de métrica | Dimensiones | Description (Descripción) |
|---|---|---|
|
WorkloadAccessTokenFetchSuccess |
WorkloadIdentity,, Operación WorkloadIdentityDirectory |
Realiza un seguimiento de las operaciones de obtención de tokens de acceso a la carga de trabajo exitosas. |
|
WorkloadAccessTokenFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, Operación, ExceptionType |
Realiza un seguimiento de las operaciones fallidas de obtención de tokens de acceso a la carga de trabajo por tipo de excepción. |
|
WorkloadAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, Operación |
Realiza un seguimiento de las operaciones limitadas de acceso a la carga de trabajo y obtención de fichas. |
Métricas de acceso a los recursos
Estas métricas rastrean las operaciones del proveedor de credenciales para acceder a recursos externos.
| Nombre de métrica | Dimensiones | Description (Descripción) |
|---|---|---|
|
ResourceAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory,, TokenVault ProviderName, Escriba |
Realiza un seguimiento de las operaciones de obtención de tokens de OAuth2 realizadas con éxito por parte de los proveedores de credenciales. |
|
ResourceAccessTokenFetchFailures |
WorkloadIdentity,,,, WorkloadIdentityDirectory Escriba, TokenVault ProviderName ExceptionType |
Realiza un seguimiento de las operaciones fallidas de recuperación del token OAuth2 por tipo de excepción. |
|
ResourceAccessTokenFetchThrottles |
WorkloadIdentity,,, WorkloadIdentityDirectory, Tipo TokenVault ProviderName |
Realiza un seguimiento de las operaciones limitadas de obtención de fichas de OAuth2. |
|
ApiKeyFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Realiza un seguimiento de las operaciones de recuperación de claves de API correctas. |
|
ApiKeyFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType |
Realiza un seguimiento de las operaciones de recuperación de claves de API fallidas por tipo de excepción. |
|
ApiKeyFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Realiza un seguimiento de las operaciones limitadas de obtención de claves de API. |
Datos de intervalo proporcionados
Para mejorar la observabilidad, AgentCore Identity proporciona intervalos estructurados que proporcionan visibilidad de las operaciones del servicio de identidad. Para habilitar los datos de alcance, debe habilitar la observabilidad en la identidad de su carga de trabajo o en el recurso del proveedor de credenciales.
Estos datos de intervalo están disponibles en el grupo de CloudWatch aws/spans registros de Amazon Logs. En la siguiente tabla se definen las operaciones para las que se crean los intervalos y sus atributos.
Las siguientes explicaciones de atributos se aplican a la información de las tablas siguientes:
-
aws.operation.name: el nombre de la operación que se está realizando
-
aws.resource.arn: el nombre del recurso de Amazon para el recurso de identidad
-
aws.request_id: identificador de solicitud único para la operación
-
aws.account.id: ID de cuenta del usuario AWS
-
workload.identity.id: el nombre de identidad de la carga de trabajo
-
workload.identity.directory: el directorio de identidad de la carga de trabajo
-
credential.provider.name: nombre del proveedor de credenciales
-
credential.provider.type: tipo de proveedor de credenciales (OAuth2, clave de API)
-
token.vault.name: nombre de la bóveda de fichas
-
oauth2.flow: tipo de flujo OAuth2 (USER_FEDERATION, M2M)
-
latency_ms: latencia de operación en milisegundos
-
error_type: clasificación de errores (acelerador, sistema, usuario, nulo si tiene éxito)
-
aws.region: región donde se produjo la operación AWS
Carga de trabajo: operaciones de identidad
| Operación | Atributos del intervalo | Description (Descripción) |
|---|---|---|
|
GetWorkloadAccessToken |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Obtiene el token de acceso a la carga de trabajo para la autenticación de máquina a máquina |
|
GetWorkloadAccessTokenForJWT |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user_sub, aws.region, latency_ms, error_type |
Obtiene el token de acceso a la carga de trabajo mediante el token de usuario JWT |
|
GetWorkloadAccessTokenForUserId |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Obtiene el token de acceso a la carga de trabajo para un ID de usuario específico |
Operaciones del proveedor de credenciales
| Operación | Atributos de extensión | Description (Descripción) |
|---|---|---|
|
GetResourceOAuth2Token |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type |
Obtiene el token de acceso a OAuth2 del proveedor de credenciales |
|
GetResourceAPIKey |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type |
Obtiene la clave de API del proveedor de credenciales |
Datos de registro proporcionados
AgentCore Identity proporciona registros de aplicaciones estructurados que le ayudan a obtener visibilidad de las operaciones del servicio de identidad. Estos datos de registro se proporcionan cuando se habilita la observabilidad de sus recursos de identidad.
AgentCore puede enviar registros a Amazon CloudWatch Logs, Amazon S3 o Amazon Kinesis Firehose Stream. Si utiliza un destino de CloudWatch registros, estos registros se almacenan en los registros de la aplicación de su recurso o en su propio grupo de registros personalizado.
| Tipo de registro | Campos de registro | Description (Descripción) |
|---|---|---|
|
Registros de aplicaciones |
timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload |
La aplicación registra las operaciones del Servicio de Identidad con campos de rastreo y cargas útiles de solicitud y respuesta |
Explicaciones de los campos de registro:
-
marca de tiempo: marca de tiempo de Unix del evento de registro
-
resource_arn: ARN del recurso de identidad
-
event_timestamp: cadena de marca de tiempo ISO 8601
-
account_id AWS : ID de cuenta
-
request_id: identificador de solicitud único
-
trace_id: ID de rastreo distribuido
-
span_id: identificador de span para la operación
-
service_name: nombre del servicio () BedrockAgentCore.Identity
-
operación: nombre de la operación (GetWorkloadAccessToken, etc.)
-
request_payload: solicita carga útil
-
response_payload: carga útil de respuesta