View a markdown version of this page

AgentCore datos de observabilidad de identidad generados - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AgentCore datos de observabilidad de identidad generados

Este documento describe los datos de observabilidad emitidos por el Servicio de Identidad de Bedrock AgentCore . Estos datos proporcionan visibilidad sobre el rendimiento, el uso y el estado operativo del servicio, lo que le permite supervisar las actividades de autorización de sus cargas de trabajo y agentes de IA.

Puedes usar los datos de observabilidad de la identidad que se describen en esta sección de las siguientes maneras:

  • Supervise el uso: controle el volumen de llamadas a la API y los eventos de limitación en las identidades de carga de trabajo y los proveedores de credenciales

  • Realice un seguimiento de las autorizaciones entrantes: supervise success/failure las tasas de operaciones con los tokens de acceso a la carga de trabajo

  • Analice los patrones de acceso a los recursos: obtenga información sobre los proveedores de OAuth2 y los patrones de uso de las claves de API por tipo de proveedor y flujo

  • Solucione problemas: identifique y diagnostique los errores por tipo, operación y recurso

  • Planificación de la capacidad: utilice las métricas para comprender los patrones de uso y planificar la escalabilidad

Estas métricas se pueden ver en la CloudWatch consola de Amazon, se pueden recuperar a través de la CloudWatch API de Amazon o se pueden incorporar a los CloudWatch paneles y alarmas de Amazon para una supervisión proactiva.

Métricas de uso, autorización y acceso a los recursos

La siguiente referencia a las dimensiones se aplica a las métricas descritas en esta sección:

  • WorkloadIdentity: el nombre de la identidad de la carga de trabajo que realiza la solicitud.

  • WorkloadIdentityDirectory: el directorio que contiene la identidad de la carga de trabajo (normalmentedefault).

  • TokenVault: la bóveda de fichas a la que se accede (normalmentedefault).

  • ProviderName: el nombre del proveedor de credenciales (por ejemploMyGoogleProvider,MySlackProvider).

  • FlowType: el tipo de flujo OAuth2 (USER_FEDERATION, M2M).

  • ExceptionType: el tipo de error específico (,, etc.) ValidationException ThrottlingException

Métricas de uso

Estas métricas se emiten en el espacio de nombres AWS/Usage y rastrean el uso del servicio a nivel de AWS cuenta.

Nombre de métrica Dimensiones Description (Descripción)

CallCount

Servicio, tipo, clase, recurso

Realiza un seguimiento del número de llamadas realizadas a las operaciones del Servicio de Identidad. Esto se puede usar para las cuotas de servicio.

ThrottleCount

Servicio, tipo, clase, recurso

Realiza un seguimiento del número de llamadas restringidas para las operaciones del servicio de identidad.

Métricas de autorización

Estas métricas se emiten en el espacio de Bedrock-AgentCore nombres AWS/y proporcionan información sobre las operaciones de autenticación y autorización.

Nombre de métrica Dimensiones Description (Descripción)

WorkloadAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, Operación

Realiza un seguimiento de las operaciones exitosas de obtención de tokens de acceso a la carga de trabajo.

WorkloadAccessTokenFetchFailures

WorkloadIdentity WorkloadIdentityDirectory, Operación, ExceptionType

Realiza un seguimiento de las operaciones fallidas de obtención de tokens de acceso a la carga de trabajo por tipo de excepción.

WorkloadAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, Operación

Realiza un seguimiento de las operaciones de obtención de tokens de acceso a cargas de trabajo limitadas.

Métricas de acceso a recursos

Estas métricas rastrean las operaciones del proveedor de credenciales para acceder a los recursos externos.

Nombre de métrica Dimensiones Description (Descripción)

ResourceAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory,, TokenVault ProviderName, Escriba

Realiza un seguimiento de las operaciones exitosas de obtención de tokens de OAuth2 por parte de los proveedores de credenciales.

ResourceAccessTokenFetchFailures

WorkloadIdentity,,,, WorkloadIdentityDirectory Escriba, TokenVault ProviderName ExceptionType

Realiza un seguimiento de las operaciones fallidas de obtención de tokens de OAuth2 por tipo de excepción.

ResourceAccessTokenFetchThrottles

WorkloadIdentity,,, WorkloadIdentityDirectory, Escriba TokenVault ProviderName

Rastrea las operaciones aceleradas de obtención de tokens de OAuth2.

ApiKeyFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Realiza un seguimiento de las operaciones exitosas de obtención de claves de API.

ApiKeyFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType

Realiza un seguimiento de las operaciones fallidas de obtención de claves de API por tipo de excepción.

ApiKeyFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Realiza un seguimiento de las operaciones limitadas de obtención de claves de API.

Datos de intervalo proporcionados

Para mejorar la observabilidad, AgentCore Identity proporciona intervalos estructurados que dan visibilidad a las operaciones del servicio de identidad. Para habilitar los datos de intervalo, debe habilitar la observabilidad en la identidad de su carga de trabajo o en el recurso de su proveedor de credenciales.

Estos datos de intervalo están disponibles en el grupo de CloudWatch registros de Amazon aws/spans Logs. En la siguiente tabla se definen las operaciones para las que se crean los intervalos y sus atributos.

Las siguientes explicaciones de los atributos se aplican a la información de las tablas siguientes:

  • aws.operation.name: el nombre de la operación que se está realizando

  • aws.resource.arn: el nombre del recurso de Amazon para el recurso de identidad

  • aws.request_id: ID de solicitud único para la operación

  • aws.account.id: ID de cuenta de usuario AWS

  • workload.identity.id: el nombre de identidad de la carga de trabajo

  • workload.identity.directory: el directorio de identidades de la carga de trabajo

  • credential.provider.name: nombre del proveedor de credenciales

  • credential.provider.type: tipo de proveedor de credenciales (OAuth2, clave de API)

  • token.vault.name: nombre del almacén de fichas

  • oauth2.flow: tipo de flujo de OAuth2 (USER_FEDERATION, M2M)

  • latency_ms: latencia de operación en milisegundos

  • error_type: clasificación de errores (acelerador, sistema, usuario, nulo si tiene éxito)

  • aws.region: región en la que se produjo la operación AWS

Operaciones de identidad de carga de trabajo

Operación Atributos de intervalo Description (Descripción)

GetWorkloadAccessToken

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Obtiene el token de acceso a la carga de trabajo para la autenticación de máquina a máquina

GetWorkloadAccessTokenForJWT

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user_sub, aws.region, latency_ms, error_type

Obtiene el token de acceso a la carga de trabajo mediante el token de usuario de JWT

GetWorkloadAccessTokenForUserId

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Obtiene el token de acceso a la carga de trabajo para un ID de usuario específico

Operaciones del proveedor de credenciales

Operación Atributos de rango Description (Descripción)

GetResourceOAuth2Token

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type

Obtiene el token de acceso OAuth2 del proveedor de credenciales

GetResourceAPIKey

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type

Obtiene la clave de API del proveedor de credenciales

Datos de registro proporcionados

AgentCore Identity proporciona registros de aplicaciones estructurados que le ayudan a obtener visibilidad de las operaciones del servicio de identidad. Estos datos de registro se proporcionan cuando se habilita la observabilidad en sus recursos de identidad.

AgentCore puede enviar los registros a Amazon CloudWatch Logs, Amazon S3 o Amazon Kinesis Firehose Stream. Si utiliza un destino de CloudWatch registros, estos registros se almacenan en los registros de aplicación de su recurso o en su propio grupo de registros personalizado.

Tipo de registro Campos de registro Description (Descripción)

Registros de aplicaciones

timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload

Registros de aplicaciones para las operaciones del Servicio de Identidad con campos de seguimiento y cargas útiles de solicitud y respuesta

Explicaciones de los campos de registro:

  • marca de tiempo: marca de tiempo de Unix del evento de registro

  • resource_arn: ARN del recurso de identidad

  • event_timestamp: cadena de marca de tiempo ISO 8601

  • account_id AWS : ID de cuenta

  • request_id: identificador de solicitud único

  • trace_id: ID de seguimiento distribuido

  • span_id: identificador de intervalo para la operación

  • service_name - nombre del servicio () BedrockAgentCore.Identity

  • operación: nombre de la operación (GetWorkloadAccessToken, etc.)

  • request_payload: carga útil de la solicitud

  • response_payload: carga útil de respuesta