Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Requisitos previos
La migración ya está abierta
AWS El registro de agentes se ha lanzado en el nuevo espacio de agent-registry nombres. La compatibilidad con el espacio de bedrock-agentcore nombres de versión preliminar pública dejará de funcionar el 17 de septiembre de 2026. Para obtener instrucciones sobre la migración, consulta la Guía Guía completa de migración de registros completa de migración del registro.
Antes de usar AWS Agent Registry, complete los siguientes requisitos previos.
AWS cuenta y credenciales
Necesita una AWS cuenta con las credenciales configuradas. Para configurar las credenciales, instale y utilice la interfaz de línea de AWS comandos siguiendo los pasos que se indican en Primeros pasos con la AWS CLI.
# Verify installation
aws --version # Should show version 2.
Python y AWS SDK
Para acceder a tus AWS credenciales y configurarlas para usarlas con los SDK, sigue los pasos que se indican en Cómo usar IAM Identity Center para autenticar el AWS SDK y las herramientas. Si planeas usar el SDK de AWS Python (Boto3) para interactuar con Agent Registry mediante programación: AWS
-
Instala Python 3.10+.
-
Instala el SDK AWS : pip install boto3
-
Compruebe que sus credenciales estén configuradas: aws sts get-caller-identity
Consulte AWS Builder Tools para obtener más información sobre cómo configurar y usar el AWS SDK.
Permisos de IAM
Configura los permisos de IAM en función de la persona que coincida con tu función. La lista completa de permisos de IAM para el registro se encuentra en los permisos de IAM.
Permisos de administrador
Para los administradores que gestionan el ciclo de vida completo de los registros, los registros y approve/reject los registros /deprecate:
ejemplo
- AWS Agent Registry namespace
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Sid": "AllowCreatingAndListingRegistries",
"Effect": "Allow",
"Action":
[
"agent-registry:CreateRegistry",
"agent-registry:ListRegistries"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:*"
]
},
{
"Sid": "AllowGetUpdateDeleteRegistry",
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistry",
"agent-registry:UpdateRegistry",
"agent-registry:DeleteRegistry"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Sid": "AllowCreatingAndListingRecords",
"Effect": "Allow",
"Action":
[
"agent-registry:CreateRegistryRecord",
"agent-registry:ListRegistryRecords"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Sid": "AllowRecordLevelOperations",
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistryRecord",
"agent-registry:UpdateRegistryRecord",
"agent-registry:DeleteRegistryRecord",
"agent-registry:SubmitRegistryRecordForApproval"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AllowApproveRejectDeprecateRecords",
"Effect": "Allow",
"Action":
[
"agent-registry:UpdateRegistryRecordStatus"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AdditionalPermissionForRegistryManagedWorkloadIdentity",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:*WorkloadIdentity"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/default/*"
]
},
{
"Sid": "AllowPermissionForCreatingServiceLinkedRole",
"Effect": "Allow",
"Action":
[
"iam:CreateServiceLinkedRole"
],
"Resource":
[
"arn:aws:iam::*:role/aws-service-role/agent-registry.amazonaws.com/AWSServiceRoleForAgentRegistry"
],
"Condition":
{
"StringLike": { "iam:AWSServiceName": "agent-registry.amazonaws.com" }
}
}
]
}
- Amazon Bedrock AgentCore namespace (to be deprecated)
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Sid": "AllowCreatingAndListingRegistries",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:CreateRegistry",
"bedrock-agentcore:ListRegistries"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:*"
]
},
{
"Sid": "AllowGetUpdateDeleteRegistry",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistry",
"bedrock-agentcore:UpdateRegistry",
"bedrock-agentcore:DeleteRegistry"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Sid": "AllowCreatingAndListingRecords",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:CreateRegistryRecord",
"bedrock-agentcore:ListRegistryRecords"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Sid": "AllowRecordLevelOperations",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistryRecord",
"bedrock-agentcore:UpdateRegistryRecord",
"bedrock-agentcore:DeleteRegistryRecord",
"bedrock-agentcore:SubmitRegistryRecordForApproval"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AllowApproveRejectDeprecateRecords",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:UpdateRegistryRecordStatus"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AdditionalPermissionForRegistryManagedWorkloadIdentity",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:*WorkloadIdentity"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/default/*"
]
},
{
"Sid": "AllowPermissionForCreatingServiceLinkedRole",
"Effect": "Allow",
"Action":
[
"iam:CreateServiceLinkedRole"
],
"Resource":
[
"arn:aws:iam::*:role/aws-service-role/agent-registry.amazonaws.com/AWSServiceRoleForAgentRegistry"
],
"Condition":
{
"StringLike": { "iam:AWSServiceName": "agent-registry.amazonaws.com" }
}
}
]
}
Permisos de curador/aprobador
Para los comisarios que revisan y approve/reject registran, pero no realizan operaciones administrativas:
ejemplo
- AWS Agent Registry namespace
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"agent-registry:ListRegistries"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistry"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:ListRegistryRecords"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistryRecord"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*/record/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:UpdateRegistryRecordStatus"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*/record/*"
]
}
]
}
- Amazon Bedrock AgentCore namespace (to be deprecated)
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:ListRegistries"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistry"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:ListRegistryRecords"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistryRecord"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:UpdateRegistryRecordStatus"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*"
]
}
]
}
Permisos de editor
Para los editores que envían servidores, agentes u otros recursos de MCP al registro:
Las tres declaraciones relacionadas con la sincronización (AllowWorkloadIdentityForSynchronization,,AllowPassRoleForIamBasedSynchronization) autorizan la carga de trabajoAllowGetResourceOauth2TokenForOauthBasedSynchronization, la identidad y los recursos del proveedor de credenciales de OAuth gestionados por Identity. AgentCore Esos recursos permanecen intencionadamente en el espacio de bedrock-agentcore nombres, por lo que sus acciones, ARN y entidad principal de servicio no cambian.
Dirija la AllowGetResourceOauth2TokenForOauthBasedSynchronization declaración al ARN del proveedor de credenciales de OAuth específico cuyo token de acceso necesita esta identidad. Evita usar comodines en el segmento de proveedores del ARN, es decir, patrones como token-vault/
token-vault/default/oauth2credentialprovider/ conceder acceso a todos los proveedores de credenciales de OAuth de la cuenta, lo que puede permitir el acceso a las credenciales entre equipos. Siga el principio del mínimo privilegio y, por ejemplo, asigne un nombre al proveedor específico en el campo. Resource arn:aws:bedrock-agentcore:<region>:<account>:token-vault/default/oauth2credentialprovider/<oauthProviderName>
ejemplo
- AWS Agent Registry namespace
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"agent-registry:ListRegistries"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistry"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:CreateRegistryRecord",
"agent-registry:ListRegistryRecords"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistryRecord",
"agent-registry:UpdateRegistryRecord",
"agent-registry:DeleteRegistryRecord",
"agent-registry:SubmitRegistryRecordForApproval"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AllowWorkloadIdentityForSynchronization",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetWorkloadAccessToken"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/*"
]
},
{
"Sid": "AllowGetResourceOauth2TokenForOauthBasedSynchronization",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetResourceOauth2Token"
],
"Resource":
[
"arn:aws:bedrock-agentcore:<region>:<account>:token-vault/default/oauth2credentialprovider/<oauthProviderName>"
]
},
{
"Sid": "AllowPassRoleForIamBasedSynchronization",
"Effect": "Allow",
"Action":
[
"iam:PassRole"
],
"Resource":
[
"arn:aws:iam::<account>:role/<your-sync-role-name>"
],
"Condition":
{
"StringEquals":
{
"iam:PassedToService": "bedrock-agentcore.amazonaws.com"
},
"StringLike":
{
"iam:AssociatedResourceARN": "arn:aws:bedrock-agentcore:<region>:<account>:registry/*/record/*"
}
}
}
]
}
- Amazon Bedrock AgentCore namespace (to be deprecated)
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:ListRegistries"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistry"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:CreateRegistryRecord",
"bedrock-agentcore:ListRegistryRecords"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistryRecord",
"bedrock-agentcore:UpdateRegistryRecord",
"bedrock-agentcore:DeleteRegistryRecord",
"bedrock-agentcore:SubmitRegistryRecordForApproval"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AllowWorkloadIdentityForSynchronization",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetWorkloadAccessToken"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/*"
]
},
{
"Sid": "AllowGetResourceOauth2TokenForOauthBasedSynchronization",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetResourceOauth2Token"
],
"Resource":
[
"arn:aws:bedrock-agentcore:<region>:<account>:token-vault/default/oauth2credentialprovider/<oauthProviderName>"
]
},
{
"Sid": "AllowPassRoleForIamBasedSynchronization",
"Effect": "Allow",
"Action":
[
"iam:PassRole"
],
"Resource":
[
"arn:aws:iam::<account>:role/<your-sync-role-name>"
],
"Condition":
{
"StringEquals":
{
"iam:PassedToService": "bedrock-agentcore.amazonaws.com"
},
"StringLike":
{
"iam:AssociatedResourceARN": "arn:aws:bedrock-agentcore:<region>:<account>:registry/*/record/*"
}
}
}
]
}
Permisos de consumidores
Para los consumidores que buscan y utilizan recursos aprobados:
ejemplo
- AWS Agent Registry namespace
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"agent-registry:ListRegistries"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistry"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:SearchDiscoverableRegistryRecords",
"agent-registry:ListDiscoverableRegistryRecords",
"agent-registry:GetDiscoverableRegistryRecord",
"agent-registry:InvokeRegistryMcp"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
}
]
}
- Amazon Bedrock AgentCore namespace (to be deprecated)
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:ListRegistries"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistry"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:SearchRegistryRecords",
"bedrock-agentcore:InvokeRegistryMcp"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
}
]
}
Para ver, por ejemplo, las políticas de IAM, consulte Administración de identidades y accesos para Amazon Bedrock AgentCore.
(Opcional) Proveedor de identidad para la autorización de JWT
Si piensa utilizar la autorización de JWT para la identidad entrante (para que los consumidores puedan buscar en el registro mediante Non-IAM identidades), configure Amazon Cognito o su propio proveedor de identidad antes de crear el registro:
-
Cree un grupo de usuarios de Cognito (o utilice su proveedor de identidad actual)
-
Registre un cliente de aplicación y anote el ID de cliente
-
Cree un usuario de prueba con un nombre de usuario y una contraseña
Para obtener instrucciones detalladas, consulta Configurar el autorizador JWT entrante.