Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Autorisations IAM
La migration est désormais ouverte
AWS Le registre des agents a été lancé sous le nouvel agent-registry espace de noms. La prise en charge de l'bedrock-agentcoreespace de noms de version préliminaire publique sera interrompue le 17 septembre 2026. Pour obtenir des instructions de migration, consultez le guide complet de migration du registre.
Actions relatives au registre
Pour créer, gérer ou utiliser des registres, associez à votre identité IAM une politique basée sur l'identité qui lui permet d'effectuer des actions d'agent. AWS Registry-related Pour obtenir des autorisations complètes, vous pouvez utiliser la politique AgentRegistryFullAccess gérée.
Pour renforcer la sécurité et le contrôle, vous pouvez créer votre propre politique personnalisée en réduisant les autorisations dans la politique d'accès complet.
Note
Dans l'bedrock-agentcoreespace de noms, les actions répertoriées ci-dessous sont couvertes par la politique BedrockAgentCoreFullAccess gérée. Dans l'agent-registryespace de noms, ils sont couverts par la nouvelle politique AgentRegistryFullAccess gérée. Chaque tableau ci-dessous montre les deux espaces de noms pendant la fenêtre de migration. Pour le mappage complet de la migration, consultez le guide complet de migration des registres.
Actions du plan de contrôle du registre
Exemple
Actions du plan de contrôle des enregistrements du registre
Exemple
Actions du plan de données du registre
Exemple
Note
Pour appeler le point de terminaison MCP du registre, vous avez besoin à la fois de l'action de recherche et de l'InvokeRegistryMcpaction. Dans l'agent-registryespace de noms, l'action de recherche est agent-registry:SearchDiscoverableRegistryRecords ; dans l'bedrock-agentcoreespace de noms, elle l'est. bedrock-agentcore:SearchRegistryRecords
Note
BatchGetDiscoverableRegistryRecordn'a pas sa propre action IAM. Chaque enregistrement demandé est autoriséagent-registry:GetDiscoverableRegistryRecord. Subvention GetDiscoverableRegistryRecord à utiliserBatchGetDiscoverableRegistryRecord.
Actions d'identification de la charge de travail (requises pour le cycle de vie du registre)
Les actions suivantes sont requises pour les opérations d'identité de charge de travail gérées par le registre. Ces actions utilisent l'bedrock-agentcoreespace de noms et sont appelées par le service en votre nom pendant les DeleteRegistry flux CreateRegistry de travail.
| Action | Description | Niveau d’accès |
|---|---|---|
|
|
Autorise la création d'une identité de charge de travail pour un registre |
Écrire |
|
|
Autorise la récupération des informations d'identité de la charge de travail (utilisées pour l'idempotence lors d'une nouvelle tentative) |
Lecture |
|
|
Autorise la suppression d'une identité de charge de travail lors de la suppression d'un registre |
Écrire |
Note
L'GetWorkloadIdentityautorisation est requise pour prendre en charge les nouvelles tentatives idempotentes du flux de travail. CreateRegistry Sans cette autorisation, si une nouvelle tentative de création de registre est tentée (par exemple, après un échec temporaire), le flux de travail ne peut pas vérifier l'identité de la charge de travail existante et échouera.
Actions de rôle liées aux services IAM (requises pour le cycle de vie du registre)
L'action suivante est requise lors de la gestion du cycle de vie du registre. Cette action utilise l'iamespace de noms et est appelée par le service en votre nom pendant le CreateRegistry flux de travail.
| Action | Description | Niveau d’accès |
|---|---|---|
|
|
Autorise la création du rôle lié à un service pour le registre des agents AWS |
Écrire |
Note
L'CreateServiceLinkedRoleautorisation est requise lors de la création du registre pour permettre au service de publier CloudWatch des mesures sur votre compte après la création du registre. Sans cette autorisation, la création du registre échouera.
Types de ressources de registre
Les types de ressources suivants sont définis pour le registre des AWS agents :