View a markdown version of this page

Autorisations IAM - Amazon Bedrock AgentCore

Autorisations IAM

Migration d'espaces de noms à venir

AWS Le registre des agents est actuellement en version préliminaire publique sous l'espace de noms bedrock-agentcore. À compter du 6 août 2026, le service passe à l'espace de noms agent-registry. Si vous utilisez le registre des AWS agents, vous devez mettre à jour vos points de terminaison, vos politiques IAM, vos clients SDK, vos scripts CLI et vos données de registre. Pour plus d'informations sur la migration depuis la version préliminaire publique, consultez le guide complet de migration du registre.

Actions du registre

Pour qu'une identité puisse créer, gérer ou utiliser des registres, vous devez associer une politique basée sur l'identité à l'identité IAM afin de lui permettre d'effectuer des actions Amazon Bedrock. AgentCore-related Pour obtenir des autorisations complètes, vous pouvez utiliser la politique BedrockAgentCoreFullAccessgérée.

Pour une sécurité et un contrôle accrus, vous pouvez créer votre propre politique personnalisée en réduisant les autorisations dans la politique d'accès complet.

Actions du plan de contrôle du registre

Action Description Niveau d’accès

bedrock-agentcore:CreateRegistry

Accorde l'autorisation de créer un registre

Écrire

bedrock-agentcore:GetRegistry

Accorde l'autorisation d'obtenir un registre

Lecture

bedrock-agentcore:UpdateRegistry

Autorise la mise à jour d'un registre

Écrire

bedrock-agentcore:DeleteRegistry

Accorde l'autorisation de supprimer un registre

Écrire

bedrock-agentcore:ListRegistries

Accorde l'autorisation de répertorier les registres

List

Enregistrer les actions du plan de contrôle

Action Description Niveau d’accès

bedrock-agentcore:CreateRegistryRecord

Accorde l'autorisation de créer un enregistrement de registre

Écrire

bedrock-agentcore:GetRegistryRecord

Accorde l'autorisation d'obtenir un enregistrement de registre

Lecture

bedrock-agentcore:UpdateRegistryRecord

Autorise la mise à jour d'un enregistrement de registre

Écrire

bedrock-agentcore:DeleteRegistryRecord

Autorise la suppression d'un enregistrement de registre

Écrire

bedrock-agentcore:ListRegistryRecords

Accorde l'autorisation de répertorier les enregistrements du registre

List

bedrock-agentcore:SubmitRegistryRecordForApproval

Accorde l'autorisation de soumettre un enregistrement de registre pour approbation

Écrire

bedrock-agentcore:UpdateRegistryRecordStatus

Accorde l'autorisation d'approuver, de rejeter ou d'annuler un enregistrement de registre

Écrire

Actions du plan de données du registre

Action Description Niveau d’accès

bedrock-agentcore:SearchRegistryRecords

Autorise la recherche dans les enregistrements du registre

Lecture

bedrock-agentcore:InvokeRegistryMcp

Accorde l'autorisation d'invoquer le point de terminaison MCP du registre

Lecture

Note

Pour appeler le serveur MCP, vous aurez besoin à la fois des autorisations IAM SearchRegistryRecords et des autorisations InvokeRegistryMcp IAM.

Types de ressources de registre

Les types de ressources suivants sont définis pour le registre des AWS agents :

Type de ressource Format ARN

Registre

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

Enregistrement du registre

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}