View a markdown version of this page

Utilización AWS Registro de agentes con AWS Organizations - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Utilización AWS Registro de agentes con AWS Organizations

AWS El registro de agentes se integra con AWS las organizaciones para que pueda catalogar automáticamente los recursos compatibles de las cuentas de los miembros de su organización en un único registro.

Cuando habilitas la detección automática en un registro, los recursos admitidos ( AgentCore Runtimes y Gateways) en las cuentas de los miembros de tu organización se catalogan automáticamente como registros de registro, sin necesidad de configurarlos en las cuentas de los miembros. Un registro configurado para la detección automática en toda la organización se denomina registro por ámbito de la organización; permanece sincronizado a medida que se crean, actualizan o eliminan los recursos, y cuando las cuentas se unen a la organización o abandonan la organización.

En esta página, se explica cómo funciona la detección automática en las AWS organizaciones, cómo habilitarla y cómo administrar los registros que genera.

nota

Auto-detection rellena un registro a partir de los recursos que descubre. Aún puede crear y administrar registros manualmente en el mismo registro. Los registros creados mediante la detección automática se marcan para que pueda diferenciarlos de los registros que añada usted mismo.

Cómo funciona la detección automática con AWS Organizations

Cuentas

En la detección automática participan dos cuentas:

  • Cuenta de administración: la cuenta de administración de su AWS organización permite un acceso confiable para la detección automática y registra al administrador delegado. Estas son operaciones de la AWS organización que solo la cuenta de administración puede realizar.

  • Administrador del registro: la cuenta propietaria del registro del ámbito de la organización y de sus registros detectados automáticamente. Se recomienda utilizar una cuenta de administrador delegado para ello, siguiendo la práctica recomendada de AWS seguridad basada en los privilegios mínimos. La cuenta de administración también puede ser la propietaria del registro, pero no lo recomendamos.

nota

Una organización solo puede tener un registro activo por ámbito organizativo por región. Créelo en la cuenta de administración o en la del administrador delegado. Si ya existe uno en la organización de esa región, se rechaza la creación de otro.

¿Qué descubre la detección automática

Cuando la detección automática está habilitada en un registro que abarca a una organización, descubre los siguientes tipos de recursos en las cuentas de los miembros:

  • Amazon Bedrock Runtimes () AgentCore AWS::BedrockAgentCore::Runtime

  • Amazon Bedrock Gateways AgentCore () AWS::BedrockAgentCore::Gateway

Auto-detection descubre tanto los recursos que ya existen al habilitar la función como los recursos que se crean posteriormente.

Cómo los recursos detectados se convierten en registros

Para cada recurso descubierto, AWS Agent Registry crea un registro en el registro del administrador. Cada registro detectado automáticamente incluye una entrada de procedencia que lo vincula con el recurso de origen, que contiene el ARN (sourceId), el tipo (sourceType) y la relación del recurso de origen. DETECTED_FROM Puedes usar la procedencia para rastrear cualquier registro hasta el recurso (y la cuenta de miembro) desde el que se originó.

Auto-detection está totalmente gestionado. Una vez habilitada, no es necesario instalar ni configurar nada en las cuentas de los miembros individuales: no hay agentes, no hay permisos por cuenta ni recursos para las cuentas de los miembros que configurar.

Cómo se asignan los campos de recursos a los campos de registro

En las tablas siguientes se muestra cómo la detección automática asigna las propiedades del recurso de origen a los campos de registro.

AgentCore Tiempo de ejecución → Registro

Fuente (propiedad Runtime) Campo de registro Notas

ID de cuenta, región, ID de recurso

name

Auto-generated comoaws-autodetected-<accountId>-<region>-<resourceId> . No es el nombre para mostrar del motor de ejecución (AgentRuntimeName).

ProtocolConfiguration.ServerProtocol

recordType

Siempre AGENT. Todos los protocolos de tiempo de ejecución (MCPHTTPA2A,,,AGUI) se asignan aAGENT, porque la detección automática no puede distinguir un servidor MCP independiente de un agente que expone una interfaz MCP. Puede restringir un registro detectado en tiempo de ejecución para que lo haga usted mismo; consulte. AGENT MCP Enriquecer los registros detectados automáticamente

ProtocolConfiguration.ServerProtocol

Tipo de descriptor (incluido) descriptors

MCP→mcpServer; HTTP → httpa2aAgentCard; A2A AGUI →agui. El valor predeterminado es http si está ausente o no se reconoce.

AgentRuntimeVersion

recordVersion

Se establece a partir de la versión en tiempo de ejecución en la primera detección y, a continuación, se trata como un valor de su propiedad; un cambio posterior en la versión del tiempo de ejecución no lo cambia (consulteEnriquecer los registros detectados automáticamente). El valor predeterminado es "1" si está ausente.

Construido a partir del ARN y la región en tiempo de ejecución

URL de punto final (incluida) descriptors

Formato: https://bedrock-agentcore.<region>.amazonaws.com/runtimes/<url-encoded-arn>/invocations?qualifier=DEFAULT

ARN en tiempo de ejecución

provenance[].sourceId

El ARN completo del tiempo de ejecución de origen.

AWS::BedrockAgentCore::Runtime

provenance[].sourceType

Constante para todos los registros de tiempo de ejecución.

ProtocolConfiguration.ServerProtocol

provenance[].sourceDetails.agentcoreRuntime.protocolConfiguration.serverProtocol

Valor de cable sin procesar (por ejemploMCP,,HTTP,A2A).

AuthorizerConfiguration.CustomJWTAuthorizer.DiscoveryUrl

provenance[].sourceDetails.agentcoreRuntime.authorizerConfiguration.customJWTAuthorizer.discoveryUrl

Presente solo para tiempos de ejecución con autorización de JWT. Otros campos de autorización (AllowedClients,AllowedAudience,AllowedScopes) no se incluyen en el registro.

WorkloadIdentityDetails.WorkloadIdentityArn

provenance[].sourceDetails.agentcoreRuntime.workloadIdentityDetails.workloadIdentityArn

Está presente cuando el motor de ejecución tiene configurada una identidad de carga de trabajo.

AgentCore Gateway → Registro de registro

Fuente (propiedad Gateway) Campo de registro Notas

ID de cuenta, región, ID de recurso

name

Auto-generated comoaws-autodetected-<accountId>-<region>-<resourceId> . No es el nombre para mostrar de la puerta de enlace (Name).

ProtocolType

recordType

MCP→GATEWAY. Un registro detectado por una puerta de enlace es siempre GATEWAY y no se puede cambiar a otro tipo. Actualmente no se admiten otros tipos de protocolos.

ProtocolType

Tipo de descriptor (incluido) descriptors

MCP→mcpServer. Actualmente no se admiten otros tipos de protocolos.

(codificado de forma rígida)

recordVersion

Siempre "1". Las pasarelas no tienen un concepto de versión; las actualizaciones están disponibles.

GatewayUrl

URL de punto final (incluida) descriptors

Tomado literalmente de la configuración de la puerta de enlace (por ejemplo,\https://<gateway-id>.gateway.bedrock-agentcore.<region>.amazonaws.com/mcp).

ARN de gateway

provenance[].sourceId

El ARN completo de la puerta de enlace de origen.

AWS::BedrockAgentCore::Gateway

provenance[].sourceType

Constante para todos los registros de la puerta de enlace.

ProtocolType

provenance[].sourceDetails.agentcoreGateway.protocolType

Valor de cable sin procesar (por ejemplo,MCP).

AuthorizerType

provenance[].sourceDetails.agentcoreGateway.authorizerType

Por ejemplo, AWS_IAM o CUSTOM_JWT.

AuthorizerConfiguration.CustomJWTAuthorizer.DiscoveryUrl

provenance[].sourceDetails.agentcoreGateway.authorizerConfiguration.customJWTAuthorizer.discoveryUrl

Disponible solo para pasarelas con autorización de JWT. Otros campos de autorización (AllowedClients,AllowedAudience,AllowedScopes) no se incluyen en el registro.

WorkloadIdentityDetails.WorkloadIdentityArn

provenance[].sourceDetails.agentcoreGateway.workloadIdentityDetails.workloadIdentityArn

Está presente cuando la puerta de enlace tiene configurada una identidad de carga de trabajo.

Cómo se mantiene sincronizado el catálogo

Una vez activa la detección automática, AWS Agent Registry mantiene el registro alineado con el estado de su organización:

Evento en una cuenta de miembro Efecto en el registro

Cuando se habilita la detección automática, ya existe un recurso compatible

Se crea un registro para ello.

Se crea un recurso compatible

Se crea un registro para él.

Se actualiza un recurso compatible

Cuando cambia un atributo derivado del origen (como el protocolo, el autorizador o el punto final del recurso), los campos derivados del origen del registro (su descriptor y procedencia) se actualizan, mientras que los valores que usted mismo estableció (como, y) se conservan. name description recordVersion Si el protocolo cambia, el descriptor se concilia con el nuevo protocolo y recordType se restablece al valor predeterminado de origen (durante un tiempo de ejecución). AGENT Si ya ha aprobado el registro, la actualización se aplica como una nueva Draft revisión que debe aprobarse, mientras que la revisión previamente aprobada permanece visible (consulte). Aprobación

Se elimina un recurso compatible

Se elimina su registro.

Una cuenta se une a la organización

Sus recursos compatibles se detectan y se agregan.

Una cuenta abandona la organización (o se elimina de ella)

Se eliminan todos los registros detectados en esa cuenta.

nota

Si desactivas un registro detectado automáticamente (estableces su estado enDEPRECATED), la detección automática detiene la sincronización de los cambios del recurso de origen con ese registro. Las actualizaciones posteriores del recurso de origen (como los cambios en el protocolo, el autorizador o el punto final) no se aplican al registro obsoleto. Usa la desaprobación cuando quieras congelar un registro específico detectado automáticamente mientras se vuelve a sincronizar el resto de los registros detectados automáticamente del registro.

La configuración de detección automática en comparación con su estado

Auto-detection incluye dos campos relacionados: uno que tú configuras y otro que el servicio informa:

  • autoDetectionConfiguration.enabledes la configuración que controlas. La configuras al crear o actualizar el registro para solicitar que la detección automática esté activada (true) o desactivada (false). AWS El Registro del agente también lo desactiva automáticamente en un par de casos: cuando el acceso confiable para la detección automática está deshabilitado o cuando se cancela el registro de un administrador delegado propietario del registro.

  • autoDetection.statuses el estado del que informa el servicio, o. ACTIVE INACTIVE Tú no lo configuras. AWS El registro de agentes ACTIVE solo lo crea cuando enabled la organización cumple con las condiciones previas de detección automática; de lo contrario, lo hace. true INACTIVE

En resumen, enabled es lo que usted solicita y autoDetection.status es lo que realmente está en vigor. La configuración enabled en true es necesaria pero no suficiente autoDetection.status para serACTIVE.

Requisitos previos

Antes de activar la detección automática, asegúrese de disponer de lo siguiente:

  • Tus cuentas son miembros de una organización en AWS Organizaciones, con todas las funciones habilitadas. Para obtener más información, consulta Cómo habilitar todas las funciones de tu organización en la Guía del usuario de la AWS organización.

  • Puede iniciar sesión en la cuenta de administración para habilitar el acceso confiable y registrar al administrador delegado.

  • Puede iniciar sesión en la cuenta que será el administrador del registro (se recomienda el administrador delegado) para crear el registro por ámbito de la organización.

  • Tienes los permisos que se describen Permisos en cada una de esas cuentas.

Permisos

En la cuenta de administración

Para habilitar el acceso confiable y registrar al administrador delegado, la persona que llama desde la cuenta de administración necesita los siguientes permisos de AWS organización:

  • organizations:EnableAWSServiceAccess

  • organizations:RegisterDelegatedAdministrator

  • organizations:DeregisterDelegatedAdministratory organizations:DisableAWSServiceAccess para desactivar la función más adelante

La cuenta de administración también debe iam:CreateServiceLinkedRole crear la función vinculada al servicio de registro de AWS agentes. Esta función debe existir en la cuenta de administración para poder crear un registro que abarque a toda la organización. Consulte el paso 1, en la sección titulada «Habilitar la detección automática en toda la organización».

En la cuenta de administrador del registro

Para crear y administrar el registro del ámbito de la organización y sus registros, la persona que llama necesita permisos de registro de AWS agentes, incluidos,, agent-registry:CreateRegistryagent-registry:UpdateRegistry, agent-registry:GetRegistry y. agent-registry:ListRegistryRecords agent-registry:UpdateRegistryRecord Para ver la lista completa y los ejemplos de políticas, consulta los permisos de IAM. Permisos de IAM

Habilitar la detección automática en toda la organización

La activación de la detección automática es un proceso de tres pasos: la cuenta de administración permite el acceso de confianza y registra a un administrador delegado y, a continuación, el administrador crea un registro para toda la organización con la detección automática activada.

nota

Los pasos de esta sección se deben realizar en orden. Tras registrar al administrador delegado (paso 2), el estado de la organización puede tardar un poco en propagarse. Hasta que lo haga, se rechazará la creación de un registro que abarque a la organización (paso 3). Consulte Resolución de problemas.

Paso 1: Habilite el acceso confiable y cree el rol vinculado al servicio (cuenta de administración)

Inicie sesión en la cuenta de administración, habilite el acceso confiable para la detección automática y asegúrese de que la cuenta de administración tenga la función vinculada al servicio de registro de AWS agentes.

importante

La función vinculada al servicio de AWS Agent Registry (AWSServiceRoleForAgentRegistry) debe existir en la cuenta de administración antes de poder crear un registro para toda la organización, incluso cuando el registro lo crea el administrador delegado y no la cuenta de administración. Al habilitar el acceso confiable desde la consola de registro del AWS agente, se crea esta función para usted. Si lo configura con la AWS CLI o la API, créelo de forma explícita con el segundo comando que aparece a continuación.

Si el registro del ámbito de la organización está cifrado con una clave gestionada por el cliente, la función vinculada al servicio también debe existir en la cuenta del administrador del registro (normalmente, la de administrador delegado) antes de que se llame. CreateRegistry La política de claves de KMS de esa cuenta nombra al rol vinculado al servicio como principal, e IAM rechaza cualquier política de claves que haga referencia a un principal que aún no exista. Si se habilita el acceso confiable, se aprovisiona la función en la cuenta del administrador del registro mediante la ASLRP, pero la propagación puede demorarse brevemente, hasta que la función llegue a esa cuenta y CreateRegistry falle en contra de la política de claves de KMS. Para evitar esta competencia, pida a la cuenta del administrador del registro que cree el rol directamente con. aws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com

Organization-scoped los registros que no utilizan una clave gestionada por el cliente no necesitan este paso adicional: CreateRegistry crear la función vinculada al servicio en la cuenta de administrador del registro si aún no existe.

Consola

  1. Abra la consola de registro del AWS agente: Configuración.

  2. En la sección Detalles de la integración de la AWS organización, elija Editar.

  3. En la página de configuración de la AWS organización, en Acceso confiable, active la opción Habilitado. Esto autoriza al Registro de AWS Agentes a descubrir recursos en las cuentas de los miembros y crea el rol AWSServiceRoleForAgentRegistry vinculado al servicio en esta cuenta.

  4. En Cuenta de administrador delegado, introduce el identificador de 12 dígitos de la cuenta de miembro que deseas usar como administrador del registro.

  5. Seleccione Save.

AWS CLI

Habilita el acceso confiable para la detección automática:

aws organizations enable-aws-service-access \ --service-principal agent-registry.amazonaws.com

Cree la función vinculada al servicio de registro de AWS agentes en la cuenta de administración:

aws iam create-service-linked-role \ --aws-service-name agent-registry.amazonaws.com

Paso 2: Registrar un administrador delegado (cuenta de administración)

Si aún está en la cuenta de administración, registre la cuenta a la que pertenecerá el registro correspondiente a la organización como administrador delegado para la detección automática.

nota

La cuenta que registres ya debe ser miembro de tu organización. Si no lo es, agréguela a AWS Organizaciones antes de ejecutar este paso.

Consola

El administrador delegado se registra como parte del paso 1 anterior. Al configurar el acceso confiable e introducir el identificador de la cuenta de administrador delegado en la página de configuración de la AWS organización, ambos pasos se completan a la vez.

AWS CLI

<delegated-admin-account-id>Sustitúyalo por el identificador de cuenta de 12 dígitos de la cuenta que desea usar como administrador del registro.

aws organizations register-delegated-administrator \ --account-id <delegated-admin-account-id> \ --service-principal agent-registry.amazonaws.com

Paso 3: Crea un registro para toda la organización (administrador del registro)

Inicie sesión en la cuenta de administrador delegado y cree un registro con una configuración de detección automática que establezca scope en y en. ORGANIZATION enabled true enableddebe ser true para que se active la detección automática. Si lo estáfalse, se crea el registro, pero su estado de detección automática nunca pasa a estar ACTIVE y no se detecta ningún recurso.

Consola

  1. Abra la consola de registro del AWS agente: Registro.

  2. Seleccione Crear registro.

  3. Complete los campos obligatorios (nombre y, opcionalmente, descripción, autorización de descubrimiento, aprobación del registro , clave de KMS y etiquetas).

  4. Amplíe la sección Auto-detection.

  5. Activa la opción Habilitar la detección automática. El ámbito se establece en Organización y se muestran los permisos de acceso al servicio.

  6. Seleccione Crear registro.

nota

Auto-detection se ejecuta en la región actual. Para descubrir recursos en otras regiones, cree un registro independiente con la detección automática habilitada en cada región. Solo un registro puede tener habilitada la detección automática por región.

AWS CLI

aws agent-registry-control create-registry \ --name "my-organization-registry" \ --description "Auto-detected resources across my organization" \ --auto-detection-configuration '{"scope":"ORGANIZATION","enabled":true}' \ --region us-east-1

Al ejecutar get-registry olist-registries, aparecen dos campos de estado independientes. El status campo de registro comienza como CREATING y pasa a READY cuando finaliza el aprovisionamiento. El autoDetection.status campo se rastrea por separado: es INACTIVE hasta que se ejecuta la detección automática y luego pasa a ser. ACTIVE Cuando el registro status está READY y autoDetection.status estáACTIVE, comienzan a aparecer los registros de los recursos compatibles en sus cuentas de miembro.

nota

La configuración enabled para true solicitar la detección automática, pero no es suficiente por sí sola. El autoDetection.status campo ACTIVE solo aparece cuando se cumplen ambas condiciones previas: el acceso confiable está habilitado para la detección automática y el registro es propiedad de la cuenta de administración o de un administrador delegado registrado. Estas condiciones también tienen que propagarse, lo que puede tardar un poco después de habilitar el acceso confiable o registrar a un administrador delegado.

Compruebe que se están detectando los recursos

Enumere los registros del registro y busque los registros creados mediante la detección automática:

aws agent-registry-control list-registry-records \ --registry-id <registry-id-or-arn> \ --region us-east-1
nota

En la primera configuración, la detección automática descubre los recursos que ya existen en las cuentas de los miembros, y este descubrimiento inicial puede tardar hasta 20 minutos. Es posible que los registros de los recursos preexistentes no aparezcan de inmediato.

Para saber cómo diferenciar los registros detectados automáticamente de los registros que agrega usted mismo, consulte. Identificar los registros detectados automáticamente

Trabajar con registros detectados automáticamente

Identificar los registros detectados automáticamente

Auto-detected los registros se identifican por dos características:

  • Su nombre de registro tiene el prefijo. aws-autodetected-

  • Incluyen una entrada de procedencia cuya relación esDETECTED_FROM, que sourceId es el ARN del recurso de origen y que sourceType identifica el tipo de recurso (por ejemplo, AWS::BedrockAgentCore::Runtime o). AWS::BedrockAgentCore::Gateway

Utilice el prefijo del nombre para filtrar rápidamente los registros detectados automáticamente y la procedencia para rastrear un registro hasta el recurso (y la cuenta de miembro) del que proviene.

Consola

Puedes identificar los registros detectados automáticamente en la consola de las siguientes maneras:

  • Tabla de registros: la tabla de registros de la página de detalles del registro incluye tres columnas para los registros detectados automáticamente: Auto-detection (Yes/No), el tipo de fuente (por ejemplo, el tiempo de AgentCore ejecución de Bedrock) y el ID de origen (el ARN del recurso de origen).

  • Filtro de propiedades: utilice el filtro de propiedades de la tabla de registros para filtrar por Auto-detection = Sí o Auto-detection = No.

  • Página de detalles del registro: en el caso de los registros detectados automáticamente, la página de detalles del registro muestra una sección de procedencia ampliable que muestra la relación (desde donde se detecta), el ARN de origen, el tipo de origen, el protocolo del servidor y el ARN de identidad de la carga de trabajo.

Enriquecer los registros detectados automáticamente

Puede editar un registro detectado automáticamente para agregar su propia información (por ejemplo, una descripción más descriptiva) utilizando. update-registry-record Sus modificaciones se conservan; la detección automática actualiza los campos derivados del origen del registro sin sobrescribir los valores que haya establecido.

aws agent-registry-control update-registry-record \ --registry-id <registry-id-or-arn> \ --record-id <record-id> \ --description '{"optionalValue":"MCP server exposing the order-management API as agent tools"}' \ --region us-east-1

AWS El registro de agentes separa los campos que usted posee de los campos que posee la detección automática en un registro detectado automáticamente:

Campo Editable por ti Comportamiento

name, description, recordVersion

Sí

Aceptadas y conservadas; la detección automática no las sobrescribe cuando actualiza el registro desde la fuente.

Descriptor data

Sí

Puedes enriquecerlo.

recordType

Limitado

Puede reducir un registro detectado en tiempo de ejecución de aAGENT. MCP Se rechaza cualquier otro cambio (por ejemplo, en SKILLGATEWAY, oCUSTOM) y siempre se rechaza un registro detectado por una puerta de enlace. GATEWAY

Protocolo descriptor (tipo)

No

Derivado del recurso de origen; se rechaza un cambio.

URL de origen del descriptor

No

Derivado del recurso de origen; no puedes cambiarlo ni borrarlo. Para adjuntar un proveedor de credenciales para la sincronización, proporcione la fuente del descriptor con la misma URL (consulte Sincronización de registros).

provenance

No

Vincula el registro a su recurso de origen; se rechaza cualquier cambio.

nota

Si el protocolo del recurso de origen cambia más adelante, la detección automática concilia el descriptor del registro para que coincida con el nuevo protocolo y lo restableceAGENT, anulando la recordType restricción que haya realizado. Las demás ediciones, como y, se conservan. name description

Por ejemplo, un tiempo de ejecución detectado con el MCP protocolo se cataloga recordType AGENT con un mcpServer descriptor y el registro se reduce a. MCP Si ese tiempo de ejecución se actualiza más adelante para usar el A2A protocolo, en la siguiente actualización se reemplaza el mcpServer descriptor por un a2aAgentCard descriptor y se restablece recordType desde cero hasta. MCP AGENT Los valores namedescription, y establecidos permanecen recordVersion inalterados.

Eliminar los registros detectados automáticamente

No puede eliminar un registro detectado automáticamente mientras la detección automática esté habilitada (autoDetectionConfiguration.enabledestá). true Auto-detection administra el ciclo de vida de estos registros: los registros se eliminan automáticamente cuando se elimina el recurso de origen o cuando la cuenta del miembro abandona la organización.

Para eliminar manualmente un registro detectado automáticamente, primero debe deshabilitar la detección automática en el registro enabled configurándolo en. false Una vez desactivada la detección automática, puede eliminar los registros detectados automáticamente del mismo modo que elimina cualquier otro registro.

Aprobación

Auto-detected los registros siguen el mismo flujo de trabajo de aprobación que los registros que se crean manualmente: un registro debe estar en APPROVED estado para que se pueda detectar a través de las API de detección del registro y el directorio de registros. Si el registro está configurado para la aprobación automática, los registros se pueden detectar sin necesidad de revisarlos manualmente; de lo contrario, un responsable los revisa y aprueba. Para obtener más información, consulte Administrar el registro.

Cuando la detección automática actualiza un registro que ya había aprobado (por ejemplo, porque el protocolo del recurso de origen cambió), el contenido actualizado se escribe como una nueva Draft revisión y no se puede detectar hasta que se apruebe. Mientras tanto, la revisión que aprobaste anteriormente permanece visible, por lo que la detección es ininterrumpida. Aprueba la revisión actualizada para publicarla: si el registro utiliza la aprobación automática, si la envías para su aprobación, la aprueba de inmediato; de lo contrario, un comisario la revisa y aprueba. Una actualización que no modifica ningún campo derivado de la fuente deja el registro sin cambios.

Desactivar la detección automática

Deshabilite la detección automática en el registro

Para detener la detección de recursos, actualice el registro para establecer la detección automática enabled en. false Debe deshabilitar la detección automática antes de poder eliminar un registro que abarque a una organización.

Para eliminar un registro que abarque a una organización, sigue estos pasos en este orden:

  1. Deshabilite la detección automática en el registro.

  2. Elimine todos los registros del registro.

  3. Elimine el registro.

aws agent-registry-control update-registry \ --registry-id <registry-id-or-arn> \ --auto-detection-configuration '{"optionalValue":{"scope":"ORGANIZATION","enabled":false}}' \ --region us-east-1

La actualización es asincrónica: el registro se mueve UPDATING y vuelve a él READY cuando el cambio se hace efectivo.

Anule el registro del administrador delegado o desactive el acceso de confianza

Para eliminar la detección automática a nivel de la organización, la cuenta de administración puede anular el registro del administrador delegado e inhabilitar el acceso confiable:

aws organizations deregister-delegated-administrator \ --account-id <delegated-admin-account-id> \ --service-principal agent-registry.amazonaws.com
aws organizations disable-aws-service-access \ --service-principal agent-registry.amazonaws.com

Al deshabilitar el acceso confiable o anular el registro de un administrador delegado propietario del registro, también se establece el registro como y su destino. autoDetectionConfiguration.enabled false autoDetection.status INACTIVE El motivo del estado muestra: «El acceso de confianza estaba deshabilitado para la organización».

importante

Si vuelves a habilitar el acceso de confianza después de deshabilitarlo, la detección automática no se reanudará automáticamente. Debe actualizar manualmente la configuración de detección automática del registro para volver a establecerla en. enabled true

Resolución de problemas

Para solucionar problemas de detección automática, consulta los Auto-detection errores en la página principal de solución de problemas.