View a markdown version of this page

Permisos de IAM - Amazon Bedrock AgentCore

Permisos de IAM

Próxima migración de namespaces

AWS Actualmente, Agent Registry se encuentra en versión preliminar pública en el espacio de nombres bedrock-agentcore. A partir del 6 de agosto de 2026, el servicio pasará al espacio de nombres del registro de agentes. Si utiliza AWS Agent Registry, debe actualizar los puntos finales, las políticas de IAM, los clientes del SDK, los scripts de CLI y los datos de registro. Para obtener más información sobre la migración desde una versión preliminar pública, consulte la guía completa de migración del registro.

Acciones de registro

Para que una identidad pueda crear, administrar o usar registros, debe adjuntar una política basada en identidades a la identidad de IAM para que pueda realizar acciones de Amazon Bedrock. AgentCore-related Para obtener permisos completos, puede utilizar la política gestionada. BedrockAgentCoreFullAccess

Para mayor seguridad y control, puede crear su propia política personalizada reduciendo los permisos de la política de acceso total.

Acciones del plano de control del registro

Action Description (Descripción) Nivel de acceso

bedrock-agentcore:CreateRegistry

Otorga permiso para crear un registro

Escritura

bedrock-agentcore:GetRegistry

Otorga permiso para obtener un registro

Lectura

bedrock-agentcore:UpdateRegistry

Otorga permiso para actualizar un registro

Escritura

bedrock-agentcore:DeleteRegistry

Otorga permiso para eliminar un registro

Escritura

bedrock-agentcore:ListRegistries

Otorga permiso para incluir registros

Enumeración

El registro registra las acciones del plano de control

Action Description (Descripción) Nivel de acceso

bedrock-agentcore:CreateRegistryRecord

Otorga permiso para crear un registro de registro

Escritura

bedrock-agentcore:GetRegistryRecord

Otorga permiso para obtener un registro de registro

Lectura

bedrock-agentcore:UpdateRegistryRecord

Otorga permiso para actualizar un registro

Escritura

bedrock-agentcore:DeleteRegistryRecord

Otorga permiso para eliminar un registro de registro

Escritura

bedrock-agentcore:ListRegistryRecords

Otorga permiso para enumerar los registros del registro

Enumeración

bedrock-agentcore:SubmitRegistryRecordForApproval

Otorga permiso para enviar un registro de registro para su aprobación

Escritura

bedrock-agentcore:UpdateRegistryRecordStatus

Otorga permiso para aprobar, rechazar o desaprobar un registro de registro

Escritura

Acciones del plano de datos de registro

Action Description (Descripción) Nivel de acceso

bedrock-agentcore:SearchRegistryRecords

Otorga permiso para buscar registros de registro

Lectura

bedrock-agentcore:InvokeRegistryMcp

Otorga permiso para invocar el punto final MCP del registro

Lectura

nota

Para invocar el servidor MCP, necesitará ambos SearchRegistryRecords permisos y los permisos de IAM. InvokeRegistryMcp

Tipos de recursos de registro

Se han definido los siguientes tipos de recursos para el registro de AWS agentes:

Tipo de recurso Formato de ARN

Registro

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

Registro de registro

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}