AWS políticas gestionadas para Amazon Bedrock AgentCore
Una política AWS gestionada es una política independiente creada y administrada por AWS. AWS Las políticas administradas están diseñadas para proporcionar permisos para muchos casos de uso comunes, de modo que pueda empezar a asignar permisos a usuarios, grupos y funciones.
Ten en cuenta que es posible que las políticas AWS administradas no otorguen permisos con privilegios mínimos para tus casos de uso específicos, ya que están disponibles para que los usen todos los AWS clientes. Se recomienda definir políticas administradas por el cliente específicas para sus casos de uso a fin de reducir aún más los permisos.
No puedes cambiar los permisos definidos en AWS las políticas administradas. Si AWS actualiza los permisos definidos en una política AWS administrada, la actualización afecta a todas las identidades principales (usuarios, grupos y roles) a las que está asociada la política. AWS es más probable que actualice una política AWS administrada cuando se lance un nuevo AWS servicio o cuando estén disponibles nuevas operaciones de API para los servicios existentes.
Para obtener más información, consulte Políticas administradas por AWS en la Guía del usuario de IAM.
Temas
AWS política gestionada: BedrockAgentCoreFullAccess
Puede asociar BedrockAgentCoreFullAccess a los usuarios, grupos y roles.
Esta política otorga permisos que permiten el acceso total a Amazon Bedrock AgentCore.
Detalles de los permisos
Esta política incluye los permisos siguientes:
-
bedrock-agentcore(Amazon Bedrock Agent Core): permite a los directores tener acceso completo a todos los recursos de Amazon Bedrock Agent Core. -
iam(AWS Identity and Access Management): permite a los directores enumerar y obtener información sobre las funciones y políticas, y transferir las funciones con «BedrockAgentCore» en el nombre al servicio bedrock-agentcore. También permite crear roles vinculados a servicios para CloudWatch Application Signals, la AgentCore red Amazon Bedrock y la identidad de tiempo de ejecución de Amazon Bedrock AgentCore . -
secretsmanager(AWS Secrets Manager): permite a los directores crear, actualizar, recuperar y eliminar secretos con nombres que comiencen por «bedrock-agentcore». -
kms(Servicio de administración de AWS claves): permite a los directores enumerar y describir las claves y descifrar los datos de la misma AWS cuenta cuando se les llama a través del servicio Amazon Bedrock AgentCore . -
s3(Amazon Simple Storage Service): permite a los directores obtener objetos de buckets S3 con nombres que comiencen por «bedrock-agentcore-gateway-» cuando se llaman a través del servicio Amazon Bedrock. AgentCore -
lambda(AWS Lambda): permite a los directores enumerar las funciones de Lambda. -
logs(Amazon CloudWatch Logs): permite a los directores acceder, consultar y gestionar los datos de registro en grupos de registros relacionados con Amazon Bedrock AgentCore y Application Signals, incluida la creación de grupos de registros y transmisiones. -
application-autoscaling(Application Auto Scaling): permite a los directores describir las políticas de escalado. -
application-signals(Amazon CloudWatch Application Signals): permite a los directores recuperar información sobre las señales de las aplicaciones e iniciar el descubrimiento. -
autoscaling(Auto Scaling de Amazon EC2): permite a los directores describir los recursos de Auto Scaling. -
cloudwatch(Amazon CloudWatch): permite a los directores recuperar y enumerar métricas, generar consultas y acceder a otros CloudWatch recursos. -
oam(Amazon CloudWatch Observability Access Manager): permite a los directores enumerar los sumideros. -
rum(Amazon CloudWatch RUM): permite a los directores recuperar y enumerar los recursos de RUM. -
synthetics(Amazon CloudWatch Synthetics): permite a los directores describir y obtener información sobre los recursos de Synthetics. -
xray(AWS X-Ray) — Permite a los directores recuperar información de rastreo, administrar los destinos de los segmentos de rastreo y trabajar con reglas de indexación. -
ecr(Amazon Elastic Container Registry): permite a los directores describir repositorios, enumerar imágenes y describir imágenes. -
bedrock(Amazon Bedrock): permite a los directores invocar modelos básicos y perfiles de inferencia con fines de evaluación.
Consideraciones
Tenga en cuenta las siguientes limitaciones de esta política:
-
iam:CreateRoleno está incluido. Al crear determinados AgentCore recursos (por ejemplo, arnés o tiempo de ejecución) en la consola, puede elegir que la consola cree automáticamente la función de ejecución del recurso en su nombre. Esto requiereiam:CreateRolepermisos, que no están incluidos en esta política gestionada. Para obtener más información, consulte Solución de problemas de iam: CreateRole authorization en la consola. -
iam:PassRolese basa en el nombre de la función. Al crear determinados AgentCore recursos (por ejemplo, Harness o Runtime), debe teneriam:PassRolepermisos sobre la función de ejecución del recurso. Esta política administrada solo incluyeiam:PassRolepermisos para los roles con nombres coincidentes*BedrockAgentCore*. Para obtener más información, consulte Solución de problemas de iam: PassRole authorization. -
GetWorkloadAccessTokenForUserIdestá incluido. Esta política otorga permiso para llamarGetWorkloadAccessTokenForUserId, lo que permite emitir tokens de acceso a la carga de trabajo mediante una cadena de identificador de usuario proporcionada por la persona que llama sin verificar el token de IdP. Esto es adecuado para escenarios de desarrollo e inicio rápido. Para las implementaciones de producción, cree políticas de IAM personalizadas que solo concedanGetWorkloadAccessTokenForJWT(lo que valida la firma, el emisor y la caducidad del JWT) y denieguen explícitamenteGetWorkloadAccessTokenForUserIdsi sus cargas de trabajo siempre tienen un JWT disponible. Para obtener más información, consulte Obtener el token de acceso a la carga de trabajo.
AWS política gestionada: BedrockAgentCoreNetworkServiceRolePolicy
Esta política está asociada a un rol vinculado a un servicio. Esto permite a dicho servicio realizar acciones por usted. No puede asociar esta política a los usuarios, grupos o roles.
Esta política otorga permisos que permiten AgentCore crear y administrar interfaces de red en la VPC cuando se ejecuta en modo VPC.
Detalles de los permisos
Esta política incluye los permisos siguientes:
-
ec2(Amazon Elastic Compute Cloud): permite que el servicio cree, administre y elimine interfaces de red en su VPC, asigne y desasigne direcciones IP privadas y describa los recursos de la VPC. Las interfaces de red se etiquetan con «AmazonBedrockAgentCoreManaged» para garantizar que el servicio solo administre los recursos que crea.
Puede ver esta política en BedrockAgentCoreNetworkServiceRolePolicy.
Para obtener más información sobre el rol vinculado al servicio que usa esta política, consulte Uso de roles vinculados al servicio para Amazon Bedrock. AgentCore
AWS política gestionada: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
Puede asociar AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy a los usuarios, grupos y roles.
Esta política otorga permisos que permiten el acceso total a la memoria principal de Amazon Bedrock Agent.
Detalles de los permisos
Esta política incluye los siguientes permisos.
-
bedrock— Permite a los directores llamar a Amazon BedrockInvokemodelyInvokeModelWithResponseStreamtomar acciones. Esto es necesario para que un agente pueda almacenar recuerdos. -
bedrock-mantle— Permite a los directores llamar a lasCallWithBearerTokenaccionesCreateInferencey. Esto es necesario para que el servicio pueda procesar memorias con los modelos Amazon Bedrock Mantle.
AWS política gestionada: BedrockAgentCoreRuntimeIdentityServiceRolePolicy
Esta política está asociada a un rol vinculado a un servicio. Esto permite a dicho servicio realizar acciones por usted. No puede asociar esta política a los usuarios, grupos o roles.
Esta política otorga permisos que permiten el acceso a los recursos de administración de identidades y tokens necesarios para la autenticación y la autorización en tiempo de AgentCore ejecución.
Detalles de los permisos
Esta política incluye los permisos siguientes:
-
bedrock-agentcore(Amazon Bedrock Agent Core): permite que el servicio obtenga tokens de acceso a la carga de trabajo para la autenticación de JWT y la autenticación de usuarios ID-based . Permite y actúaGetWorkloadAccessTokenespecíficamente en el directorio deGetWorkloadAccessTokenForUserIdidentidades de cargas de trabajo predeterminado y sus identidades de carga de trabajo asociadas.GetWorkloadAccessTokenForJWT
Contenidos de la política
Puede ver la política completa en BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
Para obtener más información sobre el rol vinculado al servicio que usa esta política, consulte Uso de roles vinculados al servicio para Amazon Bedrock. AgentCore
AgentCore actualizaciones de AWS políticas administradas
Vea los detalles sobre las actualizaciones de las políticas AWS administradas AgentCore desde que este servicio comenzó a rastrear estos cambios. Para recibir alertas automáticas sobre los cambios en esta página, suscríbase a la fuente RSS de la página del historial del AgentCore documento.
| Cambio | Descripción | Fecha |
|---|---|---|
|
AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy: política actualizada |
Se han añadido permisos de Amazon Bedrock Mantle ( |
17 de julio de 2026 |
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregaron permisos de Amazon Elastic Container Registry ( |
2 de diciembre de 2025 |
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregó el |
3 de noviembre de 2025 |
|
BedrockAgentCoreRuntimeIdentityServiceRolePolicy: política nueva |
Se agregó una nueva política AWS administrada que permite administrar la carga de trabajo, AgentCore la identidad, los tokens de acceso y las credenciales de OAuth para los tiempos de ejecución de los agentes. |
10 de octubre de 2025 |
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregó permiso para crear el rol vinculado al servicio de identidad en AgentCore tiempo de ejecución de Amazon Bedrock. |
9 de octubre de 2025 |
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregó permiso para crear el rol vinculado al servicio de identidad en AgentCore tiempo de ejecución de Amazon Bedrock. |
8 de octubre de 2025 |
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregó permiso para crear el rol vinculado al servicio de AgentCore red Amazon Bedrock. |
19 de septiembre de 2025 |
|
BedrockAgentCoreNetworkServiceRolePolicy: política nueva |
Se agregó una nueva política AWS administrada que permite AgentCore crear y administrar interfaces de red en la VPC cuando se ejecuta en modo VPC. |
19 de septiembre de 2025 |
|
AgentCore comenzó a rastrear los cambios |
AgentCore comenzó a realizar un seguimiento de los cambios de sus políticas AWS gestionadas. |
16 de julio de 2025 |