View a markdown version of this page

Requisitos previos - Amazon Bedrock AgentCore

Requisitos previos

Próxima migración de namespaces

AWS Actualmente, Agent Registry se encuentra en versión preliminar pública en el espacio de nombres bedrock-agentcore. A partir del 6 de agosto de 2026, el servicio pasará al espacio de nombres del registro de agentes. Si utiliza AWS Agent Registry, debe actualizar los puntos finales, las políticas de IAM, los clientes del SDK, los scripts de CLI y los datos de registro. Para obtener más información sobre la migración desde una versión preliminar pública, consulte la guía completa de migración del registro.

Antes de usar AWS Agent Registry, complete los siguientes requisitos previos.

AWS cuenta y credenciales

Necesita una AWS cuenta con las credenciales configuradas. Para configurar las credenciales, instale y utilice la interfaz de línea de AWS comandos siguiendo los pasos que se indican en Introducción a la AWS CLI.

# Verify installation aws --version # Should show version 2.

Python y AWS SDK

Para acceder a sus AWS credenciales y configurarlas para usarlas con los SDK, siga los pasos que se indican en Uso del centro de identidad de IAM para autenticar el AWS SDK y las herramientas. Si planea usar el SDK de AWS Python (Boto3) para interactuar con AWS Agent Registry mediante programación:

  1. Instale Python 3.10+.

  2. Instale el SDK: AWS pip install boto3

  3. Compruebe que sus credenciales estén configuradas: aws sts get-caller-identity

Consulte AWS Builder Tools para obtener más información sobre cómo configurar y usar el AWS SDK.

Permisos de IAM

Configura los permisos de IAM en función de la persona que coincida con tu función. La lista completa de permisos de IAM para el registro se encuentra en Permisos de IAM.

Permisos de administrador

Para los administradores que gestionan todo el ciclo de vida de los registros, registros y approve/reject registros /obsoletos:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreatingAndListingRegistries", "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistry", "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Sid": "AllowGetUpdateDeleteRegistry", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry", "bedrock-agentcore:UpdateRegistry", "bedrock-agentcore:DeleteRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Sid": "AllowCreatingAndListingRecords", "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistryRecord", "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Sid": "AllowRecordLevelOperations", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord", "bedrock-agentcore:UpdateRegistryRecord", "bedrock-agentcore:DeleteRegistryRecord", "bedrock-agentcore:SubmitRegistryRecordForApproval" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AllowApproveRejectDeprecateRecords", "Effect": "Allow", "Action": [ "bedrock-agentcore:UpdateRegistryRecordStatus" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AdditionalPermissionForRegistryManagedWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:*WorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/default/*" ] } ] }

Permisos de curador/aprobador

Para los curadores que revisan y approve/reject graban pero no realizan operaciones administrativas:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:UpdateRegistryRecordStatus" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] } ] }

Permisos de editor

Para los editores que envían servidores, agentes u otros recursos de MCP al registro:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistryRecord", "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord", "bedrock-agentcore:UpdateRegistryRecord", "bedrock-agentcore:DeleteRegistryRecord", "bedrock-agentcore:SubmitRegistryRecordForApproval" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AllowWorkloadIdentityForSynchronization", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/*" ] }, { "Sid": "AllowGetResourceOauth2TokenForOauthBasedSynchronization", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetResourceOauth2Token" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:token-vault/*" ] }, { "Sid": "AllowPassRoleForIamBasedSynchronization", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::<account>:role/<your-sync-role-name>" ], "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" }, "StringLike": { "iam:AssociatedResourceARN": "arn:aws:bedrock-agentcore:<region>:<account>:registry/*/record/*" } } } ] }

Permisos de consumidores

Para los consumidores que buscan y utilizan recursos aprobados:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:SearchRegistryRecords", "bedrock-agentcore:InvokeRegistryMcp" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] } ] }

Para ver ejemplos de políticas de IAM, consulte Administración de identidad y acceso para Amazon Bedrock AgentCore.

(Opcional) Proveedor de identidad para la autorización de JWT

Si piensa utilizar la autorización de JWT para la identidad entrante (para permitir a los consumidores buscar en el registro mediante Non-IAM identidades), configure Amazon Cognito o su propio proveedor de identidad antes de crear el registro:

  1. Cree un grupo de usuarios de Cognito (o utilice su proveedor de identidad actual)

  2. Registre un cliente de aplicaciones y anote el ID del cliente

  3. Cree un usuario de prueba con un nombre de usuario y una contraseña

Para obtener instrucciones detalladas, consulte Configurar el autorizador JWT entrante.