Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Uso de funciones vinculadas a servicios para Amazon Bedrock AgentCore
Amazon Bedrock AgentCore utiliza funciones vinculadas a los servicios de administración de acceso e AWS identidad (IAM). Un rol vinculado a un servicio es un tipo único de rol de IAM al que se vincula directamente. AgentCore Service-linked los roles están predefinidos AgentCore e incluyen todos los permisos que el servicio necesita para llamar a otros AWS servicios en tu nombre.
Un rol vinculado a un servicio facilita su uso AgentCore , ya que no es necesario añadir manualmente los permisos necesarios. AgentCore define los permisos de sus funciones vinculadas a servicios y, a menos que se defina lo contrario, solo AgentCore puede asumir sus funciones. Los permisos definidos incluyen las políticas de confianza y de permisos, y que la política de permisos no se pueda asociar a ninguna otra entidad de IAM.
Las funciones se pueden eliminar únicamente después de eliminar primero sus recursos relacionados. Esto protege sus AgentCore recursos porque no puede eliminar inadvertidamente el permiso de acceso a los recursos.
AgentCore usa las siguientes funciones vinculadas a servicios:
-
AWSServiceRoleForBedrockAgentCoreNetwork- Administra las interfaces de red en su VPC -
AWSServiceRoleForBedrockAgentCoreRuntimeIdentity- Gestiona la carga de trabajo, la identidad, los tokens de acceso y las credenciales de OAuth para los tiempos de ejecución de los agentes -
AWSServiceRoleForBedrockAgentCoreGatewayNetwork- Gestiona los recursos de Amazon VPC Lattice para la conectividad privada de Gateway AgentCore -
AWSServiceRoleForBedrockAgentCoreIdentity- Administra los recursos de Amazon VPC Lattice para la conectividad de identidad con proveedores de AgentCore identidad privados -
AWSServiceRoleForBedrockAgentCoreRuntimeInstances- Limpia los recursos informáticos que un proveedor de capacidad crea para el tipo de procesamiento de la instancia
AgentCore permisos de roles vinculados a servicios
rol vinculado a un servicio de red
AgentCore usa la función vinculada a servicios denominada AWSServiceRoleForBedrockAgentCoreNetwork para permitir AgentCore crear y administrar interfaces de red en su VPC en su nombre.
El rol vinculado al servicio AWSServiceRoleForBedrockAgentCoreNetwork depende de los siguientes servicios para asumir el rol:
-
network.bedrock-agentcore.amazonaws.com
La política de permisos de roles permite AgentCore completar las siguientes acciones en los recursos especificados:
Puede ver la política completa en BedrockAgentCoreNetworkServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }
Función vinculada al servicio de identidad
AgentCore utiliza la función vinculada a un servicio denominada AWSServiceRoleForBedrockAgentCoreRuntimeIdentity para gestionar la carga de trabajo, los tokens de acceso AgentCore a la identidad y las credenciales de OAuth en su nombre.
El rol vinculado al servicio AWSServiceRoleForBedrockAgentCoreRuntimeIdentity depende de los siguientes servicios para asumir el rol:
-
runtime-identity.bedrock-agentcore.amazonaws.com
La política de permisos de funciones permite AgentCore completar estas acciones en los recursos especificados.
Puede ver la política completa en BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }
Para obtener información sobre los cambios en esta política, consulte AgentCore las actualizaciones de las políticas AWS administradas.
Comprender la función de identidad
La función vinculada a un servicio se usa para admitir la autenticación OAuth y las funciones del token portador JWT para los recursos de tiempo de ejecución. AgentCore Esta función permite a los agentes gestionar de forma segura las identidades de las cargas de trabajo y acceder a proveedores de OAuth externos en nombre de los usuarios.
Principales beneficios de la gestión de identidades
-
Administración de permisos simplificada: elimina la necesidad de configurar manualmente las políticas de IAM para el acceso a las identidades de las cargas de trabajo
-
Administración segura de tokens: proporciona un acceso seguro a los tokens de acceso a la carga de trabajo para los flujos de OAuth
-
Federación de usuarios: habilita flujos de OAuth en tres etapas para acceder a servicios externos como Google Drive, Microsoft Graph, etc.
-
Aprovisionamiento automático: el Service-linked rol se crea automáticamente cuando es necesario
Cómo funciona la gestión de identidades
Al invocar un AgentCore Runtime con autentificación OAuth o con tokens portadores de JWT:
-
Tú configuras los ajustes del autorizador de JWT (URL de descubrimiento, clientes permitidos, audiencias permitidas) durante la creación del tiempo de ejecución
-
AgentCore crea automáticamente la función vinculada al servicio para gestionar los permisos de identidad de la carga de trabajo
-
El motor de ejecución utiliza la función vinculada al servicio para intercambiar los tokens de JWT por tokens de acceso a la carga de trabajo
-
Tu código de agente puede usar estos tokens para acceder a proveedores y servicios de OAuth externos
-
Toda la administración de los tokens se gestiona de forma segura a través del servicio de identidad AgentCore
Migración desde Legacy Approach
- Para los agentes existentes (creados antes del 13 de octubre de 2025)
-
-
Siga utilizando las políticas de IAM manuales asociadas a la función de ejecución del agente
-
Sin migración automática: se conserva el comportamiento existente
-
- Para agentes nuevos (creados a partir del 13 de octubre de 2025)
-
-
Utilice automáticamente el enfoque de roles vinculados a los servicios
-
No se requiere una configuración manual de políticas de IAM
-
Configuración y administración simplificadas
-
La función vinculada a los servicios garantiza que solo AgentCore pueda acceder a los recursos de identidad de la carga de trabajo que estén asociados explícitamente a los tiempos de ejecución de los agentes, manteniendo un aislamiento seguro y una atribución clara de los recursos.
Para obtener más información sobre la implementación, consulte Autenticar y autorizar con autenticación entrante y autenticación saliente.
Función vinculada al servicio de Gateway
AgentCore utiliza la función vinculada a un servicio denominada AWSServiceRoleForBedrockAgentCoreGatewayNetwork para permitir a AgentCore Gateway crear y gestionar los recursos de Amazon VPC Lattice en su cuenta en su nombre. Esta función se usa cuando configuras un destino de puerta de enlace con un punto final privado administrado, lo que permite a AgentCore Gateway configurar las pasarelas de recursos de VPC Lattice necesarias para la conectividad privada con los recursos de tu VPC.
El rol vinculado al servicio AWSServiceRoleForBedrockAgentCoreGatewayNetwork depende de los siguientes servicios para asumir el rol:
-
bedrock-agentcore.amazonaws.com
La política de permisos de funciones permite AgentCore completar las siguientes acciones en los recursos especificados:
Puede ver la política completa en AWSBedrockAgentCoreGatewayNetworkServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }
Comprensión de la función Gateway Managed Lattice
La función vinculada al servicio se usa para respaldar la función de punto final privado administrado para AgentCore los objetivos de Gateway. Cuando creas un objetivo de puerta de enlace con un punto final privado gestionado, AgentCore utiliza esta función para crear y administrar las pasarelas de recursos de VPC Lattice en tu cuenta en tu nombre. Estas pasarelas de recursos administradas permiten la conectividad privada entre AgentCore Gateway y los recursos de tu VPC sin necesidad de que configures los recursos de VPC Lattice manualmente.
Principales beneficios de los recursos gestionados de Lattice
-
Configuración simplificada: elimina la necesidad de crear y configurar manualmente las pasarelas de recursos VPC Lattice
-
Scoped-down Permisos de red: los desarrolladores de aplicaciones no necesitan los permisos de red de VPC Lattice en sus propias políticas de IAM
-
Ciclo de vida administrado: AgentCore administra el ciclo de vida completo de los recursos de Lattice, incluida la creación, la reutilización y la limpieza
-
Aprovisionamiento automático: la función vinculada al servicio se crea automáticamente al crear un destino de puerta de enlace con un punto final privado gestionado
Cómo funcionan los recursos gestionados de Lattice
Al crear un destino de puerta de enlace con un punto final privado administrado:
-
Especificas la VPC, las subredes y los grupos de seguridad opcionales para el punto final privado en la configuración
managedVpcResource -
AgentCore crea el rol vinculado al servicio automáticamente si aún no existe
-
AgentCore usa el rol para crear una pasarela de recursos de VPC Lattice administrada en su cuenta, etiquetada con
BedrockAgentCoreGatewayManaged -
AgentCore configura los recursos de VPC Lattice necesarios para habilitar la conectividad privada
-
Al eliminar el destino de la puerta de enlace, se AgentCore limpian los recursos gestionados de Lattice que ya no se utilizan
nota
El rol vinculado a un servicio solo puede administrar las pasarelas de recursos de VPC Lattice etiquetadas con. BedrockAgentCoreGatewayManaged No puede modificar ni eliminar las pasarelas de recursos que usted mismo cree y administre. Si utiliza la opción de recursos Lattice autogestionados para sus destinos de puerta de enlace, este rol vinculado al servicio no es obligatorio.
Función vinculada al servicio de Identity Network
AgentCore utiliza la función vinculada a un servicio denominada AWSServiceRoleForBedrockAgentCoreIdentity para permitir a AgentCore Identity crear y gestionar los recursos de Amazon VPC Lattice en su cuenta en su nombre. Esta función se usa cuando configuras un punto final privado para un proveedor de identidad privado, lo que permite a AgentCore Identity configurar las pasarelas de recursos de VPC Lattice necesarias para la conectividad privada con los proveedores de identidad de tu VPC.
El rol vinculado al servicio AWSServiceRoleForBedrockAgentCoreIdentity depende de los siguientes servicios para asumir el rol:
-
identity-network.bedrock-agentcore.amazonaws.com
La política de permisos de funciones permite AgentCore completar las siguientes acciones en los recursos especificados:
Puede ver la política completa en AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy.
{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }
Comprensión de la función de red de identidad
La función vinculada al servicio se usa para respaldar la función de punto final privado administrado para AgentCore Identity. Cuando configuras un punto final privado para un proveedor de identidad privada, AgentCore utiliza este rol para crear y administrar las pasarelas de recursos de VPC Lattice en tu cuenta en tu nombre. Estas pasarelas de recursos administradas permiten la conectividad privada entre la AgentCore identidad y los proveedores de identidades de tu VPC, como Keycloak autohospedado, u otros servidores de OIDC-compliant autorización PingFederate, sin necesidad de configurar los recursos de VPC Lattice manualmente.
Cómo funcionan los recursos gestionados de Lattice para Identity
Al configurar un punto final privado para un proveedor de identidad privado:
-
Especificas la VPC, las subredes y los grupos de seguridad opcionales para el punto final privado en la configuración
managedVpcResource -
AgentCore crea el rol vinculado al servicio automáticamente si aún no existe
-
AgentCore usa el rol para crear una pasarela de recursos de VPC Lattice administrada en su cuenta, etiquetada con
BedrockAgentCoreIdentityManaged -
AgentCore configura los recursos de VPC Lattice necesarios para habilitar la conectividad privada con tu proveedor de identidades
-
Al eliminar la configuración del punto final privado, se AgentCore limpian los recursos gestionados de Lattice que ya no se utilizan
nota
El rol vinculado a un servicio solo puede administrar las pasarelas de recursos de VPC Lattice etiquetadas con. BedrockAgentCoreIdentityManaged No puede modificar ni eliminar las pasarelas de recursos que usted mismo cree y administre. Si utilizas la opción de recursos Lattice autogestionados para tu proveedor de identidad privada, este rol vinculado al servicio no es obligatorio.
Para obtener más información sobre la configuración de los proveedores de identidades privadas, consulte Conectarse a los proveedores de identidades privadas en su VPC.
Función vinculada al servicio de Runtime Instances
AgentCore usa la función vinculada a servicios denominada AWSServiceRoleForBedrockAgentCoreRuntimeInstances para limpiar los recursos informáticos que un proveedor de capacidad crea para el tipo de procesamiento de la instancia. AgentCore utiliza esta función para liberar recursos como las instancias EC2, los volúmenes de Amazon EBS, las plantillas de lanzamiento, los grupos de Auto Scaling y EventBridge las reglas de Amazon cuando finaliza una sesión o se elimina un proveedor de capacidad. Cleanup ejecuta la función vinculada al servicio para AgentCore poder liberar estos recursos incluso si la función de operador del proveedor de capacidad se modifica o elimina más adelante.
El rol vinculado al servicio AWSServiceRoleForBedrockAgentCoreRuntimeInstances depende de los siguientes servicios para asumir el rol:
-
runtime-instances.bedrock-agentcore.amazonaws.com
La política de permisos del rol permite AgentCore completar las siguientes acciones en los recursos especificados. Los permisos se aplican a los recursos que AgentCore administra, mediante la clave de ec2:ManagedResourceOperator condición, la etiqueta de bedrock-agentcore:capacity-provider-id recurso y la clave de events:ManagedBy condición.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDescribeResources", "Effect": "Allow", "Action": [ "ec2:DescribeInstanceStatus", "ec2:DescribeInstances", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVolumes", "ec2:DescribeLaunchTemplates", "ec2:DescribeLaunchTemplateVersions", "autoscaling:DescribeAutoScalingGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowCleanupManagedLaunchTemplate", "Effect": "Allow", "Action": [ "ec2:DeleteLaunchTemplate", "ec2:DeleteLaunchTemplateVersions" ], "Resource": "arn:aws:ec2:*:*:launch-template/*", "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowCleanupAutoScalingGroup", "Effect": "Allow", "Action": [ "autoscaling:DeleteAutoScalingGroup", "autoscaling:CompleteLifecycleAction" ], "Resource": "arn:aws:autoscaling:*:*:autoScalingGroup:*", "Condition": { "Null": { "aws:ResourceTag/bedrock-agentcore:capacity-provider-id": "false" } } }, { "Sid": "AllowCleanupEventBridge", "Effect": "Allow", "Action": [ "events:RemoveTargets", "events:DeleteRule" ], "Resource": "arn:aws:events:*:*:rule/*", "Condition": { "StringEquals": { "events:ManagedBy": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowCleanupEBSVolumes", "Effect": "Allow", "Action": [ "ec2:DeleteVolume" ], "Resource": [ "arn:aws:ec2:*:*:volume/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowDetachEBSVolumes", "Effect": "Allow", "Action": [ "ec2:DetachVolume" ], "Resource": [ "arn:aws:ec2:*:*:volume/*", "arn:aws:ec2:*:*:instance/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowTerminateManagedInstances", "Effect": "Allow", "Action": [ "ec2:TerminateInstances" ], "Resource": [ "arn:aws:ec2:*:*:instance/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } } ] }
Crear un rol vinculado a un servicio para AgentCore
No es necesario crear manualmente funciones vinculadas a servicios. AgentCore los crea automáticamente cuando es necesario:
-
Función vinculada a un servicio de red: se crea cuando se crean recursos en AgentCore tiempo de ejecución, intérprete de código o navegador con una configuración de VPC
-
Función vinculada al servicio de identidad: se crea al crear o actualizar un AgentCore Runtime a partir del 13 de octubre de 2025
-
Función vinculada al servicio de puerta de enlace: se crea al crear un destino de AgentCore puerta de enlace con una configuración de punto final privado administrado ()
managedVpcResource -
Función vinculada al servicio de Identity Network: se crea al configurar un punto final privado para una configuración de proveedor de identidades () alojada en una VPC
managedVpcResource -
Función vinculada al servicio de Runtime Instances: se crea al crear un proveedor de capacidad para el tipo de procesamiento de la instancia
Si eliminas un rol vinculado a un servicio y luego necesitas volver a crearlo, puedes usar el mismo proceso para volver a crear el rol en tu cuenta. Cuando crees los AgentCore recursos adecuados, vuelve a crear el AgentCore rol vinculado al servicio para ti.
Permisos necesarios para crear un rol vinculado a un servicio
Debe configurar permisos para permitir a una entidad de IAM (como un usuario, grupo o rol) crear, editar o eliminar un rol vinculado a servicios. La entidad de IAM debe tener los siguientes permisos:
Para la función vinculada a un servicio de red
{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }
Para la función vinculada al servicio de identidad
{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }
Para la función vinculada al servicio Gateway
{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }
Para la función vinculada al servicio Identity Network
{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }
Para la función vinculada al servicio Runtime Instances
{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-instances.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeInstances", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-instances.bedrock-agentcore.amazonaws.com" } } }
Estos permisos ya están incluidos en la política AWS administrada. BedrockAgentCoreFullAccess
Editar un rol vinculado a un servicio para AgentCore
AgentCore no permite editar los roles vinculados a AWSServiceRoleForBedrockAgentCoreRuntimeInstances servicios AWSServiceRoleForBedrockAgentCoreNetworkAWSServiceRoleForBedrockAgentCoreRuntimeIdentity,AWSServiceRoleForBedrockAgentCoreGatewayNetwork,AWSServiceRoleForBedrockAgentCoreIdentity, o. Después de crear un rol vinculado al servicio, no podrá cambiar el nombre del rol, ya que varias entidades podrían hacer referencia al rol. Sin embargo, sí puede editar la descripción del rol con IAM. Para obtener más información, consulte Editar un rol vinculado a un servicio.
Eliminar un rol vinculado a un servicio para AgentCore
Si ya no necesita usar una característica o servicio que requieran un rol vinculado a un servicio, le recomendamos que elimine dicho rol. Así no tendrá una entidad no utilizada que no se supervise ni mantenga de forma activa. Sin embargo, debe eliminar todos los AgentCore recursos que utilizan el rol vinculado a un servicio antes de poder eliminar el rol:
-
Función vinculada a un servicio de red: elimina todos los recursos AgentCore de ejecución, intérprete de código y navegador con la configuración de VPC
-
Función vinculada al servicio de identidad: eliminar todos los recursos de Runtime AgentCore
-
Función vinculada al servicio de Gateway: elimine todos los destinos de AgentCore Gateway que utilizan puntos de enlace privados administrados (configuración)
managedVpcResource -
Función vinculada al servicio de Identity Network: elimine todos los recursos de AgentCore identidad que utilizan puntos de enlace privados administrados para los proveedores de identidades alojados en VPC (configuración).
managedVpcResourceEsto incluye los proveedores de credenciales de OAuth salientes y las configuraciones de los autorizadores JWT entrantes (en Runtime o Gateway). AgentCore -
Función vinculada al servicio de Runtime Instances: elimina todos los proveedores de capacidad.
Limpiar un rol vinculado a servicios
Antes de poder utilizar IAM para eliminar un rol vinculado a un servicio, primero debe confirmar que dicho rol no tiene sesiones activas y eliminar los recursos que utiliza.
Para comprobar si el rol vinculado al servicio tiene una sesión activa en la consola de IAM
-
Inicie sesión en la consola de AWS gestión y abra la consola de IAM en. https://console.aws.amazon.com/iam/
-
En el panel de navegación de la consola de IAM, seleccione Funciones y, a continuación, elija el nombre (no la casilla de verificación) de la
AWSServiceRoleForBedrockAgentCoreNetworkfunción. -
En la página Resumen del rol seleccionado, seleccione la pestaña Asesor de acceso.
-
En la pestaña Access Advisor, revise la actividad reciente del rol vinculado al servicio.
nota
Si no está seguro de si AgentCore está utilizando un rol vinculado a un servicio, puede intentar eliminarlo. Si el servicio está utilizando el rol, este no podrá eliminarse y podrá ver las regiones en las que se está utilizando. Si el rol se está utilizando, debe esperar que la sesión finalice para poder eliminarlo. No se puede revocar la sesión de un rol vinculado a servicios.
Si desea eliminar un rol vinculado a un servicio, primero debe eliminar los recursos apropiados: AgentCore
-
AWSServiceRoleForBedrockAgentCoreNetwork: Elimine todos los recursos AgentCore de ejecución, intérprete de código y navegador con la configuración de VPC -
AWSServiceRoleForBedrockAgentCoreRuntimeIdentity: Elimine todos los recursos AgentCore de Runtime -
AWSServiceRoleForBedrockAgentCoreGatewayNetwork: Elimine todos los destinos de AgentCore Gateway que utilizan puntos finales privados administrados. Una vez eliminados todos los destinos administrados, AgentCore libera las pasarelas de recursos de VPC Lattice administradas que ya no están en uso. -
AWSServiceRoleForBedrockAgentCoreIdentity: Elimine todos los recursos de AgentCore identidad que utilizan puntos de enlace privados administrados para los proveedores de identidades alojados en la VPC. Esto incluye los proveedores de credenciales de OAuth salientes y las configuraciones de autorizadores JWT entrantes (en AgentCore Runtime o Gateway) que tienen un punto final privado.managedVpcResourceUna vez eliminadas todas las configuraciones de terminales privados administrados, se AgentCore liberan las pasarelas de recursos de VPC Lattice administradas que ya no están en uso. -
AWSServiceRoleForBedrockAgentCoreRuntimeInstances: Elimine todos los proveedores de capacidad. Al eliminar un proveedor de capacidad, se detienen y eliminan sus sesiones y se liberan los recursos informáticos asociados.
Eliminación manual de un rol vinculado a servicios
Utilice la consola de IAM, la AWS CLI o la API de IAM para eliminar las funciones vinculadas a los servicios. Para obtener más información, consulte Eliminar un rol vinculado a un servicio.