Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Partage d'un registre entre comptes avec AWS RAM
Vous pouvez partager un registre d' AWS agents avec d'autres AWS comptes à l'aide de AWS Resource Access Manager (RAM). Grâce au partage de mémoire vive, des comptes extérieurs au vôtre peuvent découvrir, publier ou gérer des enregistrements de votre registre, sans être propriétaires du registre lui-même.
Lorsque vous partagez un registre, RAM crée et gère une politique basée sur les ressources en votre nom. Vous choisissez une autorisation gérée qui contrôle les actions que le compte client peut effectuer, et RAM s'occupe du reste.
Comment fonctionne le partage entre comptes
Cross-account le partage suit un processus en trois étapes :
-
Le propriétaire du registre partage le registre : le propriétaire crée un partage de ressources RAM, sélectionne une autorisation gérée et ajoute un ou plusieurs identifiants de compte client en tant que principaux. RAM associe une politique basée sur les ressources au registre.
-
Le consommateur accepte l'invitation — Pour les comptes extérieurs à l' AWS organisation du propriétaire, RAM envoie une invitation que le consommateur doit accepter. Pour les comptes d'une même organisation (avec le partage de mémoire vive avec les organisations activé), l'acceptation est automatique : aucune invitation n'est requise.
-
Le consommateur accède au registre partagé : le consommateur appelle les API du registre des AWS agents en utilisant ses propres informations d'identification par rapport à l'ARN de registre du propriétaire. Les actions qu'ils peuvent effectuer dépendent de l'autorisation gérée associée au partage.
Caractéristiques principales :
-
Seul le propriétaire du registre peut initier le partage.
-
RAM crée et gère la politique basée sur les ressources en votre nom : vous sélectionnez une autorisation gérée pour contrôler les actions qu'elle accorde.
-
L'autorisation gérée que vous sélectionnez détermine ce que le consommateur peut faire (découvrir, publier ou administrer).
-
Control-plane les mutations de registre (
UpdateRegistry,DeleteRegistry) restent toujours la propriété du propriétaire ; elles ne peuvent pas être déléguées via la RAM.
Conditions préalables
Avant de partager un registre, assurez-vous de remplir les conditions suivantes :
Dans le compte du propriétaire du registre :
-
Le registre est en
READYcours. -
L'appelant dispose d'autorisations IAM pour les opérations AWS RAM (
ram:CreateResourceShare,ram:AssociateResourceShare,,ram:DisassociateResourceShareram:DeleteResourceShareram:GetResourceShares,ram:GetResourceShareAssociations) et.agent-registry:PutResourcePolicy
Dans le compte du consommateur :
-
L'appelant dispose d'autorisations IAM pour les actions du registre des AWS agents qui correspondent à l'autorisation gérée associée au partage.
-
Pour les partages externes (interorganisations), l'appelant a également besoin de
ram:GetResourceShareInvitationsetram:AcceptResourceShareInvitation(ouram:RejectResourceShareInvitation).
Pour le partage interne à l'organisation :
-
AWS Le partage de mémoire vive avec AWS les organisations doit être activé. Pour plus d'informations, consultez la section Activer le partage avec AWS les organisations dans le Guide de l'utilisateur de AWS RAM.
-
Lorsque le partage d'organisation est activé, les comptes au sein de l'organisation n'ont pas besoin d'accepter les invitations : le partage prend effet automatiquement.
Autorisations gérées par RAM pour AWS Registre des agents
Lorsque vous partagez un registre, vous joignez une autorisation gérée par AWS RAM qui contrôle les actions que le compte client peut effectuer. AWS Le registre des agents fournit quatre autorisations gérées : une par défaut et trois basées sur les rôles. Ils vous permettent d'accorder l'accès minimum requis pour chaque cas d'utilisation.
AWSRAMDefaultPermissionAgentRegistryReadOnly
Il s'agit de l'autorisation par défaut pour le type de agent-registry:Registry ressource. Lorsque vous créez un partage de ressources sans spécifier d'autorisation, la RAM attache automatiquement cette autorisation. Il accorde un accès en lecture seule aux métadonnées et aux enregistrements du registre, à la fois pour les lectures dans le plan de contrôle et pour la découverte dans le plan de données, mais n'autorise pas la publication d'enregistrements ni l'invocation du point de terminaison du protocole MCP (Model Context Protocol) du registre.
Cas d'utilisation : partagez un registre à des fins de visibilité et d'audit. Le consommateur peut parcourir et effectuer des recherches dans le catalogue, mais ne peut pas publier, modifier ou invoquer des outils via le point de terminaison MCP.
Autorisations accordées :
-
agent-registry:GetRegistry—Afficher la configuration du registre et les métadonnées. -
agent-registry:GetRegistryRecord—Lisez les détails de chaque enregistrement (plan de contrôle). -
agent-registry:ListRegistryRecords: répertorie tous les enregistrements du registre (plan de contrôle). -
agent-registry:SearchDiscoverableRegistryRecords—Recherchez des enregistrements approuvés à l'aide de la recherche hybride. -
agent-registry:GetDiscoverableRegistryRecord—Obtenez tous les détails d'un enregistrement approuvé (plan de données). -
agent-registry:ListDiscoverableRegistryRecords—Répertorier les enregistrements approuvés (plan de données).
AWSRAMPermissionAgentRegistryForConsumer
Cette autorisation permet d'accéder à la découverte du plan de données et d'invoquer le point de terminaison MCP du registre. Utilisez cette autorisation pour les consommateurs, qu'il s'agisse d'agents d'IA ou d'utilisateurs humains qui ont besoin de découvrir et d'utiliser des outils enregistrés dans le catalogue.
Cas d'utilisation : partagez un registre avec un compte dont les agents ont besoin pour découvrir des outils et les invoquer via le point de terminaison MCP. Le consommateur ne peut ni créer ni gérer de dossiers.
Autorisations accordées :
-
agent-registry:SearchDiscoverableRegistryRecords—Recherchez des enregistrements approuvés. -
agent-registry:GetDiscoverableRegistryRecord—Obtenez tous les détails d'un enregistrement approuvé. -
agent-registry:ListDiscoverableRegistryRecords—Répertorier les enregistrements approuvés. -
agent-registry:InvokeRegistryMcp—Invoquez le point de terminaison MCP du registre.
AWSRAMPermissionAgentRegistryForPublisher
Cette autorisation accorde tout ce que l'autorisation du consommateur accorde, ainsi qu'un accès au plan de contrôle pour créer, mettre à jour, supprimer et soumettre des enregistrements pour approbation. Utilisez cette autorisation pour le personnage d'éditeur, c'est-à-dire les créateurs d'un compte partagé qui fournissent des ressources à un registre centralisé.
Cas d'utilisation : partagez un registre avec une équipe qui doit publier des serveurs, des agents ou des outils MCP dans votre catalogue. L'éditeur peut gérer ses propres notices et en découvrir d'autres, mais ne peut ni approuver ni rejeter des notices.
Autorisations accordées :
-
agent-registry:GetRegistry—Afficher la configuration du registre. -
agent-registry:CreateRegistryRecord—Créez de nouveaux enregistrements. -
agent-registry:UpdateRegistryRecord—Mettez à jour les enregistrements existants. -
agent-registry:DeleteRegistryRecord—Supprimez des enregistrements. -
agent-registry:GetRegistryRecord—Lisez les détails de chaque enregistrement. -
agent-registry:ListRegistryRecords—Répertoriez tous les enregistrements. -
agent-registry:SubmitRegistryRecordForApproval—Soumettre les dossiers pour examen par le conservateur. -
agent-registry:SearchDiscoverableRegistryRecords—Recherchez des enregistrements approuvés. -
agent-registry:GetDiscoverableRegistryRecord—Obtenez tous les détails d'un enregistrement approuvé. -
agent-registry:ListDiscoverableRegistryRecords—Répertorier les enregistrements approuvés. -
agent-registry:InvokeRegistryMcp—Invoquez le point de terminaison MCP du registre.
AWSRAMPermissionAgentRegistryForAdmin
Cette autorisation accorde tout ce que l'autorisation d'éditeur accorde, ainsi que la possibilité d'approuver, de rejeter ou de rendre obsolètes des enregistrements. Utilisez cette autorisation pour le personnage d'administrateur, un administrateur délégué d'un autre compte qui gère le registre partagé pour le compte du propriétaire.
Cas d'utilisation : partagez un registre avec un compte qui gère le cycle de vie complet des enregistrements (publication, révision et approbation des enregistrements) sans posséder l'infrastructure de registre elle-même. L'administrateur ne peut ni mettre à jour ni supprimer le registre.
Autorisations accordées :
-
agent-registry:GetRegistry—Afficher la configuration du registre. -
agent-registry:CreateRegistryRecord—Créez de nouveaux enregistrements. -
agent-registry:UpdateRegistryRecord—Mettez à jour les enregistrements existants. -
agent-registry:UpdateRegistryRecordStatus—Approuver, rejeter ou rendre obsolètes les enregistrements. -
agent-registry:DeleteRegistryRecord—Supprimez des enregistrements. -
agent-registry:GetRegistryRecord—Lisez les détails de chaque enregistrement. -
agent-registry:ListRegistryRecords—Répertoriez tous les enregistrements. -
agent-registry:SubmitRegistryRecordForApproval—Soumettre les dossiers pour examen par le conservateur. -
agent-registry:SearchDiscoverableRegistryRecords—Recherchez des enregistrements approuvés. -
agent-registry:GetDiscoverableRegistryRecord—Obtenez tous les détails d'un enregistrement approuvé. -
agent-registry:ListDiscoverableRegistryRecords—Répertorier les enregistrements approuvés. -
agent-registry:InvokeRegistryMcp—Invoquez le point de terminaison MCP du registre.
Choix d'une autorisation gérée
| Si vous voulez que le consommateur... | Choisissez cette autorisation |
|---|---|
|
Parcourez et recherchez dans le catalogue (lecture seule, pas d'appel MCP) |
|
|
Découvrez des outils et invoquez le point de terminaison MCP |
|
|
Publiez et gérez des enregistrements + outils de découverte |
|
|
Cycle de vie complet des enregistrements (publish + approve/reject /deprecate) |
|
Astuce
Nous recommandons l'autorisation du consommateur pour les scénarios de partage classiques dans lesquels les agents du compte client doivent découvrir et invoquer des outils.
Création d'une autorisation gérée par le client
Pour les cas d'utilisation avancés, tels que la restriction de l'accès aux seuls enregistrements créés par un compte spécifique à l'aide de clés de condition, vous pouvez créer une autorisation RAM gérée par le client. Customer-managed les autorisations vous permettent de définir des Condition blocs personnalisés qui font référence aux clés de condition du registre des AWS agents.
Pour plus d'informations sur la création d'autorisations gérées par le client, consultez la section Ressources partageables dans le guide de l'utilisateur de AWS RAM.
Pour les clés de condition disponibles pour le registre des AWS agents, consultezClés de condition pour un accès précis aux enregistrements.
Partager un registre avec un autre compte
Seul le propriétaire du registre peut initier le partage.
Console
-
Ouvrez la console du registre des AWS agents
. -
Choisissez le registre que vous souhaitez partager.
-
Sur la page des détails du registre, faites défiler la page jusqu'à la section Partage du registre.
-
Choisissez Partager le registre.
-
Dans le panneau de registre de partage, sous AWS Resource Access Manager (RAM) share, choisissez l'une des options suivantes :
-
AWS Organization-only Partage de RAM —Les comptes que vous spécifiez doivent appartenir à votre AWS organisation. Le partage avec AWS les organisations doit être activé sur la page des paramètres de la AWS RAM.
-
Partage de RAM externe : les comptes peuvent se trouver dans votre AWS organisation ou en dehors de celle-ci.
-
-
Sous Autorisation gérée de partage de AWS RAM, sélectionnez une autorisation gérée dans la liste déroulante. C'est obligatoire. Vous devez sélectionner une autorisation avant de pouvoir partager.
Pour obtenir de l'aide sur le choix d'une autorisation, consultezChoix d'une autorisation gérée.
-
Sous Comptes, saisissez l' AWS identifiant de chaque compte avec lequel vous souhaitez partager. Choisissez Ajouter un autre compte pour en ajouter d'autres.
-
Choisissez Partager.
Le tableau de partage du registre indique l'association. Pour les actions externes, le statut de l'Association indique Associer jusqu'à ce que le consommateur accepte l'invitation.
AWS INTERFACE DE LIGNE DE COMMANDE (CLI)
Utilisez la create-resource-share commande pour créer un partage de ressources RAM avec l'ARN du registre et l'ID du compte client :
aws ram create-resource-share \ --name "my-registry-share" \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --principals "444455556666" \ --permission-arns "arn:aws:ram::aws:permission/AWSRAMPermissionAgentRegistryForConsumer" \ --allow-external-principals
Remplacez les éléments suivants :
-
my-registry-share—Un nom descriptif pour le partage de ressources. -
L'ARN du registre : l'ARN du registre que vous souhaitez partager.
-
444455556666—L'identifiant de AWS compte du consommateur. -
L'ARN d'autorisation : l'ARN de l'autorisation gérée à joindre. Omettez
--permission-arnsd'utiliser la valeur par défautAWSRAMDefaultPermissionAgentRegistryReadOnly. -
--allow-external-principals—Incluez cet indicateur si le compte du client ne se trouve pas dans votre AWS organisation. Omettez-le pour le partage interne à l'organisation.
Vérifiez que le partage est actif :
aws ram get-resource-share-associations \ --association-type RESOURCE \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId"
Accepter une invitation de partage
Lorsqu'un registre est partagé avec un compte extérieur à l' AWS organisation du propriétaire, le compte client reçoit une invitation. Le consommateur doit accepter l'invitation avant de pouvoir accéder au registre partagé.
Note
Si les deux comptes appartiennent à la même AWS organisation et que le partage de AWS mémoire vive avec les organisations est activé, l'acceptation est automatique : aucune invitation n'est requise et vous pouvez ignorer cette étape.
Console
-
Ouvrez la console du registre des AWS agents
. -
En haut de la page de présentation du registre, une bannière bleue indique les demandes de partage en attente (jusqu'à 3 sont affichées à la fois) :
« Nouvelle demande de partage de registre : le compte 111122223333 souhaite partager le registre MyRegistryId avec vous le 11 août 2026. »
-
Choisissez Accepter.
Une fois que vous avez accepté, le registre partagé apparaît dans la liste des registres du consommateur. Vous pouvez également choisir Afficher les détails de l'invitation pour voir le partage dans la console AWS RAM.
AWS INTERFACE DE LIGNE DE COMMANDE (CLI)
Trouvez l'invitation en attente :
aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'
Acceptez l'invitation en utilisant l'ARN d'invitation figurant dans la réponse :
aws ram accept-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"
Refuser une invitation de partage
Si vous ne souhaitez pas accéder à un registre partagé, vous pouvez rejeter l'invitation. Le rejet d'une invitation signifie que vous n'aurez pas accès au registre partagé.
Console
-
Ouvrez la console du registre des AWS agents
. -
En haut de la page de présentation du registre, localisez la bannière de demande de partage en attente.
-
Choisissez Reject (Refuser).
AWS INTERFACE DE LIGNE DE COMMANDE (CLI)
Trouvez l'invitation en attente :
aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'
Refuser l'invitation :
aws ram reject-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"
Note
Une fois que vous avez accepté une invitation de partage, la propagation des autorisations peut prendre un certain temps.
Accédez à un registre partagé
Une fois le partage actif (en acceptant une invitation ou en l'acceptant automatiquement au niveau de l'organisation), le consommateur appelle les API du registre des AWS agents en utilisant ses propres informations d'identification par rapport à l'ARN de registre du propriétaire. Les opérations spécifiques disponibles dépendent de l'autorisation gérée associée au partage.
Exemple : découvrez des documents en tant que consommateur
# List approved records in the shared registry aws agent-registry list-discoverable-registry-records \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" # Search for tools aws agent-registry search-discoverable-registry-records \ --registry-ids "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --search-query "order management" # Get full record details aws agent-registry batch-get-discoverable-registry-record \ --entries '[{"registryId":"arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId","recordIds":["arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId/record/MyRecordId"]}]'
Exemple : publier une notice en tant qu'éditeur
aws agent-registry-control create-registry-record \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --name "my-mcp-server" \ --display-name "Order Management MCP Server" \ --record-type MCP \ --descriptors '{"mcpServer": {"data": "{\"name\": \"order-mgmt\", \"description\": \"Order management tools\", \"version\": \"1.0.0\"}", "dataSchemaVersion": "2025-12-11"}}' \ --record-version "1.0"
Arrêter de partager avec un compte
Pour révoquer l'accès d'un consommateur à votre registre partagé, supprimez le compte du consommateur du partage de ressources.
Console
-
Ouvrez la console du registre des AWS agents
. -
Choisissez le registre que vous partagez.
-
Sur la page des détails du registre, faites défiler la page jusqu'à la section Partage du registre.
-
Sélectionnez le compte que vous souhaitez supprimer.
-
Choisissez Stop sharing (Arrêter le partage).
Le consommateur perd immédiatement l'accès au registre. Il peut y avoir un court délai de propagation (jusqu'à 30 secondes) avant que l'accès ne soit complètement révoqué.
AWS INTERFACE DE LIGNE DE COMMANDE (CLI)
Utilisez disassociate-resource-share pour supprimer un compte client du partage :
aws ram disassociate-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012" \ --principals "444455556666"
Vérifiez que le principal est dissocié :
aws ram get-resource-share-associations \ --association-type PRINCIPAL \ --resource-share-arns "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"
Pour supprimer l'intégralité du partage de ressources (suppression simultanée de tous les comptes de consommateurs) :
aws ram delete-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"
Clés de condition pour un accès précis aux enregistrements
AWS Le registre des agents fournit deux clés de condition spécifiques au service. Vous pouvez utiliser ces clés dans les autorisations de RAM gérées par le client, les politiques d'identité IAM et les SCP pour contrôler l'accès au niveau des enregistrements individuels. Ils sont particulièrement utiles lorsque vous partagez un registre entre plusieurs comptes, lorsque vous souhaitez qu'un compte client agisse uniquement sur les enregistrements dont il est propriétaire ou qui proviennent de son propre compte, même si un autre compte est propriétaire du registre lui-même.
Les deux clés sont résolues au moment de l'autorisation à partir de l'enregistrement stocké et ne peuvent pas être définies à partir de la saisie d'une demande. Un consommateur ne peut donc pas les usurper pour accéder à des enregistrements appartenant à d'autres comptes.
Clés de condition des enregistrements de registre
Les clés de condition suivantes s'appliquent aux opérations au niveau de l'enregistrement répertoriées dans la colonne des opérations d'API.
| Clé de condition | Type | opérations d’API | Description |
|---|---|---|---|
|
|
Chaîne |
|
Filtre l'accès en fonction de l'ID de AWS compte du principal qui a créé l'enregistrement de registre. Résolu au moment de l'autorisation à partir de l'enregistrement stocké ; ne peut pas être défini à partir de la saisie de la demande. |
|
|
Chaîne |
|
Filtre l'accès en fonction de l'ID de AWS compte de la ressource source associée à un enregistrement de registre, par exemple, le compte sur lequel réside une ressource détectée automatiquement. Résolu au moment de l'autorisation à partir de l'enregistrement stocké ; ne peut pas être défini à partir de la saisie de la demande. |
Note
Ces clés de condition sont évaluées uniquement sur les opérations qui font référence à un enregistrement spécifique. Ils ne sont pas évalués sur :
-
CreateRegistryRecord—l'enregistrement n'existait pas encore au moment de sa création, il n'y a donc pas de créateur enregistré ou de compte source avec lequel comparer. -
SearchDiscoverableRegistryRecordsListRegistryRecords, etListDiscoverableRegistryRecords—ces opérations renvoient des résumés pour tous les enregistrements correspondants, quelles que soient les restrictions liées aux clés conditionnelles. Les touches s'appliquent aux opérations individuelles de lecture et d'écriture d'enregistrements, et non à la recherche ou à l'énumération de listes.
Si vous devez conserver les enregistrements d'autres comptes totalement hors de la vue du consommateur, n'accordez pas les actions de recherche et de liste dans l'autorisation partagée.
Exemple : Restreindre l'accès aux enregistrements créés par le consommateur
L'autorisation RAM gérée par le client suivante permet à un consommateur de lire, de mettre à jour et de supprimer uniquement les enregistrements dont le compte du créateur correspond au compte du consommateur :
{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord", "agent-registry:UpdateRegistryRecord", "agent-registry:DeleteRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordCreatorAccount": "${aws:PrincipalAccount}" } } }
La variable ${aws:PrincipalAccount} de politique est résolue de manière dynamique au moment de l'évaluation : chaque consommateur ne peut accéder qu'aux enregistrements qu'il a lui-même créés, même dans un registre partagé.
Exemple : Restreindre l'accès aux enregistrements provenant du compte du consommateur
L'autorisation RAM gérée par le client suivante permet à un consommateur de lire uniquement les enregistrements dont la ressource source se trouve dans son propre compte, ce qui est utile lorsque des enregistrements sont détectés automatiquement à partir de ressources appartenant au consommateur :
{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordSourceAccount": "${aws:PrincipalAccount}" } } }
Pour obtenir des instructions sur la création d'une autorisation RAM gérée par le client, voir Création d'une autorisation gérée par le client dans le Guide de l'utilisateur de la AWS RAM.
Résolution des problèmes
| Symptôme | Cause probable | Résolution |
|---|---|---|
|
Le consommateur reçoit |
Le partage n'est pas encore totalement actif ou le rôle IAM du consommateur ne dispose pas d' |
Vérifiez que l'état du partage est |
|
L'état de l'association de ressources s'affiche |
L'ARN du registre n'a pas été accepté par la RAM. |
Vérifiez que l'ARN commence par |
|
Le consommateur ne trouve pas d'invitation en attente |
Les comptes appartiennent à la même AWS organisation et le partage d'organisation de la RAM est activé. |
L'acceptation est automatique pour les partages internes à l'organisation. Vérifiez que le registre partagé apparaît dans |
|
Le consommateur peut appeler |
Une autorisation RAM gérée par le client est jointe et n'est accordée que |
Vérifiez quelle autorisation est attachée à l'aide de |
|
Après avoir arrêté le partage, le consommateur peut toujours accéder brièvement au registre |
Resource-based la propagation des politiques a un court délai. |
Patientez environ 30 secondes, puis réessayez. La révocation de l'accès est finalement cohérente. |
|
|
Le rôle IAM du propriétaire ne dispose pas d'autorisations RAM. |
Attachez |