View a markdown version of this page

AgentCore datos de observabilidad de identidad generados - Amazon Bedrock AgentCore

AgentCore datos de observabilidad de identidad generados

Este documento describe los datos de observabilidad emitidos por el Bedrock Identity Service AgentCore . Estos datos proporcionan visibilidad del rendimiento, el uso y el estado operativo del servicio, lo que le permite supervisar las actividades de autorización de sus agentes y cargas de trabajo de IA.

Puede utilizar los datos de observabilidad de la identidad descritos en esta sección de las siguientes maneras:

  • Supervise el uso: realice un seguimiento del volumen de llamadas a la API y de los eventos de limitación entre las identidades de las cargas de trabajo y los proveedores de credenciales

  • Realice un seguimiento de la autorización entrante: supervise success/failure las tasas de acceso a las cargas de trabajo

  • Analice los patrones de acceso a los recursos: obtenga información sobre los proveedores de OAuth2 y los patrones de uso de las claves de la API por tipo y flujo de proveedores

  • Solucione problemas: identifique y diagnostique los errores por tipo, operación y recurso

  • Planificación de la capacidad: utilice métricas para comprender los patrones de uso y planificar el escalamiento

Estas métricas se pueden ver en la CloudWatch consola de Amazon, se pueden recuperar a través de la CloudWatch API de Amazon o se pueden incorporar a los CloudWatch paneles y alarmas de Amazon para una supervisión proactiva.

Métricas de uso, autorización y acceso a los recursos

La siguiente referencia de dimensiones se aplica a las métricas descritas en esta sección:

  • WorkloadIdentity: el nombre de identidad de la carga de trabajo que realiza la solicitud.

  • WorkloadIdentityDirectory: el directorio que contiene la identidad de la carga de trabajo (normalmentedefault).

  • TokenVault: la bóveda de fichas a la que se accede (normalmentedefault).

  • ProviderName: el nombre del proveedor de credenciales (por ejemplo,MyGoogleProvider,MySlackProvider).

  • FlowType: el tipo de flujo OAuth2 (USER_FEDERATION, M2M).

  • ExceptionType: el tipo de error específico (,, etc.) ValidationException ThrottlingException

Métricas de uso

Estas métricas se emiten en el espacio de nombres AWS/Usage y rastrean el uso del AWS servicio a nivel de cuenta.

Nombre de métrica Dimensiones Description (Descripción)

CallCount

Servicio, tipo, clase, recurso

Realiza un seguimiento del número de llamadas realizadas a las operaciones del Servicio de Identidad. Esto se puede usar para las cuotas de servicio.

ThrottleCount

Servicio, tipo, clase, recurso

Realiza un seguimiento del número de llamadas restringidas para las operaciones del Servicio de Identidad.

Métricas de autorización

Estas métricas se emiten en el espacio de Bedrock-AgentCore nombres AWS/y proporcionan información sobre las operaciones de autenticación y autorización.

Nombre de métrica Dimensiones Description (Descripción)

WorkloadAccessTokenFetchSuccess

WorkloadIdentity,, Operación WorkloadIdentityDirectory

Realiza un seguimiento de las operaciones de obtención de tokens de acceso a la carga de trabajo exitosas.

WorkloadAccessTokenFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, Operación, ExceptionType

Realiza un seguimiento de las operaciones fallidas de obtención de tokens de acceso a la carga de trabajo por tipo de excepción.

WorkloadAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, Operación

Realiza un seguimiento de las operaciones limitadas de acceso a la carga de trabajo y obtención de fichas.

Métricas de acceso a los recursos

Estas métricas rastrean las operaciones del proveedor de credenciales para acceder a recursos externos.

Nombre de métrica Dimensiones Description (Descripción)

ResourceAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory,, TokenVault ProviderName, Escriba

Realiza un seguimiento de las operaciones de obtención de tokens de OAuth2 realizadas con éxito por parte de los proveedores de credenciales.

ResourceAccessTokenFetchFailures

WorkloadIdentity,,,, WorkloadIdentityDirectory Escriba, TokenVault ProviderName ExceptionType

Realiza un seguimiento de las operaciones fallidas de recuperación del token OAuth2 por tipo de excepción.

ResourceAccessTokenFetchThrottles

WorkloadIdentity,,, WorkloadIdentityDirectory, Tipo TokenVault ProviderName

Realiza un seguimiento de las operaciones limitadas de obtención de fichas de OAuth2.

ApiKeyFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Realiza un seguimiento de las operaciones de recuperación de claves de API correctas.

ApiKeyFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType

Realiza un seguimiento de las operaciones de recuperación de claves de API fallidas por tipo de excepción.

ApiKeyFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Realiza un seguimiento de las operaciones limitadas de obtención de claves de API.

Datos de intervalo proporcionados

Para mejorar la observabilidad, AgentCore Identity proporciona intervalos estructurados que proporcionan visibilidad de las operaciones del servicio de identidad. Para habilitar los datos de alcance, debe habilitar la observabilidad en la identidad de su carga de trabajo o en el recurso del proveedor de credenciales.

Estos datos de intervalo están disponibles en el grupo de CloudWatch aws/spans registros de Amazon Logs. En la siguiente tabla se definen las operaciones para las que se crean los intervalos y sus atributos.

Las siguientes explicaciones de atributos se aplican a la información de las tablas siguientes:

  • aws.operation.name: el nombre de la operación que se está realizando

  • aws.resource.arn: el nombre del recurso de Amazon para el recurso de identidad

  • aws.request_id: identificador de solicitud único para la operación

  • aws.account.id: ID de cuenta del usuario AWS

  • workload.identity.id: el nombre de identidad de la carga de trabajo

  • workload.identity.directory: el directorio de identidad de la carga de trabajo

  • credential.provider.name: nombre del proveedor de credenciales

  • credential.provider.type: tipo de proveedor de credenciales (OAuth2, clave de API)

  • token.vault.name: nombre de la bóveda de fichas

  • oauth2.flow: tipo de flujo OAuth2 (USER_FEDERATION, M2M)

  • latency_ms: latencia de operación en milisegundos

  • error_type: clasificación de errores (acelerador, sistema, usuario, nulo si tiene éxito)

  • aws.region: región donde se produjo la operación AWS

Carga de trabajo: operaciones de identidad

Operación Atributos del intervalo Description (Descripción)

GetWorkloadAccessToken

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Obtiene el token de acceso a la carga de trabajo para la autenticación de máquina a máquina

GetWorkloadAccessTokenForJWT

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user_sub, aws.region, latency_ms, error_type

Obtiene el token de acceso a la carga de trabajo mediante el token de usuario JWT

GetWorkloadAccessTokenForUserId

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Obtiene el token de acceso a la carga de trabajo para un ID de usuario específico

Operaciones del proveedor de credenciales

Operación Atributos de extensión Description (Descripción)

GetResourceOAuth2Token

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type

Obtiene el token de acceso a OAuth2 del proveedor de credenciales

GetResourceAPIKey

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type

Obtiene la clave de API del proveedor de credenciales

Datos de registro proporcionados

AgentCore Identity proporciona registros de aplicaciones estructurados que le ayudan a obtener visibilidad de las operaciones del servicio de identidad. Estos datos de registro se proporcionan cuando se habilita la observabilidad de sus recursos de identidad.

AgentCore puede enviar registros a Amazon CloudWatch Logs, Amazon S3 o Amazon Kinesis Firehose Stream. Si utiliza un destino de CloudWatch registros, estos registros se almacenan en los registros de la aplicación de su recurso o en su propio grupo de registros personalizado.

Tipo de registro Campos de registro Description (Descripción)

Registros de aplicaciones

timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload

La aplicación registra las operaciones del Servicio de Identidad con campos de rastreo y cargas útiles de solicitud y respuesta

Explicaciones de los campos de registro:

  • marca de tiempo: marca de tiempo de Unix del evento de registro

  • resource_arn: ARN del recurso de identidad

  • event_timestamp: cadena de marca de tiempo ISO 8601

  • account_id AWS : ID de cuenta

  • request_id: identificador de solicitud único

  • trace_id: ID de rastreo distribuido

  • span_id: identificador de span para la operación

  • service_name: nombre del servicio () BedrockAgentCore.Identity

  • operación: nombre de la operación (GetWorkloadAccessToken, etc.)

  • request_payload: solicita carga útil

  • response_payload: carga útil de respuesta