View a markdown version of this page

Autorisations IAM - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisations IAM

La migration est désormais ouverte

AWS Le registre des agents a été lancé sous le nouvel agent-registry espace de noms. La prise en charge de l'bedrock-agentcoreespace de noms de version préliminaire publique sera interrompue le 17 septembre 2026. Pour obtenir des instructions de migration, consultez le guide complet de migration du registre.

Actions relatives au registre

Pour créer, gérer ou utiliser des registres, associez à votre identité IAM une politique basée sur l'identité qui lui permet d'effectuer des actions d'agent. AWS Registry-related Pour obtenir des autorisations complètes, vous pouvez utiliser la politique AgentRegistryFullAccess gérée.

Pour renforcer la sécurité et le contrôle, vous pouvez créer votre propre politique personnalisée en réduisant les autorisations dans la politique d'accès complet.

Note

Dans l'bedrock-agentcoreespace de noms, les actions répertoriées ci-dessous sont couvertes par la politique BedrockAgentCoreFullAccess gérée. Dans l'agent-registryespace de noms, ils sont couverts par la nouvelle politique AgentRegistryFullAccess gérée. Chaque tableau ci-dessous montre les deux espaces de noms pendant la fenêtre de migration. Pour le mappage complet de la migration, consultez le guide complet de migration des registres.

Actions du plan de contrôle du registre

Exemple
AWS Agent Registry namespace
Action Description Niveau d’accès

agent-registry:CreateRegistry

Autorise la création d'un registre

Écrire

agent-registry:GetRegistry

Accorde l'autorisation d'obtenir un registre

Lecture

agent-registry:UpdateRegistry

Autorise la mise à jour d'un registre

Écrire

agent-registry:DeleteRegistry

Autorise la suppression d'un registre

Écrire

agent-registry:ListRegistries

Donne l'autorisation de répertorier les registres

List

Amazon Bedrock AgentCore namespace (to be deprecated)
Action Description Niveau d’accès

bedrock-agentcore:CreateRegistry

Autorise la création d'un registre

Écrire

bedrock-agentcore:GetRegistry

Accorde l'autorisation d'obtenir un registre

Lecture

bedrock-agentcore:UpdateRegistry

Autorise la mise à jour d'un registre

Écrire

bedrock-agentcore:DeleteRegistry

Autorise la suppression d'un registre

Écrire

bedrock-agentcore:ListRegistries

Donne l'autorisation de répertorier les registres

List

Actions du plan de contrôle des enregistrements du registre

Exemple
AWS Agent Registry namespace
Action Description Niveau d’accès

agent-registry:CreateRegistryRecord

Autorise la création d'un enregistrement de registre

Écrire

agent-registry:GetRegistryRecord

Accorde l'autorisation d'obtenir un enregistrement de registre

Lecture

agent-registry:UpdateRegistryRecord

Autorise la mise à jour d'un enregistrement de registre

Écrire

agent-registry:DeleteRegistryRecord

Autorise la suppression d'un enregistrement de registre

Écrire

agent-registry:ListRegistryRecords

Accorde l'autorisation de répertorier les enregistrements du registre

List

agent-registry:SubmitRegistryRecordForApproval

Autorise la soumission d'un enregistrement de registre pour approbation

Écrire

agent-registry:UpdateRegistryRecordStatus

Autorise l'approbation, le rejet ou la désapprobation d'un enregistrement de registre

Écrire

Amazon Bedrock AgentCore namespace (to be deprecated)
Action Description Niveau d’accès

bedrock-agentcore:CreateRegistryRecord

Autorise la création d'un enregistrement de registre

Écrire

bedrock-agentcore:GetRegistryRecord

Accorde l'autorisation d'obtenir un enregistrement de registre

Lecture

bedrock-agentcore:UpdateRegistryRecord

Autorise la mise à jour d'un enregistrement de registre

Écrire

bedrock-agentcore:DeleteRegistryRecord

Autorise la suppression d'un enregistrement de registre

Écrire

bedrock-agentcore:ListRegistryRecords

Accorde l'autorisation de répertorier les enregistrements du registre

List

bedrock-agentcore:SubmitRegistryRecordForApproval

Autorise la soumission d'un enregistrement de registre pour approbation

Écrire

bedrock-agentcore:UpdateRegistryRecordStatus

Autorise l'approbation, le rejet ou la désapprobation d'un enregistrement de registre

Écrire

Actions du plan de données du registre

Exemple
AWS Agent Registry namespace
Action Description Niveau d’accès

agent-registry:SearchDiscoverableRegistryRecords

Autorise la recherche dans les enregistrements de registre approuvés

Lecture

agent-registry:ListDiscoverableRegistryRecords

Permet de répertorier les enregistrements de registre approuvés

List

agent-registry:GetDiscoverableRegistryRecord

Accorde l'autorisation de récupérer un enregistrement de registre approuvé. Autorise BatchGetDiscoverableRegistryRecord également.

Lecture

agent-registry:InvokeRegistryMcp

Accorde l'autorisation d'invoquer le point de terminaison MCP du registre

Lecture

Amazon Bedrock AgentCore namespace (to be deprecated)
Action Description Niveau d’accès

bedrock-agentcore:SearchRegistryRecords

Autorise la recherche dans les enregistrements du registre

Lecture

bedrock-agentcore:InvokeRegistryMcp

Accorde l'autorisation d'invoquer le point de terminaison MCP du registre

Lecture

Note

Pour appeler le point de terminaison MCP du registre, vous avez besoin à la fois de l'action de recherche et de l'InvokeRegistryMcpaction. Dans l'agent-registryespace de noms, l'action de recherche est agent-registry:SearchDiscoverableRegistryRecords ; dans l'bedrock-agentcoreespace de noms, elle l'est. bedrock-agentcore:SearchRegistryRecords

Note

BatchGetDiscoverableRegistryRecordn'a pas sa propre action IAM. Chaque enregistrement demandé est autoriséagent-registry:GetDiscoverableRegistryRecord. Subvention GetDiscoverableRegistryRecord à utiliserBatchGetDiscoverableRegistryRecord.

Actions d'identification de la charge de travail (requises pour le cycle de vie du registre)

Les actions suivantes sont requises pour les opérations d'identité de charge de travail gérées par le registre. Ces actions utilisent l'bedrock-agentcoreespace de noms et sont appelées par le service en votre nom pendant les DeleteRegistry flux CreateRegistry de travail.

Action Description Niveau d’accès

bedrock-agentcore:CreateWorkloadIdentity

Autorise la création d'une identité de charge de travail pour un registre

Écrire

bedrock-agentcore:GetWorkloadIdentity

Autorise la récupération des informations d'identité de la charge de travail (utilisées pour l'idempotence lors d'une nouvelle tentative)

Lecture

bedrock-agentcore:DeleteWorkloadIdentity

Autorise la suppression d'une identité de charge de travail lors de la suppression d'un registre

Écrire

Note

L'GetWorkloadIdentityautorisation est requise pour prendre en charge les nouvelles tentatives idempotentes du flux de travail. CreateRegistry Sans cette autorisation, si une nouvelle tentative de création de registre est tentée (par exemple, après un échec temporaire), le flux de travail ne peut pas vérifier l'identité de la charge de travail existante et échouera.

Actions de rôle liées aux services IAM (requises pour le cycle de vie du registre)

L'action suivante est requise lors de la gestion du cycle de vie du registre. Cette action utilise l'iamespace de noms et est appelée par le service en votre nom pendant le CreateRegistry flux de travail.

Action Description Niveau d’accès

iam:CreateServiceLinkedRole

Autorise la création du rôle lié à un service pour le registre des agents AWS

Écrire

Note

L'CreateServiceLinkedRoleautorisation est requise lors de la création du registre pour permettre au service de publier CloudWatch des mesures sur votre compte après la création du registre. Sans cette autorisation, la création du registre échouera.

Types de ressources de registre

Les types de ressources suivants sont définis pour le registre des AWS agents :

Exemple
AWS Agent Registry namespace
Type de ressource Format ARN

Registre

arn:aws:agent-registry:{region}:{account}:registry/{registryId}

Enregistrement du registre

arn:aws:agent-registry:{region}:{account}:registry/{registryId}/record/{recordId}

Amazon Bedrock AgentCore namespace (to be deprecated)
Type de ressource Format ARN

Registre

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

Enregistrement du registre

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}