View a markdown version of this page

Compartir un registro entre cuentas con AWS RAM - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Compartir un registro entre cuentas con AWS RAM

Puede compartir un registro de AWS agentes con otras AWS cuentas mediante AWS Resource Access Manager (RAM). Al compartir la RAM, cuentas ajenas a la suya pueden descubrir, publicar o administrar los registros de su registro, sin ser propietarias del registro en sí.

Cuando compartes un registro, RAM crea y administra una política basada en los recursos en tu nombre. Tú eliges un permiso administrado que controla las acciones que puede realizar la cuenta de consumidor, y la RAM se encarga del resto.

Cómo funciona el uso compartido entre cuentas

Cross-account para compartir se sigue un proceso de tres pasos:

  1. El propietario del registro comparte el registro: el propietario crea un recurso compartido de RAM, selecciona un permiso administrado y agrega uno o más identificadores de cuentas de consumidor como principales. La RAM adjunta al registro una política basada en los recursos.

  2. El consumidor acepta la invitación: en el caso de las cuentas ajenas a la AWS organización del propietario, RAM envía una invitación que el consumidor debe aceptar. En el caso de las cuentas de la misma organización (con el uso compartido de RAM activado con las organizaciones), la aceptación es automática y no se requiere ninguna invitación.

  3. El consumidor accede al registro compartido: el consumidor llama a las API de AWS Agent Registry utilizando sus propias credenciales comparándolas con el ARN del registro del propietario. Las acciones que pueden realizar dependen del permiso administrado adjunto al recurso compartido.

Características clave:

  • Solo el propietario del registro puede iniciar el uso compartido.

  • La RAM crea y administra la política basada en los recursos en su nombre: usted selecciona un permiso administrado para controlar las acciones que concede.

  • El permiso administrado que selecciones determina lo que el consumidor puede hacer (descubrir, publicar o administrar).

  • Control-plane las mutaciones de registro (UpdateRegistry,DeleteRegistry) siempre recaen en el propietario; no se pueden delegar mediante la RAM.

Requisitos previos

Antes de compartir un registro, asegúrese de cumplir los siguientes requisitos:

En la cuenta del propietario del registro:

  • El registro está en READY estado.

  • La persona que llama tiene permisos de IAM para las operaciones de AWS RAM (ram:CreateResourceShare,ram:AssociateResourceShare,ram:DisassociateResourceShare, ram:DeleteResourceShareram:GetResourceShares,ram:GetResourceShareAssociations) y. agent-registry:PutResourcePolicy

En la cuenta de consumidor:

  • La persona que llama tiene permisos de IAM para las acciones del registro de AWS agentes que corresponden al permiso administrado adjunto al recurso compartido.

  • En el caso de los recursos compartidos externos (entre organizaciones), la persona que llama también necesita ram:GetResourceShareInvitations y ram:AcceptResourceShareInvitation (o). ram:RejectResourceShareInvitation

Para compartir información interna entre la organización:

  • AWS El uso compartido de RAM con AWS las organizaciones debe estar habilitado. Para obtener más información, consulte Habilitar el uso compartido con AWS organizaciones en la Guía del usuario de AWS RAM.

  • Cuando se habilita el uso compartido de la organización, las cuentas de la organización no necesitan aceptar invitaciones, ya que el uso compartido se hace efectivo automáticamente.

Permisos gestionados por RAM para AWS Registro de agentes

Cuando compartes un registro, adjuntas un permiso administrado de AWS RAM que controla las acciones que puede realizar la cuenta de consumidor. AWS Agent Registry proporciona cuatro permisos administrados: uno predeterminado y tres basados en roles. Estos le permiten conceder el acceso mínimo necesario para cada caso de uso.

AWSRAMDefaultPermissionAgentRegistryReadOnly

Este es el permiso predeterminado para el tipo agent-registry:Registry de recurso. Al crear un recurso compartido sin especificar un permiso, la RAM adjunta este permiso automáticamente. Concede acceso de solo lectura a los metadatos y registros del registro (tanto para las lecturas del plano de control como para el descubrimiento del plano de datos), pero no permite publicar registros ni invocar el punto final del Protocolo de contexto modelo (MCP) del registro.

Caso de uso: compartir un registro para facilitar la visibilidad y la auditoría. El consumidor puede navegar y buscar en el catálogo, pero no puede publicar, modificar ni invocar herramientas a través del punto final del MCP.

Permisos concedidos:

  • agent-registry:GetRegistry—Ver la configuración del registro y los metadatos.

  • agent-registry:GetRegistryRecord—Lea los detalles de los registros individuales (plano de control).

  • agent-registry:ListRegistryRecords—Listar todos los registros del registro (plano de control).

  • agent-registry:SearchDiscoverableRegistryRecords—Busque los registros aprobados mediante la búsqueda híbrida.

  • agent-registry:GetDiscoverableRegistryRecord—Obtenga todos los detalles de un registro aprobado (plano de datos).

  • agent-registry:ListDiscoverableRegistryRecords—Listar los registros aprobados (plano de datos).

AWSRAMPermissionAgentRegistryForConsumer

Este permiso otorga acceso a la detección del plano de datos y la posibilidad de invocar el punto final MCP del registro. Utilice este permiso para la persona consumidora: agentes de inteligencia artificial o usuarios humanos que necesitan descubrir y utilizar las herramientas registradas en el catálogo.

Caso práctico: comparta un registro con una cuenta cuyos agentes necesiten descubrir las herramientas e invocarlas a través del terminal del MCP. El consumidor no puede crear ni administrar registros.

Permisos concedidos:

  • agent-registry:SearchDiscoverableRegistryRecords—Buscar registros aprobados.

  • agent-registry:GetDiscoverableRegistryRecord—Obtenga todos los detalles de un registro aprobado.

  • agent-registry:ListDiscoverableRegistryRecords—Listar los registros aprobados.

  • agent-registry:InvokeRegistryMcp—Invoca el punto final MCP del registro.

AWSRAMPermissionAgentRegistryForPublisher

Este permiso otorga todo lo que otorga el permiso de consumidor, además del acceso al plano de control para crear, actualizar, eliminar y enviar registros para su aprobación. Usa este permiso para la persona que publica: los creadores de una cuenta compartida que aportan recursos a un registro de propiedad centralizada.

Caso práctico: comparta un registro con un equipo que necesite publicar servidores, agentes o herramientas de MCP en su catálogo. El editor puede gestionar sus propios registros y descubrir otros, pero no puede aprobarlos ni rechazarlos.

Permisos concedidos:

  • agent-registry:GetRegistry—Ver la configuración del registro.

  • agent-registry:CreateRegistryRecord—Crear nuevos registros.

  • agent-registry:UpdateRegistryRecord—Actualizar los registros existentes.

  • agent-registry:DeleteRegistryRecord—Eliminar registros.

  • agent-registry:GetRegistryRecord—Lea los detalles de los registros individuales.

  • agent-registry:ListRegistryRecords—Listar todos los registros.

  • agent-registry:SubmitRegistryRecordForApproval—Enviar los registros para que los revisen los curadores.

  • agent-registry:SearchDiscoverableRegistryRecords—Buscar registros aprobados.

  • agent-registry:GetDiscoverableRegistryRecord—Obtenga todos los detalles de un registro aprobado.

  • agent-registry:ListDiscoverableRegistryRecords—Listar los registros aprobados.

  • agent-registry:InvokeRegistryMcp—Invoca el punto final MCP del registro.

AWSRAMPermissionAgentRegistryForAdmin

Este permiso otorga todo lo que otorga el permiso del editor, además de la posibilidad de aprobar, rechazar o dejar en desuso los registros. Usa este permiso para la persona de administrador: un administrador delegado de otra cuenta que gestiona el registro compartido en nombre del propietario.

Caso práctico: comparte un registro con una cuenta que gestione el ciclo de vida completo de los registros (publicación, revisión y aprobación de los registros) sin ser propietario de la propia infraestructura de registro. El administrador no puede actualizar ni eliminar el registro.

Permisos concedidos:

  • agent-registry:GetRegistry—Ver la configuración del registro.

  • agent-registry:CreateRegistryRecord—Crear nuevos registros.

  • agent-registry:UpdateRegistryRecord—Actualizar los registros existentes.

  • agent-registry:UpdateRegistryRecordStatus—Aprobar, rechazar o dejar en desuso los registros.

  • agent-registry:DeleteRegistryRecord—Eliminar registros.

  • agent-registry:GetRegistryRecord—Lea los detalles de los registros individuales.

  • agent-registry:ListRegistryRecords—Listar todos los registros.

  • agent-registry:SubmitRegistryRecordForApproval—Enviar los registros para que los revisen los curadores.

  • agent-registry:SearchDiscoverableRegistryRecords—Buscar registros aprobados.

  • agent-registry:GetDiscoverableRegistryRecord—Obtenga todos los detalles de un registro aprobado.

  • agent-registry:ListDiscoverableRegistryRecords—Listar los registros aprobados.

  • agent-registry:InvokeRegistryMcp—Invoca el punto final MCP del registro.

Elegir un permiso administrado

Si quiere que el consumidor... Elige este permiso

Navegue y busque en el catálogo (solo lectura, sin invocar MCP)

AWSRAMDefaultPermissionAgentRegistryReadOnly

Descubra las herramientas e invoque el punto final del MCP

AWSRAMPermissionAgentRegistryForConsumer

Publique y administre registros y descubra herramientas

AWSRAMPermissionAgentRegistryForPublisher

Ciclo de vida completo de los registros (publicar + approve/reject /anular)

AWSRAMPermissionAgentRegistryForAdmin

sugerencia

Recomendamos el permiso del consumidor para los escenarios típicos de uso compartido en los que los agentes de la cuenta de un consumidor necesitan descubrir e invocar herramientas.

Crear un permiso administrado por el cliente

Para casos de uso avanzados, como restringir el acceso solo a los registros creados por una cuenta específica mediante claves de condición, puedes crear un permiso de RAM administrado por el cliente. Customer-managed los permisos permiten definir Condition bloques personalizados que hacen referencia a las claves de condición del Registro de Agentes. AWS

Para obtener más información sobre la creación de permisos administrados por el cliente, consulte los recursos que se pueden compartir en la Guía del usuario de AWS RAM.

Para ver las claves de condición disponibles para el Registro de AWS agentes, consulte. Claves de condición para un acceso detallado a los registros

Compartir un registro con otra cuenta

Solo el propietario del registro puede iniciar el uso compartido.

Consola

  1. Abra la consola del registro del AWS agente.

  2. Elija el registro que desea compartir.

  3. En la página de detalles del registro, desplázate hacia abajo hasta la sección Compartir el registro.

  4. Selecciona Compartir registro.

  5. En el panel de registro de recursos compartidos, en AWS Recursos compartidos del administrador de acceso a recursos (RAM), elige una de las siguientes opciones:

    • AWS Organization-only Uso compartido de RAM: las cuentas que especifiques deben estar en tu AWS organización. El uso compartido con AWS las organizaciones debe habilitarse en la página de configuración de AWS RAM.

    • Uso compartido de RAM externo: las cuentas pueden estar en tu AWS organización o fuera de ella.

  6. En Permiso administrado para compartir AWS RAM, selecciona un permiso administrado en el menú desplegable. Es obligatorio: debes seleccionar un permiso antes de poder compartir.

    Si necesita ayuda para elegir un permiso, consulte. Elegir un permiso administrado

  7. En Cuentas, introduce el AWS identificador de cada cuenta con la que quieras compartir. Selecciona Añadir otra cuenta para añadir más.

  8. Elija Compartir.

La tabla de compartición del registro muestra la asociación. En el caso de las acciones externas, el estado de asociación muestra el estado de asociación hasta que el consumidor acepte la invitación.

AWS CLI

Usa el create-resource-share comando para crear un recurso compartido de RAM con el ARN del registro y el identificador de la cuenta de consumidor:

aws ram create-resource-share \ --name "my-registry-share" \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --principals "444455556666" \ --permission-arns "arn:aws:ram::aws:permission/AWSRAMPermissionAgentRegistryForConsumer" \ --allow-external-principals

Sustituya lo siguiente:

  • my-registry-share—Un nombre descriptivo para el recurso compartido.

  • El ARN del registro: el ARN del registro que desea compartir.

  • 444455556666—El identificador de AWS cuenta del consumidor.

  • El ARN del permiso: el ARN del permiso administrado para adjuntar datos. Omite --permission-arns usar el predeterminado. AWSRAMDefaultPermissionAgentRegistryReadOnly

  • --allow-external-principals—Incluye esta marca si la cuenta de consumidor está fuera de tu AWS organización. Omínela para compartirla a nivel interno de la organización.

Verifica que el recurso compartido esté activo:

aws ram get-resource-share-associations \ --association-type RESOURCE \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId"

Acepta una invitación para compartir

Cuando se comparte un registro con una cuenta ajena a la AWS organización del propietario, la cuenta del consumidor recibe una invitación. El consumidor debe aceptar la invitación antes de poder acceder al registro compartido.

nota

Si ambas cuentas pertenecen a la misma AWS organización y está activado el uso compartido de la AWS memoria RAM con las organizaciones, la aceptación es automática; no se requiere ninguna invitación y puedes saltarte este paso.

Consola

  1. Abra la consola de registro de AWS agentes.

  2. En la parte superior de la página de información general del Registro, aparece una pancarta azul con las solicitudes de uso compartido pendientes (se muestran hasta 3 a la vez):

    «Nueva solicitud para compartir el registro: la cuenta 111122223333 quiere compartir el registro MyRegistryId contigo el 11 de agosto de 2026».

  3. Elija Aceptar.

Después de aceptar, el registro compartido aparece en la lista de registro del consumidor. También puedes elegir Ver detalles de la invitación para ver el contenido compartido en la consola AWS RAM.

AWS CLI

Busca la invitación pendiente:

aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'

Acepta la invitación utilizando el ARN de invitación que aparece en la respuesta:

aws ram accept-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"

Rechazar una invitación para compartir

Si no quieres acceder a un registro compartido, puedes rechazar la invitación. Rechazar una invitación significa que no tendrá acceso al registro compartido.

Consola

  1. Abra la consola del registro de AWS agentes.

  2. En la parte superior de la página de información general del registro, busque el encabezado de solicitudes de uso compartido pendientes.

  3. Seleccione Rechazar.

AWS CLI

Busca la invitación pendiente:

aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'

Rechaza la invitación:

aws ram reject-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"
nota

Tras aceptar una invitación para compartir, es posible que los permisos tarden un poco en propagarse.

Acceder a un registro compartido

Una vez que el recurso compartido esté activo (ya sea aceptando una invitación o aceptándolo automáticamente a nivel de la organización), el consumidor llama a las API de AWS Agent Registry utilizando sus propias credenciales comparándolas con el ARN del registro del propietario. Las operaciones específicas disponibles dependen del permiso administrado adjunto al recurso compartido.

Ejemplo: descubra los registros como consumidor

# List approved records in the shared registry aws agent-registry list-discoverable-registry-records \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" # Search for tools aws agent-registry search-discoverable-registry-records \ --registry-ids "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --search-query "order management" # Get full record details aws agent-registry batch-get-discoverable-registry-record \ --entries '[{"registryId":"arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId","recordIds":["arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId/record/MyRecordId"]}]'

Ejemplo: publicar un registro como editor

aws agent-registry-control create-registry-record \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --name "my-mcp-server" \ --display-name "Order Management MCP Server" \ --record-type MCP \ --descriptors '{"mcpServer": {"data": "{\"name\": \"order-mgmt\", \"description\": \"Order management tools\", \"version\": \"1.0.0\"}", "dataSchemaVersion": "2025-12-11"}}' \ --record-version "1.0"

Dejar de compartir con una cuenta

Para revocar el acceso de un consumidor a tu registro compartido, elimina la cuenta de consumidor del recurso compartido.

Consola

  1. Abre la consola de AWS Agent Registry.

  2. Elija el registro que está compartiendo.

  3. En la página de detalles del registro, desplázate hacia abajo hasta la sección Compartir el registro.

  4. Selecciona la cuenta que deseas eliminar.

  5. Seleccione Stop sharing (Dejar de compartir).

El consumidor pierde inmediatamente el acceso al registro. Es posible que se produzca un breve retraso de propagación (hasta 30 segundos) antes de que se revoque por completo el acceso.

AWS CLI

disassociate-resource-shareUtilízalo para eliminar una cuenta de consumidor de la acción:

aws ram disassociate-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012" \ --principals "444455556666"

Verifique que el principal esté desvinculado:

aws ram get-resource-share-associations \ --association-type PRINCIPAL \ --resource-share-arns "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"

Para eliminar todo el recurso compartido (eliminar todas las cuentas de los consumidores a la vez):

aws ram delete-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"

Claves de condición para un acceso detallado a los registros

AWS El registro de agentes proporciona dos claves de condición específicas del servicio. Puede usar estas claves en los permisos de RAM, las políticas de identidad de IAM y los SCP administrados por el cliente para controlar el acceso a nivel de registro individual. Son especialmente útiles cuando se comparte un registro entre cuentas, cuando se desea que una cuenta de consumidor actúe únicamente en función de los registros de su propiedad o que se originan en su propia cuenta, aunque el registro sea propiedad de otra cuenta.

Ambas claves se resuelven en el momento de la autorización a partir del registro almacenado y no se pueden configurar a partir de la entrada de una solicitud, por lo que un consumidor no puede falsificarlas para acceder a los registros que pertenecen a otras cuentas.

Claves de estado del registro

Las siguientes claves de condición se aplican a las operaciones a nivel de registro que figuran en la columna de operaciones de la API.

Clave de condición Tipo Operaciones de la API Description (Descripción)

agent-registry:RecordCreatorAccount

Cadena

GetRegistryRecord, UpdateRegistryRecord, DeleteRegistryRecord, SubmitRegistryRecordForApproval, UpdateRegistryRecordStatus, GetDiscoverableRegistryRecord

Filtra el acceso según el ID de AWS cuenta del principal que creó el registro de registro. Se resuelve en el momento de la autorización a partir del registro almacenado; no se puede configurar a partir de la entrada de la solicitud.

agent-registry:RecordSourceAccount

Cadena

GetRegistryRecord, UpdateRegistryRecord, DeleteRegistryRecord, SubmitRegistryRecordForApproval, UpdateRegistryRecordStatus, GetDiscoverableRegistryRecord

Filtra el acceso por el identificador de AWS cuenta del recurso de origen asociado a un registro de registro (por ejemplo, la cuenta en la que reside un recurso detectado automáticamente). Se resuelve en el momento de la autorización a partir del registro almacenado; no se puede configurar a partir de la entrada de la solicitud.

nota

Estas claves de condición solo se evalúan en las operaciones que hacen referencia a un registro específico. No se evalúan en:

  • CreateRegistryRecord—el registro aún no existe en el momento de la creación, por lo que no hay ninguna cuenta de creador o fuente almacenada con la que comparar.

  • SearchDiscoverableRegistryRecordsListRegistryRecords, y ListDiscoverableRegistryRecords —estas operaciones arrojan resúmenes de todos los registros coincidentes, independientemente de las restricciones impuestas por la condición clave. Las claves se aplican a las operaciones individuales de lectura y escritura de registros, no a la búsqueda ni a la enumeración de listas.

Si necesitas mantener los registros de otras cuentas completamente fuera de la vista del consumidor, no concedas el permiso compartido a las acciones de búsqueda y creación de listas.

Ejemplo: Restrinja el acceso a los registros creados por el consumidor

El siguiente permiso de RAM administrado por el cliente permite al consumidor leer, actualizar y eliminar solo los registros en los que la cuenta del creador coincide con la propia cuenta del consumidor:

{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord", "agent-registry:UpdateRegistryRecord", "agent-registry:DeleteRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordCreatorAccount": "${aws:PrincipalAccount}" } } }

La variable ${aws:PrincipalAccount} de política se resuelve de forma dinámica en el momento de la evaluación: cada consumidor solo puede acceder a los registros que haya creado él mismo, incluso dentro de un registro compartido.

Ejemplo: restringir el acceso a los registros que se originan en la cuenta del consumidor

El siguiente permiso de RAM administrado por el cliente permite al consumidor leer únicamente los registros cuyo recurso de origen reside en la propia cuenta del consumidor, lo que resulta útil cuando los registros se detectan automáticamente en los recursos que son propiedad del consumidor:

{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordSourceAccount": "${aws:PrincipalAccount}" } } }

Para obtener instrucciones sobre cómo crear un permiso de RAM administrado por el cliente, consulte Crear un permiso administrado por el cliente en la Guía del usuario de RAM. AWS

Resolución de problemas

Síntoma Causa probable Resolución

El consumidor recibe AccessDeniedException después de aceptar la invitación

El recurso compartido aún no está completamente activo o la función de IAM del consumidor carece de agent-registry:* permisos.

Confirma que el estado del recurso compartido está en ACTIVE usoaws ram get-resource-shares --resource-owner OTHER-ACCOUNTS. Verifique que la política de identidad del consumidor incluya las acciones otorgadas por el permiso administrado.

El estado de la asociación de recursos se muestra FAILED después de crear el recurso compartido

RAM no aceptó el ARN del registro.

Confirme que el ARN comience por arn:aws:agent-registry: y que el registro esté en READY estado.

El consumidor no puede encontrar una invitación pendiente

Las cuentas pertenecen a la misma AWS organización con la memoria RAM compartida habilitada.

La aceptación es automática para los recursos compartidos internos de la organización. Compruebe que el registro compartido aparezca en. aws ram list-resources --resource-owner OTHER-ACCOUNTS --resource-type agent-registry:Registry

El consumidor puede llamarlist-discoverable-registry-records, pero search o batch-get devolver el teléfono 403

Se adjunta un permiso de RAM administrado por el cliente que solo se otorga ListDiscoverableRegistryRecords sin SearchDiscoverableRegistryRecords o. GetDiscoverableRegistryRecord

Verifique qué permiso se adjunta mediante. aws ram list-resource-share-permissions --resource-share-arn …​ Cambie a un permiso AWS administrado (los cuatro incluyen la lista, la búsqueda y la obtención) o actualice el permiso administrado por el cliente para incluir las acciones que faltan.

Tras dejar de compartir, el consumidor podrá seguir accediendo brevemente al registro

Resource-based la propagación de la política tiene un breve retraso.

Espere aproximadamente 30 segundos y vuelva a intentarlo. La revocación del acceso es, en última instancia, coherente.

ram:CreateResourceShare devuelve AccessDeniedException

La función de IAM del propietario carece de permisos de RAM.

Adjunte ram:CreateResourceShare y agent-registry:PutResourcePolicy al rol de IAM del propietario.