View a markdown version of this page

Conditions préalables - Amazon Bedrock AgentCore

Conditions préalables

Migration d'espaces de noms à venir

AWS Le registre des agents est actuellement en version préliminaire publique sous l'espace de noms bedrock-agentcore. À compter du 6 août 2026, le service passe à l'espace de noms agent-registry. Si vous utilisez le registre des AWS agents, vous devez mettre à jour vos points de terminaison, vos politiques IAM, vos clients SDK, vos scripts CLI et vos données de registre. Pour plus d'informations sur la migration depuis la version préliminaire publique, consultez le guide complet de migration du registre.

Avant d'utiliser le registre des AWS agents, remplissez les conditions préalables suivantes.

AWS compte et informations d'identification

Vous avez besoin d'un AWS compte avec des informations d'identification configurées. Pour configurer les informations d'identification, installez et utilisez l'interface de ligne de AWS commande en suivant les étapes décrites dans Getting started with the AWS CLI.

# Verify installation aws --version # Should show version 2.

Python et AWS Kit SDK

Pour accéder à vos AWS informations d'identification et les configurer pour les utiliser avec les SDK, suivez les étapes de la section Utilisation d'IAM Identity Center pour authentifier le AWS SDK et les outils. Si vous envisagez d'utiliser le SDK AWS Python (Boto3) pour interagir avec le registre des AWS agents par programmation :

  1. Installez Python 3.10+.

  2. Installez le AWS SDK : pip install boto3

  3. Vérifiez que vos informations d'identification sont configurées : aws sts get-caller-identity

Reportez-vous à AWS Builder Tools pour plus d'informations sur la configuration et l'utilisation du AWS SDK.

Autorisations IAM

Configurez les autorisations IAM en fonction du personnage correspondant à votre rôle. La liste complète des autorisations IAM pour le registre se trouve dans Permissions IAM.

Autorisations d’administrateur

Pour les administrateurs qui gèrent le cycle de vie complet des registres, des enregistrements et des enregistrements approve/reject /deprecate :

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreatingAndListingRegistries", "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistry", "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Sid": "AllowGetUpdateDeleteRegistry", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry", "bedrock-agentcore:UpdateRegistry", "bedrock-agentcore:DeleteRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Sid": "AllowCreatingAndListingRecords", "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistryRecord", "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Sid": "AllowRecordLevelOperations", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord", "bedrock-agentcore:UpdateRegistryRecord", "bedrock-agentcore:DeleteRegistryRecord", "bedrock-agentcore:SubmitRegistryRecordForApproval" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AllowApproveRejectDeprecateRecords", "Effect": "Allow", "Action": [ "bedrock-agentcore:UpdateRegistryRecordStatus" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AdditionalPermissionForRegistryManagedWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:*WorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/default/*" ] } ] }

Autorisations curateur/approbateur

Pour les curateurs qui révisent et approve/reject enregistrent mais n'effectuent pas d'opérations administratives :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:UpdateRegistryRecordStatus" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] } ] }

Autorisations de l'éditeur

Pour les éditeurs qui soumettent des serveurs MCP, des agents ou d'autres ressources au registre :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistryRecord", "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord", "bedrock-agentcore:UpdateRegistryRecord", "bedrock-agentcore:DeleteRegistryRecord", "bedrock-agentcore:SubmitRegistryRecordForApproval" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AllowWorkloadIdentityForSynchronization", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/*" ] }, { "Sid": "AllowGetResourceOauth2TokenForOauthBasedSynchronization", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetResourceOauth2Token" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:token-vault/*" ] }, { "Sid": "AllowPassRoleForIamBasedSynchronization", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::<account>:role/<your-sync-role-name>" ], "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" }, "StringLike": { "iam:AssociatedResourceARN": "arn:aws:bedrock-agentcore:<region>:<account>:registry/*/record/*" } } } ] }

Autorisations des consommateurs

Pour les consommateurs qui recherchent et utilisent des ressources approuvées :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:SearchRegistryRecords", "bedrock-agentcore:InvokeRegistryMcp" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] } ] }

Par exemple, les politiques IAM, voir Gestion des identités et des accès pour Amazon AgentCore Bedrock.

(Facultatif) Fournisseur d'identité pour l'autorisation JWT

Si vous envisagez d'utiliser l'autorisation JWT pour l'identité entrante (afin de permettre aux consommateurs d'effectuer des recherches dans le registre à l'aide d' Non-IAM identités), configurez Amazon Cognito ou votre propre fournisseur d'identité avant de créer le registre :

  1. Créez un groupe d'utilisateurs Cognito (ou utilisez votre fournisseur d'identité existant)

  2. Enregistrez un client d'application et notez l'ID du client

  3. Créez un utilisateur de test avec un nom d'utilisateur et un mot de passe

Pour obtenir des instructions détaillées, voir Configurer l'autorisateur JWT entrant.