View a markdown version of this page

AgentCore données d'observabilité des identités générées - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AgentCore données d'observabilité des identités générées

Ce document décrit les données d'observabilité émises par le Bedrock AgentCore Identity Service. Ces données fournissent une visibilité sur les performances, l'utilisation et la santé opérationnelle du service, ce qui vous permet de surveiller les activités d'autorisation de vos agents d'IA et de vos charges de travail.

Vous pouvez utiliser les données d'observabilité des identités décrites dans cette section des manières suivantes :

  • Surveillez l'utilisation : suivez le volume d'appels d'API et les événements de limitation des flux de travail en fonction des identités des charges de travail et des fournisseurs d'informations d'identification

  • Suivez les autorisations entrantes : surveillez les success/failure taux pour les opérations relatives aux jetons d'accès à la charge de travail

  • Analysez les modèles d'accès aux ressources : obtenez des informations sur les fournisseurs OAuth2 et les modèles d'utilisation des clés d'API par type de fournisseur et par flux

  • Résoudre les problèmes : identifier et diagnostiquer les erreurs par type, opération et ressource

  • Planification des capacités : utilisez des indicateurs pour comprendre les modèles d'utilisation et planifier la mise à l'échelle

Ces mesures peuvent être consultées dans la CloudWatch console Amazon, récupérées via l' CloudWatch API Amazon ou intégrées aux CloudWatch tableaux de bord et aux alarmes Amazon pour une surveillance proactive.

Métriques d'utilisation, d'autorisation et d'accès aux ressources

La référence de dimensions suivante s'applique aux mesures décrites dans cette section :

  • WorkloadIdentity: le nom d'identité de la charge de travail à l'origine de la demande.

  • WorkloadIdentityDirectory: le répertoire contenant l'identité de la charge de travail (généralementdefault).

  • TokenVault: le coffre à jetons auquel vous accédez (généralementdefault).

  • ProviderName: le nom du fournisseur d'informations d'identification (par exemple,MyGoogleProvider,MySlackProvider).

  • FlowType: le type de flux OAuth2 (USER_FEDERATION, M2M).

  • ExceptionType: le type d'erreur spécifique (ValidationException ThrottlingException, etc.)

Métriques d’utilisation

Ces métriques sont émises dans l'espace de noms AWS/Usage et suivent l'utilisation des services au niveau du AWS compte.

Nom de la métrique Dimensions Description

CallCount

Service, type, classe, ressource

Suit le nombre d'appels passés aux opérations d'Identity Service. Cela peut être utilisé pour les quotas de service.

ThrottleCount

Service, type, classe, ressource

Suit le nombre d'appels bloqués pour les opérations du service d'identité.

Métriques d'autorisation

Ces métriques sont émises dans l'Bedrock-AgentCore espace de noms AWS/et fournissent des informations sur les opérations d'authentification et d'autorisation.

Nom de la métrique Dimensions Description

WorkloadAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, Opération

Suit les opérations réussies de récupération des jetons d'accès à la charge de travail.

WorkloadAccessTokenFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, Fonctionnement, ExceptionType

Suit les opérations de récupération des jetons d'accès à la charge de travail qui ont échoué par type d'exception.

WorkloadAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, Opération

Suit les opérations de récupération des jetons d'accès à la charge de travail limitée.

Métriques d'accès aux ressources

Ces mesures permettent de suivre les opérations des fournisseurs d'informations d'identification pour accéder à des ressources externes.

Nom de la métrique Dimensions Description

ResourceAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory,, TokenVault ProviderName, Tapez

Suit les opérations de récupération de jetons OAuth2 réussies auprès des fournisseurs d'informations d'identification.

ResourceAccessTokenFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tapez, ExceptionType

Suit les opérations de récupération de jetons OAuth2 qui ont échoué par type d'exception.

ResourceAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory,, TokenVault ProviderName, Tapez

Suit les opérations de récupération de jetons OAuth2 limitées.

ApiKeyFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Suit les opérations de récupération de clés d'API réussies.

ApiKeyFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType

Suit les opérations de récupération de clés d'API qui ont échoué par type d'exception.

ApiKeyFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Suit les opérations de récupération de clés d'API limitées.

Données d'envergure fournies

Pour améliorer l'observabilité, AgentCore Identity fournit des intervalles structurés qui donnent de la visibilité sur les opérations des services d'identité. Pour activer les données Span, vous devez activer l'observabilité sur l'identité de votre charge de travail ou la ressource de fournisseur d'informations d'identification.

Ces données d'intervalle sont disponibles dans le groupe de CloudWatch aws/spans journaux Amazon Logs. Le tableau suivant définit les opérations pour lesquelles des spans sont créées, ainsi que leurs attributs.

Les explications d'attributs suivantes s'appliquent aux informations contenues dans les tableaux ci-dessous :

  • aws.operation.name - le nom de l'opération en cours d'exécution

  • aws.resource.arn : nom de ressource Amazon pour la ressource d'identité

  • aws.request_id - ID de demande unique pour l'opération

  • aws.account.id - ID de compte de l'utilisateur AWS

  • workload.identity.id : nom d'identité de la charge de travail

  • workload.identity.directory - le répertoire d'identité de la charge de travail

  • credential.provider.name : nom du fournisseur d'informations d'identification

  • credential.provider.type : type de fournisseur d'informations d'identification (OAuth2, clé API)

  • token.vault.name - nom du coffre-fort à jetons

  • oauth2.flow - Type de flux OAuth2 (USER_FEDERATION, M2M)

  • latency_ms - latence des opérations en millisecondes

  • error_type - classification des erreurs (accélérateur, système, utilisateur, null en cas de succès)

  • aws.region - AWS région où l'opération a eu lieu

Opérations d'identification des charges de travail

Opération Attributs Span Description

GetWorkloadAccessToken

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Récupère le jeton d'accès à la charge de travail pour l'authentification de machine à machine

GetWorkloadAccessTokenForJWT

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, émetteur, user_sub, aws.region, latency_ms, error_type

Récupère le jeton d'accès à la charge de travail à l'aide du jeton utilisateur JWT

GetWorkloadAccessTokenForUserId

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Récupère le jeton d'accès à la charge de travail pour un ID utilisateur spécifique

Activités des fournisseurs de titres

Opération Attributs Span Description

GetResourceOAuth2Token

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type

Récupère le jeton d'accès OAuth2 auprès du fournisseur d'informations d'identification

GetResourceAPIKey

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type

Récupère la clé API auprès du fournisseur d'informations d'identification

Données de journal fournies

AgentCore Identity fournit des journaux d'applications structurés qui vous aident à gagner en visibilité sur les opérations des services d'identité. Ces données de journal sont fournies lors de l'activation de l'observabilité sur vos ressources d'identité.

AgentCore peut générer des journaux vers Amazon CloudWatch Logs, Amazon S3 ou Amazon Kinesis Firehose Stream. Si vous utilisez une destination CloudWatch Logs, ces journaux sont stockés dans les journaux d'application de votre ressource ou dans votre propre groupe de journaux personnalisé.

Type de journal Champs de journal Description

Journaux des applications

timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload

Journaux d'application pour les opérations du service d'identité avec champs de suivi, charges utiles de demandes et de réponses

Explications des champs de journalisation :

  • timestamp - Horodatage Unix de l'événement de journal

  • resource_arn - ARN de la ressource d'identité

  • event_timestamp - Chaîne d'horodatage ISO 8601

  • account_id - AWS ID de compte

  • request_id - identifiant de demande unique

  • trace_id - ID de suivi distribué

  • span_id - identifiant de span pour l'opération

  • service_name - nom du service () BedrockAgentCore.Identity

  • operation - nom de l'opération (GetWorkloadAccessToken, etc.)

  • request_payload - Demande de charge utile

  • response_payload - Charge utile de réponse