AgentCore données d'observabilité d'identité générées
Ce document décrit les données d'observabilité émises par le Bedrock AgentCore Identity Service. Ces données fournissent une visibilité sur les performances, l'utilisation et la santé opérationnelle du service, ce qui vous permet de surveiller les activités d'autorisation de vos agents et de vos charges de travail basées sur l'IA.
Vous pouvez utiliser les données d'observabilité des identités décrites dans cette section de la manière suivante :
-
Surveillez l'utilisation : suivez le volume d'appels d'API et les événements de régulation entre les identités de charge de travail et les fournisseurs d'informations d'identification
-
Suivi des autorisations entrantes : surveillez les success/failure taux des opérations liées aux jetons d'accès à la charge de travail
-
Analysez les modèles d'accès aux ressources : obtenez des informations sur les fournisseurs OAuth2 et les modèles d'utilisation des clés d'API par type de fournisseur et par flux
-
Résoudre les problèmes : identifier et diagnostiquer les erreurs par type, opération et ressource
-
Planification des capacités : utilisez des métriques pour comprendre les modèles d'utilisation et planifier la mise à l'échelle
Ces statistiques peuvent être consultées dans la CloudWatch console Amazon, récupérées via l' CloudWatch API Amazon ou intégrées aux CloudWatch tableaux de bord et aux alarmes Amazon pour une surveillance proactive.
Rubriques
Indicateurs d'utilisation, d'autorisation et d'accès aux ressources
La référence aux dimensions suivante s'applique aux mesures décrites dans cette section :
-
WorkloadIdentity: le nom de l'identité du workload à l'origine de la demande.
-
WorkloadIdentityDirectory: le répertoire contenant l'identité de la charge de travail (généralement
default). -
TokenVault: le coffre de jetons auquel on accède (généralement
default). -
ProviderName: le nom du fournisseur d'informations d'identification (par exemple
MyGoogleProvider,MySlackProvider). -
FlowType: le type de flux OAuth2 (USER_FEDERATION, M2M).
-
ExceptionType: le type d'erreur spécifique (ValidationException ThrottlingException,, etc.)
Métriques d’utilisation
Ces métriques sont émises dans l'espace de noms AWS/Usage et permettent de suivre l'utilisation des services au niveau du AWS compte.
| Nom de la métrique | Dimensions | Description |
|---|---|---|
|
CallCount |
Service, type, classe, ressource |
Suit le nombre d'appels passés aux opérations du service d'identité. Cela peut être utilisé pour les quotas de service. |
|
ThrottleCount |
Service, type, classe, ressource |
Suit le nombre d'appels limités pour les opérations du service d'identité. |
Métriques d'autorisation
Ces métriques sont émises dans l'espace de Bedrock-AgentCore noms AWS/et fournissent des informations sur les opérations d'authentification et d'autorisation.
| Nom de la métrique | Dimensions | Description |
|---|---|---|
|
WorkloadAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, Fonctionnement |
Suit les opérations réussies de récupération de jetons d'accès à la charge de travail. |
|
WorkloadAccessTokenFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, Opération, ExceptionType |
Suit les échecs des opérations de récupération de jetons d'accès à la charge de travail par type d'exception. |
|
WorkloadAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, Fonctionnement |
Suit les opérations de récupération de jetons d'accès à la charge de travail limitée. |
Mesures d'accès aux ressources
Ces indicateurs suivent les opérations des fournisseurs d'informations d'identification pour accéder aux ressources externes.
| Nom de la métrique | Dimensions | Description |
|---|---|---|
|
ResourceAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory TokenVault, ProviderName, Type |
Suit les opérations réussies de récupération de jetons OAuth2 auprès des fournisseurs d'informations d'identification. |
|
ResourceAccessTokenFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tapez, ExceptionType |
Suit les échecs des opérations de récupération de jetons OAuth2 par type d'exception. |
|
ResourceAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory TokenVault, ProviderName, Type |
Suit les opérations limitées de récupération de jetons OAuth2. |
|
ApiKeyFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Suit les opérations d'extraction de clés d'API réussies. |
|
ApiKeyFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType |
Suit les opérations d'extraction de clés d'API qui ont échoué par type d'exception. |
|
ApiKeyFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Suit les opérations d'extraction de clés d'API limitées. |
Données d'envergure fournies
Pour améliorer l'observabilité, AgentCore Identity fournit des plages structurées qui donnent de la visibilité sur les opérations des services d'identité. Pour activer les données span, vous devez activer l'observabilité sur l'identité de votre charge de travail ou sur la ressource de votre fournisseur d'informations d'identification.
Ces données d'intervalle sont disponibles dans le groupe de CloudWatch aws/spans journaux Amazon Logs. Le tableau suivant définit les opérations pour lesquelles des travées sont créées ainsi que leurs attributs.
Les explications relatives aux attributs suivantes s'appliquent aux informations contenues dans les tableaux ci-dessous :
-
aws.operation.name : nom de l'opération en cours
-
aws.resource.arn : le nom de ressource Amazon pour la ressource d'identité
-
aws.request_id - ID de demande unique pour l'opération
-
aws.account.id - ID de compte de l'utilisateur AWS
-
workload.identity.id : nom de l'identité du workload
-
workload.identity.directory : le répertoire d'identité de la charge de travail
-
credential.provider.name : nom du fournisseur d'informations d'identification
-
credential.provider.type : type de fournisseur d'informations d'identification (OAuth2, clé d'API)
-
token.vault.name - nom du coffre à jetons
-
oauth2.flow - Type de flux OAuth2 (USER_FEDERATION, M2M)
-
latency_ms - latence des opérations en millisecondes
-
error_type - classification des erreurs (accélérateur, système, utilisateur, null en cas de succès)
-
aws.region - AWS région dans laquelle l'opération a eu lieu
Opérations d'identité de la charge
| Opération | Attributs d'envergure | Description |
|---|---|---|
|
GetWorkloadAccessToken |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Récupère le jeton d'accès à la charge de travail pour l'authentification machine à machine |
|
GetWorkloadAccessTokenForJWT |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, émetteur, user_sub, aws.region, latency_ms, error_type |
Récupère le jeton d'accès à la charge de travail en utilisant le jeton utilisateur JWT |
|
GetWorkloadAccessTokenForUserId |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Récupère le jeton d'accès à la charge de travail pour un ID utilisateur spécifique |
Opérations du fournisseur d'informations d'identification
| Opération | Attributs d'envergure | Description |
|---|---|---|
|
GetResourceOAuth2Token |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type |
Récupère le jeton d'accès OAuth2 auprès du fournisseur d'informations d'identification |
|
GetResourceAPIKey |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type |
Récupère la clé d'API auprès du fournisseur d'informations d'identification |
Données de journal fournies
AgentCore Identity fournit des journaux d'applications structurés qui vous aident à gagner en visibilité sur les opérations des services d'identité. Ces données de journal sont fournies lorsque vous activez l'observabilité sur vos ressources d'identité.
AgentCore peut générer des journaux vers Amazon CloudWatch Logs, Amazon S3 ou Amazon Kinesis Firehose Stream. Si vous utilisez une destination CloudWatch Logs, ces journaux sont stockés dans les journaux d'application de votre ressource ou dans votre propre groupe de journaux personnalisé.
| Type de journal | Champs de journal | Description |
|---|---|---|
|
Journaux des applications |
timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload |
Journaux d'application pour les opérations du service d'identité avec champs de suivi, charges utiles de demande et de réponse |
Explications des champs de log :
-
timestamp - Horodatage Unix de l'événement du journal
-
resource_arn - ARN de la ressource d'identité
-
event_timestamp - Chaîne d'horodatage ISO 8601
-
account_id - AWS ID du compte
-
request_id - identifiant de demande unique
-
trace_id - ID de suivi distribué
-
span_id - identifiant de l'étendue pour l'opération
-
service_name - nom du service () BedrockAgentCore.Identity
-
opération : nom de l'opération (GetWorkloadAccessToken, etc.)
-
request_payload - demande la charge utile
-
response_payload - charge utile de réponse