Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS políticas administradas para Amazon Bedrock AgentCore
Una política AWS gestionada es una política independiente creada y administrada por AWS. AWS las políticas administradas están diseñadas para proporcionar permisos para muchos casos de uso comunes, de modo que pueda empezar a asignar permisos a usuarios, grupos y funciones.
Ten en cuenta que es posible que las políticas AWS administradas no otorguen permisos con privilegios mínimos para tus casos de uso específicos, ya que están disponibles para que los usen todos los AWS clientes. Se recomienda definir políticas administradas por el cliente específicas para sus casos de uso a fin de reducir aún más los permisos.
No puedes cambiar los permisos definidos en AWS las políticas administradas. Si AWS actualiza los permisos definidos en una política AWS administrada, la actualización afecta a todas las identidades principales (usuarios, grupos y roles) a las que está asociada la política. AWS es más probable que actualice una política AWS administrada cuando se lance un nuevo AWS servicio o cuando haya nuevas operaciones de API disponibles para los servicios existentes.
Para obtener más información, consulte Políticas administradas por AWS en la Guía del usuario de IAM.
Temas
AWS política gestionada: BedrockAgentCoreNetworkServiceRolePolicy
AWS política gestionada: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
AWS política gestionada: BedrockAgentCoreRuntimeIdentityServiceRolePolicy
AWS política gestionada: BedrockAgentCoreRuntimeInstancesServiceRolePolicy
AWS política gestionada: BedrockAgentCoreRuntimeInstancesOperatorRolePolicy
AWS política gestionada: BedrockAgentCoreRuntimeInstancesInstanceRolePolicy
AWS política gestionada: BedrockAgentCoreFullAccess
Puede asociar BedrockAgentCoreFullAccess a los usuarios, grupos y roles.
Esta política otorga permisos que permiten el acceso total a Amazon Bedrock AgentCore.
Detalles de los permisos
Esta política incluye los permisos siguientes:
-
bedrock-agentcore(Amazon Bedrock Agent Core): permite a los directores un acceso total a todos los recursos de Amazon Bedrock Agent Core. -
iam(Administración de AWS identidades y accesos): permite a los directores enumerar las funciones y políticas y obtener información sobre ellas, y transferir las funciones con la palabra «BedrockAgentCore» en el nombre al servicio básico de agentcore. También permite crear funciones vinculadas a servicios para CloudWatch Application Signals, Amazon Bedrock AgentCore Network, Amazon Bedrock Runtime Identity e Runtime Instances. AgentCore AgentCore -
secretsmanager(Gestor de AWS secretos): permite a los directores crear, actualizar, recuperar y eliminar secretos con nombres que comiencen por «bedrock-agentcore». -
kms(Servicio de administración de AWS claves): permite a los directores enumerar y describir las claves, así como descifrar datos y generar claves de datos en la misma AWS cuenta cuando se les llama a través del servicio Amazon Bedrock. AgentCore También permite a los directores crear y enumerar las concesiones de AWS KMS para las claves administradas por los clientes que cifran AgentCore los recursos, incluidas las concesiones concedidas a los motores de AgentCore políticas (y a sus políticas y generaciones de políticas), de modo que los motores de políticas puedan cifrarse con una clave gestionada por el cliente. -
s3(Amazon Simple Storage Service): permite a los directores obtener objetos de cubos de S3 con nombres que comiencen por «bedrock-agentcore-gateway-» cuando se les llama a través del servicio Amazon Bedrock. AgentCore -
lambda(AWS Lambda): permite a los principales enumerar las funciones de Lambda. -
logs(Amazon CloudWatch Logs): permite a los directores acceder a los datos de registro, consultarlos y administrarlos en grupos de registros relacionados con Amazon Bedrock AgentCore y Application Signals, incluida la creación de grupos de registros y transmisiones. -
application-autoscaling(Escalado automático de aplicaciones): permite a los directores describir las políticas de escalado. -
application-signals(Amazon CloudWatch Application Signals): permite a los directores recuperar información sobre las señales de las aplicaciones e iniciar la detección. -
autoscaling(Amazon EC2 Auto Scaling): permite a los directores describir los recursos de Auto Scaling. -
cloudwatch(Amazon CloudWatch): permite a los directores recuperar y enumerar las métricas, generar consultas y acceder a otros recursos. CloudWatch -
oam(Amazon CloudWatch Observability Access Manager): permite a los directores enumerar los sumideros. -
rum(Amazon CloudWatch RUM): permite a los directores recuperar y enumerar los recursos de RUM. -
synthetics(Amazon CloudWatch Synthetics): permite a los directores describir y obtener información sobre los recursos de Synthetics. -
xray(AWS X-Ray) — Permite a los directores recuperar la información de rastreo, administrar los destinos de los segmentos de rastreo y trabajar con reglas de indexación. -
ecr(Amazon Elastic Container Registry): permite a los directores describir los repositorios, enumerar imágenes y describir imágenes. -
bedrock(Amazon Bedrock): permite a los directores invocar modelos básicos y perfiles de inferencia con fines de evaluación.
Consideraciones
Tenga en cuenta las siguientes limitaciones de esta política:
-
iam:CreateRoleno está incluido. Cuando creas ciertos AgentCore recursos (por ejemplo, arnés o tiempo de ejecución) en la consola, puedes elegir que la consola cree automáticamente la función de ejecución del recurso en tu nombre. Esto requiereiam:CreateRolepermisos, que no están incluidos en esta política administrada. Para obtener más información, consulte Solución de problemas relacionados con iam: CreateRole autorización en la consola. -
iam:PassRoleestá delimitado por nombre de rol. Cuando creas ciertos AgentCore recursos (por ejemplo, arnés o tiempo de ejecución), debes teneriam:PassRolepermisos en la función de ejecución del recurso. Esta política administrada solo incluyeiam:PassRolelos permisos para los roles cuyos nombres coincidan*BedrockAgentCore*. Para obtener más información, consulte Solución de problemas. Iam: PassRole autorización. -
GetWorkloadAccessTokenForUserIdestá incluido. Esta política otorga permiso para realizar llamadasGetWorkloadAccessTokenForUserId, lo que permite emitir tokens de acceso a la carga de trabajo mediante una cadena de identificador de usuario proporcionada por la persona que llama sin verificar el token de IdP. Esto es adecuado para escenarios de desarrollo e inicio rápido. En el caso de las implementaciones de producción, cree políticas de IAM personalizadas que solo concedanGetWorkloadAccessTokenForJWT(lo que valida la firma, el emisor y la caducidad de JWT) y las denieguen explícitamenteGetWorkloadAccessTokenForUserIdsi sus cargas de trabajo siempre tienen un JWT disponible. Para obtener más información, consulta Cómo obtener el token de acceso a la carga de trabajo. Obtenga el token de acceso a la carga de
AWS política gestionada: BedrockAgentCoreNetworkServiceRolePolicy
Esta política está asociada a un rol vinculado a un servicio. Esto permite a dicho servicio realizar acciones por usted. No puede asociar esta política a los usuarios, grupos o roles.
Esta política otorga permisos que permiten AgentCore crear y administrar interfaces de red en su VPC cuando se ejecuta en modo VPC.
Detalles de los permisos
Esta política incluye los permisos siguientes:
-
ec2(Amazon Elastic Compute Cloud): permite que el servicio cree, administre y elimine interfaces de red en su VPC, asigne y anule la asignación de direcciones IP privadas y describa los recursos de la VPC. Las interfaces de red se etiquetan con «AmazonBedrockAgentCoreManaged» para garantizar que el servicio solo administre los recursos que crea.
Puede ver esta política en BedrockAgentCoreNetworkServiceRolePolicy.
Para obtener más información sobre la función vinculada a un servicio que utiliza esta política, consulte Uso de funciones vinculadas a un servicio en Amazon Bedrock. AgentCore
AWS política gestionada: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
Puede asociar AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy a los usuarios, grupos y roles.
Esta política otorga permisos que permiten el acceso total a la memoria básica del agente de Amazon Bedrock.
Detalles de los permisos
Esta política incluye los siguientes permisos.
-
bedrock— Permite a los directores recurrir a Amazon BedrockInvokemodely a tomar medidas.InvokeModelWithResponseStreamEsto es necesario para que un agente pueda almacenar recuerdos. -
bedrock-mantle— Permite a los directores tomar lasCallWithBearerTokenmedidasCreateInferencefinales. Esto es necesario para que el servicio pueda procesar memorias con los modelos Amazon Bedrock Mantle.
AWS política gestionada: BedrockAgentCoreRuntimeIdentityServiceRolePolicy
Esta política está asociada a un rol vinculado a un servicio. Esto permite a dicho servicio realizar acciones por usted. No puede asociar esta política a los usuarios, grupos o roles.
Esta política otorga permisos que permiten el acceso a los recursos de administración de identidades y tokens necesarios para la autenticación y la autorización en tiempo de AgentCore ejecución.
Detalles de los permisos
Esta política incluye los permisos siguientes:
-
bedrock-agentcore(Amazon Bedrock Agent Core): permite que el servicio obtenga tokens de acceso a la carga de trabajo para la autenticación de JWT y la autenticación de usuarios ID-based . ConcretamenteGetWorkloadAccessTokenGetWorkloadAccessTokenForJWT, permite y realizaGetWorkloadAccessTokenForUserIdacciones en el directorio de identidades de carga de trabajo predeterminado y sus identidades de carga de trabajo asociadas.
Contenidos de la política
Puede ver la política completa en BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
Para obtener más información sobre la función vinculada a un servicio que utiliza esta política, consulte Uso de funciones vinculadas a un servicio en Amazon Bedrock. AgentCore
AWS política gestionada: BedrockAgentCoreRuntimeInstancesServiceRolePolicy
Esta política está asociada a un rol vinculado a un servicio. Esto permite a dicho servicio realizar acciones por usted. No puede asociar esta política a los usuarios, grupos o roles.
Esta política otorga permisos que permiten AgentCore limpiar los recursos informáticos de Amazon EC2 que un proveedor de capacidad crea para el tipo de procesamiento de la instancia.
Detalles de los permisos
Esta política incluye los permisos siguientes:
-
ec2(Amazon Elastic Compute Cloud): permite al servicio describir los recursos informáticos y terminar las instancias, separar y eliminar los volúmenes de Amazon EBS y eliminar las plantillas de lanzamiento que administra el servicio. El acceso se limita a los recursos que AgentCore administra, mediante laec2:ManagedResourceOperatorclave de condición. -
autoscaling(Amazon EC2 Auto Scaling): permite al servicio describir y eliminar los grupos de Auto Scaling que crea y completar las acciones del ciclo de vida. El acceso está limitado a los recursos etiquetados con.bedrock-agentcore:capacity-provider-id -
events(Amazon EventBridge): permite al servicio eliminar los objetivos y eliminar las EventBridge reglas que administra. El acceso se limita a los recursos con la clave deevents:ManagedBycondición establecida en.bedrock-agentcore.amazonaws.com
Contenidos de la política
Puede ver la política completa en BedrockAgentCoreRuntimeInstancesServiceRolePolicy.
Para obtener más información sobre la función vinculada a un servicio que utiliza esta política, consulte Uso de funciones vinculadas a un servicio en Amazon Bedrock. AgentCore
AWS política gestionada: BedrockAgentCoreRuntimeInstancesOperatorRolePolicy
Puedes BedrockAgentCoreRuntimeInstancesOperatorRolePolicy asignarle el rol de operador del proveedor de capacidad que especifiques al crear un proveedor de capacidad para el tipo de procesamiento de la instancia. AgentCore asume la función de operador para crear y administrar los recursos informáticos de tu cuenta en tu nombre.
Esta política otorga permisos que permiten AgentCore crear y administrar los recursos informáticos y asociados de Amazon EC2 para un proveedor de capacidad.
Detalles de los permisos
Esta política incluye los permisos siguientes:
-
ec2(Amazon Elastic Compute Cloud): permite que el servicio describa, cree, etiquete y administre los recursos de EC2 que respaldan a un proveedor de capacidad, incluidas las plantillas de lanzamiento, las flotas, las instancias, las interfaces de red y los volúmenes de Amazon EBS. El acceso para crear recursos depende de la etiqueta debedrock-agentcore:capacity-provider-idsolicitud y el acceso para administrar los recursos existentes se define según la clave de condición.ec2:ManagedResourceOperatorLas instancias se lanzan solo desde Amazon-owned las AMI. -
autoscaling(Amazon EC2 Auto Scaling): permite al servicio crear y administrar los grupos de Auto Scaling que lanzan las instancias. El acceso está limitado a los grupos de Auto Scaling nombrados con elagentcore-managed-instances-prefijo y etiquetados con.bedrock-agentcore:capacity-provider-id -
events(Amazon EventBridge): permite al servicio crear y gestionar EventBridge las reglas (denominadas con elagentcore-lifecycle-events-prefijo) que proporcionan los eventos del ciclo de vida de las instancias. -
iam— Permite al servicio crear la función vinculada al servicio de Auto Scaling y transferir la función de instancia predeterminada (con elAmazonBedrockAgentCoreCapacityProviderDefaultInstanceRoleprefijo) y las funciones de AgentCore servicio adicionales a Amazon EC2.
Contenidos de la política
Puede ver la política completa en. BedrockAgentCoreRuntimeInstancesOperatorRolePolicy
AWS política gestionada: BedrockAgentCoreRuntimeInstancesInstanceRolePolicy
Esta es la política predeterminada para el rol de instancia de las instancias administradas por AgentCore Runtime Instances. AgentCore adjunta esta política al rol de instancia predeterminado que crea para un proveedor de capacidad.
Esta política otorga permisos que permiten a una instancia escribir sus registros del sistema.
Detalles de los permisos
Esta política incluye los permisos siguientes:
-
bedrock-agentcore(Amazon Bedrock AgentCore): permite que AgentCore una instancia llamePutSystemLogEventspara recopilar los registros del sistema de la instancia.
Contenidos de la política
Puede ver la política completa en BedrockAgentCoreRuntimeInstancesInstanceRolePolicy.
AgentCore actualizaciones de AWS políticas administradas
Vea los detalles sobre las actualizaciones de las políticas AWS administradas AgentCore desde que este servicio comenzó a rastrear estos cambios. Para recibir alertas automáticas sobre los cambios en esta página, suscríbase a la fuente RSS de la página del historial de AgentCore documentos.
| Cambio | Descripción | Fecha |
|---|---|---|
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregó el |
1 de septiembre de 2026 |
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregó el |
7 de agosto de 2026 |
|
BedrockAgentCoreRuntimeInstancesOperatorRolePolicy: política actualizada |
Se agregaron funciones de AgentCore servicio adicionales al |
7 de agosto de 2026 |
|
BedrockAgentCoreRuntimeInstancesServiceRolePolicy: política nueva |
Se agregó una nueva política AWS administrada que permite AgentCore limpiar los recursos informáticos de Amazon EC2 creados para el tipo de procesamiento de la instancia. |
6 de agosto de 2026 |
|
BedrockAgentCoreRuntimeInstancesOperatorRolePolicy: política nueva |
Se ha añadido una nueva política de AWS gestión que AgentCore permite crear y gestionar los recursos informáticos y asociados de Amazon EC2 para un proveedor de capacidad mediante la función de operador. |
6 de agosto de 2026 |
|
BedrockAgentCoreRuntimeInstancesInstanceRolePolicy: política nueva |
Se agregó una nueva política AWS administrada que actúa como política de rol de instancia predeterminada para las instancias administradas por AgentCore Runtime Instances, lo que permite a una instancia escribir sus registros del sistema. |
6 de agosto de 2026 |
|
AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy: política actualizada |
Se agregaron los permisos de Amazon Bedrock Mantle ( |
17 de julio de 2026 |
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregaron los permisos de Amazon Elastic Container Registry ( |
2 de diciembre de 2025 |
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregó el |
3 de noviembre de 2025 |
|
BedrockAgentCoreRuntimeIdentityServiceRolePolicy: política nueva |
Se agregó una nueva política de AWS administración que permite administrar la carga de trabajo, AgentCore los tokens de acceso a la identidad y las credenciales de OAuth para los tiempos de ejecución de los agentes. |
10 de octubre de 2025 |
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregó el permiso para crear el rol vinculado al servicio de identidad en AgentCore tiempo de ejecución de Amazon Bedrock. |
9 de octubre de 2025 |
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregó el permiso para crear la función vinculada al servicio de identidad en AgentCore tiempo de ejecución de Amazon Bedrock. |
8 de octubre de 2025 |
|
BedrockAgentCoreFullAccess: política actualizada |
Se agregó el permiso para crear la función vinculada al servicio de AgentCore red de Amazon Bedrock. |
19 de septiembre de 2025 |
|
BedrockAgentCoreNetworkServiceRolePolicy: política nueva |
Se agregó una nueva política de AWS administración que permite AgentCore crear y administrar interfaces de red en su VPC cuando se ejecuta en modo VPC. |
19 de septiembre de 2025 |
|
AgentCore comenzó a rastrear los cambios |
AgentCore comenzó a rastrear los cambios de sus políticas AWS administradas. |
16 de julio de 2025 |