View a markdown version of this page

Uso de roles vinculados a servicios para Amazon Bedrock AgentCore - Amazon Bedrock AgentCore

Uso de roles vinculados a servicios para Amazon Bedrock AgentCore

Amazon Bedrock AgentCore utiliza funciones vinculadas al servicio AWS Identity and Access Management (IAM). Un rol vinculado a un servicio es un tipo único de rol de IAM al que se vincula directamente. AgentCore Service-linked Los roles están predefinidos AgentCore e incluyen todos los permisos que el servicio necesita para llamar a otros AWS servicios en su nombre.

Un rol vinculado a un servicio facilita su uso AgentCore , ya que no es necesario añadir manualmente los permisos necesarios. AgentCore define los permisos de sus funciones vinculadas al servicio y, a menos que se defina lo contrario, solo AgentCore puede asumir sus funciones. Los permisos definidos incluyen las políticas de confianza y de permisos, y que la política de permisos no se pueda asociar a ninguna otra entidad de IAM.

Las funciones se pueden eliminar únicamente después de eliminar primero sus recursos relacionados. Esto protege sus AgentCore recursos porque no puede eliminar inadvertidamente el permiso de acceso a los recursos.

AgentCore usa las siguientes funciones vinculadas a un servicio:

  • AWSServiceRoleForBedrockAgentCoreNetwork- Administra las interfaces de red de su VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity- Administra la carga de trabajo, la identidad, los tokens de acceso y las credenciales de OAuth para los tiempos de ejecución de los agentes

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork- Administra los recursos de Amazon VPC Lattice para AgentCore la conectividad privada de Gateway

  • AWSServiceRoleForBedrockAgentCoreIdentity- Administra los recursos de Amazon VPC Lattice para la conectividad de AgentCore identidad con proveedores de identidad privados

AgentCore permisos de roles vinculados al servicio

rol vinculado a un servicio de red

AgentCore usa el rol vinculado al servicio denominado AWSServiceRoleForBedrockAgentCoreNetwork para permitir AgentCore crear y administrar interfaces de red en su VPC en su nombre.

El rol vinculado al servicio AWSServiceRoleForBedrockAgentCoreNetwork depende de los siguientes servicios para asumir el rol:

  • network.bedrock-agentcore.amazonaws.com

La política de permisos de roles permite AgentCore realizar las siguientes acciones en los recursos especificados:

Puede ver la política completa en BedrockAgentCoreNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }

Función vinculada al servicio de identidad

AgentCore utiliza el rol vinculado al servicio denominado AWSServiceRoleForBedrockAgentCoreRuntimeIdentity para permitir gestionar la carga de trabajo, los tokens de acceso AgentCore a la identidad y las credenciales de OAuth en su nombre.

El rol vinculado al servicio AWSServiceRoleForBedrockAgentCoreRuntimeIdentity depende de los siguientes servicios para asumir el rol:

  • runtime-identity.bedrock-agentcore.amazonaws.com

La política de permisos del rol permite AgentCore realizar estas acciones en los recursos especificados.

Puede ver la política completa en BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }

Para obtener información sobre los cambios en esta política, consulte AgentCore las actualizaciones de las políticas AWS gestionadas.

Comprensión de la función de identidad

La función vinculada al servicio se utiliza para admitir la autenticación de OAuth y las funciones de token portador JWT para los recursos de Runtime. AgentCore Esta función permite a los agentes gestionar de forma segura las identidades de las cargas de trabajo y acceder a proveedores de OAuth externos en nombre de los usuarios.

Ventajas clave de la gestión de identidades

  • Administración de permisos simplificada: elimina la necesidad de configurar manualmente las políticas de IAM para el acceso a la identidad de la carga de trabajo

  • Gestión segura de los tokens: proporciona un acceso seguro a los tokens de acceso a las cargas de trabajo para los flujos de OAuth

  • Federación de usuarios: permite flujos de OAuth de tres vías para acceder a servicios externos como Google Drive, Microsoft Graph, etc.

  • Aprovisionamiento automático: el Service-linked rol se crea automáticamente cuando es necesario

Cómo funciona la gestión de identidades

Al invocar un AgentCore Runtime con autenticación OAuth o tokens portadores JWT:

  1. Los ajustes del autorizador de JWT (URL de descubrimiento, clientes permitidos, audiencias permitidas) se configuran durante la creación del tiempo de ejecución

  2. AgentCore crea automáticamente el rol vinculado al servicio para gestionar los permisos de identidad de la carga de trabajo

  3. El tiempo de ejecución utiliza la función vinculada al servicio para intercambiar los tokens JWT por tokens de acceso a la carga de trabajo

  4. Tu código de agente puede usar estos tokens para acceder a proveedores y servicios de OAuth externos

  5. Toda la gestión de los tokens se gestiona de forma segura a través del servicio de identidad AgentCore

Migración desde un enfoque tradicional

Para los agentes existentes (creados antes del 13 de octubre de 2025)
  • Siga utilizando las políticas de IAM manuales asociadas a la función de ejecución del agente

  • Sin migración automática: se conserva el comportamiento existente

Para agentes nuevos (creados el 13 de octubre de 2025 o después)
  • Utilice automáticamente el enfoque de roles vinculados al servicio

  • No es necesaria una configuración manual de la política de IAM

  • Configuración y administración simplificadas

La función vinculada al servicio garantiza que solo AgentCore pueda acceder a los recursos de identidad de la carga de trabajo que estén asociados explícitamente a los tiempos de ejecución de sus agentes, manteniendo un aislamiento seguro y una atribución clara de los recursos.

Para obtener información detallada sobre la implementación, consulte Autenticar y autorizar con autenticación entrante y autenticación saliente.

Función vinculada al servicio Gateway

AgentCore utiliza el rol vinculado al servicio denominado AWSServiceRoleForBedrockAgentCoreGatewayNetwork para permitir a AgentCore Gateway crear y gestionar los recursos de Amazon VPC Lattice en su cuenta en su nombre. Esta función se utiliza cuando se configura un destino de puerta de enlace con un punto de enlace privado administrado, lo que permite a AgentCore Gateway configurar las puertas de enlace de recursos de VPC Lattice necesarias para la conectividad privada con los recursos de su VPC.

El rol vinculado al servicio AWSServiceRoleForBedrockAgentCoreGatewayNetwork depende de los siguientes servicios para asumir el rol:

  • bedrock-agentcore.amazonaws.com

La política de permisos de roles permite AgentCore realizar las siguientes acciones en los recursos especificados:

Puede ver la política completa en BedrockAgentCoreGatewayNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }

Comprensión de la función Gateway Managed Lattice

La función vinculada al servicio se utiliza para respaldar la función de punto final privado administrado para AgentCore los objetivos de Gateway. Cuando crea un destino de puerta de enlace con un punto de enlace privado administrado, AgentCore utiliza este rol para crear y administrar las puertas de enlace de recursos de VPC Lattice en su cuenta en su nombre. Estas puertas de enlace de recursos gestionadas permiten la conectividad privada entre la AgentCore puerta de enlace y los recursos de su VPC sin necesidad de configurar los recursos de VPC Lattice de forma manual.

Ventajas clave de los recursos de Managed Lattice

  • Configuración simplificada: elimina la necesidad de crear y configurar manualmente las puertas de enlace de recursos de VPC Lattice

  • Scoped-down Permisos de red: los desarrolladores de aplicaciones no necesitan permisos de red de VPC Lattice en sus propias políticas de IAM

  • Ciclo de vida gestionado: AgentCore gestiona todo el ciclo de vida de los recursos de Lattice, incluidas la creación, la reutilización y la limpieza

  • Aprovisionamiento automático: la función vinculada al servicio se crea automáticamente al crear una puerta de enlace de destino con un punto final privado gestionado

¿Cómo funcionan los recursos de Managed Lattice

Al crear un destino de puerta de enlace con un punto final privado gestionado:

  1. En la configuración, debe especificar la VPC, las subredes y los grupos de seguridad opcionales para el punto final privado. managedVpcResource

  2. AgentCore crea el rol vinculado al servicio automáticamente si aún no existe

  3. AgentCore utiliza la función para crear una puerta de enlace de recursos de VPC Lattice gestionada en su cuenta, etiquetada con BedrockAgentCoreGatewayManaged

  4. AgentCore configura los recursos de VPC Lattice necesarios para permitir la conectividad privada

  5. Al eliminar el destino de la puerta de enlace, se AgentCore limpian los recursos de Lattice gestionados que ya no se utilizan

nota

La función vinculada al servicio solo puede administrar las puertas de enlace de recursos de VPC Lattice que estén etiquetadas con. BedrockAgentCoreGatewayManaged No puede modificar ni eliminar las pasarelas de recursos que usted mismo cree y administre. Si utiliza la opción de recursos Lattice autogestionados para sus destinos de puerta de enlace, esta función vinculada al servicio no es obligatoria.

Función vinculada al servicio de Identity Network

AgentCore utiliza el rol vinculado al servicio denominado AWSServiceRoleForBedrockAgentCoreIdentity para permitir que AgentCore Identity cree y gestione los recursos de Amazon VPC Lattice en su cuenta en su nombre. Esta función se utiliza cuando se configura un punto final privado para un proveedor de identidades privado, lo que permite a AgentCore Identity configurar las pasarelas de recursos de VPC Lattice necesarias para la conectividad privada con los proveedores de identidad de su VPC.

El rol vinculado al servicio AWSServiceRoleForBedrockAgentCoreIdentity depende de los siguientes servicios para asumir el rol:

  • identity-network.bedrock-agentcore.amazonaws.com

La política de permisos de roles permite AgentCore realizar las siguientes acciones en los recursos especificados:

Puede ver la política completa en AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy.

{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }

Comprensión de la función Identity Network

La función vinculada al servicio se utiliza para respaldar la función de punto final privado administrado de Identity. AgentCore Cuando configura un punto final privado para un proveedor de identidades privadas, AgentCore utiliza este rol para crear y administrar las puertas de enlace de recursos de VPC Lattice en su cuenta en su nombre. Estas pasarelas de recursos gestionados permiten la conectividad privada entre la AgentCore identidad y los proveedores de identidad de su VPC, como Keycloak autohospedado, u OIDC-compliant otros servidores de autorización PingFederate, sin necesidad de configurar los recursos de VPC Lattice de forma manual.

Cómo funcionan los recursos de Managed Lattice para Identity

Al configurar un punto final privado para un proveedor de identidades privadas:

  1. En la configuración, debe especificar la VPC, las subredes y los grupos de seguridad opcionales para el punto final privado. managedVpcResource

  2. AgentCore crea el rol vinculado al servicio automáticamente si aún no existe

  3. AgentCore utiliza la función para crear una puerta de enlace de recursos de VPC Lattice gestionada en su cuenta, etiquetada con BedrockAgentCoreIdentityManaged

  4. AgentCore configura los recursos de VPC Lattice necesarios para permitir la conectividad privada con su proveedor de identidad

  5. Al eliminar la configuración del punto final privado, se AgentCore limpian los recursos gestionados de Lattice que ya no se utilizan

nota

La función vinculada al servicio solo puede administrar las puertas de enlace de recursos de VPC Lattice que estén etiquetadas con. BedrockAgentCoreIdentityManaged No puede modificar ni eliminar las pasarelas de recursos que usted mismo cree y administre. Si utiliza la opción de recursos Lattice autogestionada para su proveedor de identidad privada, no es necesaria esta función vinculada al servicio.

Para obtener más información sobre la configuración de proveedores de identidad privados, consulte Conectarse a proveedores de identidad privados en su VPC.

Crear un rol vinculado a un servicio para AgentCore

No es necesario crear manualmente los roles vinculados al servicio. AgentCore los crea automáticamente cuando es necesario:

  • Función vinculada a un servicio de red: se crea al crear recursos de AgentCore tiempo de ejecución, intérprete de código o navegador con configuración de VPC

  • Función vinculada al servicio de identidad: se crea al crear o actualizar un AgentCore entorno de ejecución a partir del 13 de octubre de 2025

  • Función vinculada al servicio de Gateway: se crea al crear un destino de AgentCore Gateway con una configuración de punto final privado gestionado () managedVpcResource

  • Función vinculada al servicio de Identity Network: se crea al configurar un punto final privado para una configuración de proveedor de identidades alojado en una VPC () managedVpcResource

Si eliminas un rol vinculado a un servicio y luego necesitas volver a crearlo, puedes usar el mismo proceso para volver a crear el rol en tu cuenta. Al crear los AgentCore recursos adecuados, vuelve a crear el AgentCore rol vinculado al servicio para usted.

Permisos necesarios para crear un rol vinculado a un servicio

Debe configurar permisos para permitir a una entidad de IAM (como un usuario, grupo o rol) crear, editar o eliminar un rol vinculado a servicios. La entidad de IAM debe tener los siguientes permisos:

Para la función vinculada al servicio de red

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Para el rol vinculado al servicio de identidad

{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }

Para el rol vinculado al servicio Gateway

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }

Para el rol vinculado al servicio de Identity Network

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }

Estos permisos ya están incluidos en la política AWS administrada. BedrockAgentCoreFullAccess

Edición de un rol vinculado a un servicio para AgentCore

AgentCore no permite editar los rolesAWSServiceRoleForBedrockAgentCoreNetwork, AWSServiceRoleForBedrockAgentCoreRuntimeIdentityAWSServiceRoleForBedrockAgentCoreGatewayNetwork, o vinculados al AWSServiceRoleForBedrockAgentCoreIdentity servicio. Después de crear un rol vinculado al servicio, no podrá cambiar el nombre del rol, ya que varias entidades podrían hacer referencia al rol. Sin embargo, sí puede editar la descripción del rol con IAM. Para obtener más información, consulte Edición de un rol vinculado a un servicio.

Eliminar un rol vinculado a un servicio para AgentCore

Si ya no necesita usar una característica o servicio que requieran un rol vinculado a un servicio, le recomendamos que elimine dicho rol. Así no tendrá una entidad no utilizada que no se supervise ni mantenga de forma activa. Sin embargo, debe eliminar todos los AgentCore recursos que utilizan el rol vinculado al servicio antes de poder eliminar el rol:

  • Función vinculada al servicio de red: elimine todos los recursos AgentCore de tiempo de ejecución, intérprete de código y navegador con la configuración de VPC

  • Función vinculada al servicio de identidad: elimina todos los recursos de Runtime AgentCore

  • Función vinculada al servicio de Gateway: elimine todos los destinos de AgentCore Gateway que utilicen puntos de enlace privados administrados (configuración) managedVpcResource

  • Función vinculada al servicio de Identity Network: elimine todos los recursos de AgentCore identidad que utilizan puntos de enlace privados administrados para los proveedores de identidad alojados en VPC (configuración). managedVpcResource Esto incluye los proveedores de credenciales OAuth salientes y las configuraciones de autorizadores JWT entrantes (en Runtime o Gateway). AgentCore

Limpiar un rol vinculado a servicios

Antes de poder utilizar IAM para eliminar un rol vinculado a un servicio, primero debe confirmar que dicho rol no tiene sesiones activas y eliminar los recursos que utiliza.

Para comprobar si el rol vinculado al servicio tiene una sesión activa en la consola de IAM

  1. Inicie sesión en la consola de AWS administración y abra la consola de IAM en. https://console.aws.amazon.com/iam/

  2. En el panel de navegación de la consola de IAM, elija Funciones y, a continuación, elija el nombre (no la casilla de verificación) de la AWSServiceRoleForBedrockAgentCoreNetwork función.

  3. En la página Resumen del rol seleccionado, seleccione la pestaña Asesor de acceso.

  4. En la pestaña Access Advisor, revise la actividad reciente del rol vinculado al servicio.

nota

Si no está seguro de si AgentCore está utilizando un rol vinculado a un servicio, puede intentar eliminarlo. Si el servicio está utilizando el rol, este no podrá eliminarse y podrá ver las regiones en las que se está utilizando. Si el rol se está utilizando, debe esperar que la sesión finalice para poder eliminarlo. No se puede revocar la sesión de un rol vinculado a servicios.

Si desea eliminar un rol vinculado a un servicio, primero debe eliminar los recursos correspondientes: AgentCore

  • AWSServiceRoleForBedrockAgentCoreNetwork: Elimine todos los recursos de tiempo de AgentCore ejecución, intérprete de código y navegador con la configuración de VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity: Elimine todos los recursos de AgentCore tiempo de ejecución

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork: Elimine todos los destinos de AgentCore Gateway que usen puntos finales privados administrados. Tras eliminar todos los destinos gestionados, AgentCore libera las pasarelas de recursos de VPC Lattice gestionadas que ya no se utilizan.

  • AWSServiceRoleForBedrockAgentCoreIdentity: elimine todos los recursos de AgentCore identidad que utilizan puntos de enlace privados administrados para los proveedores de identidad alojados en VPC. Esto incluye los proveedores de credenciales OAuth salientes y las configuraciones de autorizadores JWT entrantes (en AgentCore Runtime o Gateway) que tienen un punto final privado. managedVpcResource Una vez eliminadas todas las configuraciones de puntos de conexión privados administrados, AgentCore libera las puertas de enlace de recursos de VPC Lattice administradas que ya no se utilizan.

Eliminación manual de un rol vinculado a servicios

Utilice la consola de IAM, la AWS CLI o la API de IAM para eliminar las funciones vinculadas al servicio. Para obtener más información, consulte Eliminar un rol vinculado a un servicio.