View a markdown version of this page

AgentCore données d'observabilité d'identité générées - Amazon Bedrock AgentCore

AgentCore données d'observabilité d'identité générées

Ce document décrit les données d'observabilité émises par le Bedrock AgentCore Identity Service. Ces données fournissent une visibilité sur les performances, l'utilisation et la santé opérationnelle du service, ce qui vous permet de surveiller les activités d'autorisation de vos agents et de vos charges de travail basées sur l'IA.

Vous pouvez utiliser les données d'observabilité des identités décrites dans cette section de la manière suivante :

  • Surveillez l'utilisation : suivez le volume d'appels d'API et les événements de régulation entre les identités de charge de travail et les fournisseurs d'informations d'identification

  • Suivi des autorisations entrantes : surveillez les success/failure taux des opérations liées aux jetons d'accès à la charge de travail

  • Analysez les modèles d'accès aux ressources : obtenez des informations sur les fournisseurs OAuth2 et les modèles d'utilisation des clés d'API par type de fournisseur et par flux

  • Résoudre les problèmes : identifier et diagnostiquer les erreurs par type, opération et ressource

  • Planification des capacités : utilisez des métriques pour comprendre les modèles d'utilisation et planifier la mise à l'échelle

Ces statistiques peuvent être consultées dans la CloudWatch console Amazon, récupérées via l' CloudWatch API Amazon ou intégrées aux CloudWatch tableaux de bord et aux alarmes Amazon pour une surveillance proactive.

Indicateurs d'utilisation, d'autorisation et d'accès aux ressources

La référence aux dimensions suivante s'applique aux mesures décrites dans cette section :

  • WorkloadIdentity: le nom de l'identité du workload à l'origine de la demande.

  • WorkloadIdentityDirectory: le répertoire contenant l'identité de la charge de travail (généralementdefault).

  • TokenVault: le coffre de jetons auquel on accède (généralementdefault).

  • ProviderName: le nom du fournisseur d'informations d'identification (par exempleMyGoogleProvider,MySlackProvider).

  • FlowType: le type de flux OAuth2 (USER_FEDERATION, M2M).

  • ExceptionType: le type d'erreur spécifique (ValidationException ThrottlingException,, etc.)

Métriques d’utilisation

Ces métriques sont émises dans l'espace de noms AWS/Usage et permettent de suivre l'utilisation des services au niveau du AWS compte.

Nom de la métrique Dimensions Description

CallCount

Service, type, classe, ressource

Suit le nombre d'appels passés aux opérations du service d'identité. Cela peut être utilisé pour les quotas de service.

ThrottleCount

Service, type, classe, ressource

Suit le nombre d'appels limités pour les opérations du service d'identité.

Métriques d'autorisation

Ces métriques sont émises dans l'espace de Bedrock-AgentCore noms AWS/et fournissent des informations sur les opérations d'authentification et d'autorisation.

Nom de la métrique Dimensions Description

WorkloadAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, Fonctionnement

Suit les opérations réussies de récupération de jetons d'accès à la charge de travail.

WorkloadAccessTokenFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, Opération, ExceptionType

Suit les échecs des opérations de récupération de jetons d'accès à la charge de travail par type d'exception.

WorkloadAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, Fonctionnement

Suit les opérations de récupération de jetons d'accès à la charge de travail limitée.

Mesures d'accès aux ressources

Ces indicateurs suivent les opérations des fournisseurs d'informations d'identification pour accéder aux ressources externes.

Nom de la métrique Dimensions Description

ResourceAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory TokenVault, ProviderName, Type

Suit les opérations réussies de récupération de jetons OAuth2 auprès des fournisseurs d'informations d'identification.

ResourceAccessTokenFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tapez, ExceptionType

Suit les échecs des opérations de récupération de jetons OAuth2 par type d'exception.

ResourceAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory TokenVault, ProviderName, Type

Suit les opérations limitées de récupération de jetons OAuth2.

ApiKeyFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Suit les opérations d'extraction de clés d'API réussies.

ApiKeyFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType

Suit les opérations d'extraction de clés d'API qui ont échoué par type d'exception.

ApiKeyFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Suit les opérations d'extraction de clés d'API limitées.

Données d'envergure fournies

Pour améliorer l'observabilité, AgentCore Identity fournit des plages structurées qui donnent de la visibilité sur les opérations des services d'identité. Pour activer les données span, vous devez activer l'observabilité sur l'identité de votre charge de travail ou sur la ressource de votre fournisseur d'informations d'identification.

Ces données d'intervalle sont disponibles dans le groupe de CloudWatch aws/spans journaux Amazon Logs. Le tableau suivant définit les opérations pour lesquelles des travées sont créées ainsi que leurs attributs.

Les explications relatives aux attributs suivantes s'appliquent aux informations contenues dans les tableaux ci-dessous :

  • aws.operation.name : nom de l'opération en cours

  • aws.resource.arn : le nom de ressource Amazon pour la ressource d'identité

  • aws.request_id - ID de demande unique pour l'opération

  • aws.account.id - ID de compte de l'utilisateur AWS

  • workload.identity.id : nom de l'identité du workload

  • workload.identity.directory : le répertoire d'identité de la charge de travail

  • credential.provider.name : nom du fournisseur d'informations d'identification

  • credential.provider.type : type de fournisseur d'informations d'identification (OAuth2, clé d'API)

  • token.vault.name - nom du coffre à jetons

  • oauth2.flow - Type de flux OAuth2 (USER_FEDERATION, M2M)

  • latency_ms - latence des opérations en millisecondes

  • error_type - classification des erreurs (accélérateur, système, utilisateur, null en cas de succès)

  • aws.region - AWS région dans laquelle l'opération a eu lieu

Opérations d'identité de la charge

Opération Attributs d'envergure Description

GetWorkloadAccessToken

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Récupère le jeton d'accès à la charge de travail pour l'authentification machine à machine

GetWorkloadAccessTokenForJWT

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, émetteur, user_sub, aws.region, latency_ms, error_type

Récupère le jeton d'accès à la charge de travail en utilisant le jeton utilisateur JWT

GetWorkloadAccessTokenForUserId

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Récupère le jeton d'accès à la charge de travail pour un ID utilisateur spécifique

Opérations du fournisseur d'informations d'identification

Opération Attributs d'envergure Description

GetResourceOAuth2Token

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type

Récupère le jeton d'accès OAuth2 auprès du fournisseur d'informations d'identification

GetResourceAPIKey

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type

Récupère la clé d'API auprès du fournisseur d'informations d'identification

Données de journal fournies

AgentCore Identity fournit des journaux d'applications structurés qui vous aident à gagner en visibilité sur les opérations des services d'identité. Ces données de journal sont fournies lorsque vous activez l'observabilité sur vos ressources d'identité.

AgentCore peut générer des journaux vers Amazon CloudWatch Logs, Amazon S3 ou Amazon Kinesis Firehose Stream. Si vous utilisez une destination CloudWatch Logs, ces journaux sont stockés dans les journaux d'application de votre ressource ou dans votre propre groupe de journaux personnalisé.

Type de journal Champs de journal Description

Journaux des applications

timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload

Journaux d'application pour les opérations du service d'identité avec champs de suivi, charges utiles de demande et de réponse

Explications des champs de log :

  • timestamp - Horodatage Unix de l'événement du journal

  • resource_arn - ARN de la ressource d'identité

  • event_timestamp - Chaîne d'horodatage ISO 8601

  • account_id - AWS ID du compte

  • request_id - identifiant de demande unique

  • trace_id - ID de suivi distribué

  • span_id - identifiant de l'étendue pour l'opération

  • service_name - nom du service () BedrockAgentCore.Identity

  • opération : nom de l'opération (GetWorkloadAccessToken, etc.)

  • request_payload - demande la charge utile

  • response_payload - charge utile de réponse