Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS politiques gérées pour Amazon Bedrock AgentCore
Une politique AWS gérée est une politique autonome qui est créée et administrée par AWS. AWS les politiques gérées sont conçues pour fournir des autorisations pour de nombreux cas d'utilisation courants afin que vous puissiez commencer à attribuer des autorisations aux utilisateurs, aux groupes et aux rôles.
N'oubliez pas que les politiques AWS gérées peuvent ne pas accorder les autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont disponibles pour tous les AWS clients. Nous vous recommandons de réduire encore les autorisations en définissant des politiques gérées par le client qui sont propres à vos cas d’utilisation.
Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. Si les autorisations définies dans une politique AWS gérée sont AWS mises à jour, la mise à jour affecte toutes les identités principales (utilisateurs, groupes et rôles) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'un nouveau AWS service est lancé ou que de nouvelles opérations d'API deviennent disponibles pour des services existants.
Pour plus d’informations, consultez Politiques gérées par AWS dans le Guide de l’utilisateur IAM.
Rubriques
AWS stratégie gérée : BedrockAgentCoreNetworkServiceRolePolicy
AWS stratégie gérée : AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
AWS stratégie gérée : BedrockAgentCoreRuntimeIdentityServiceRolePolicy
AWS stratégie gérée : BedrockAgentCoreRuntimeInstancesServiceRolePolicy
AWS stratégie gérée : BedrockAgentCoreRuntimeInstancesOperatorRolePolicy
AWS stratégie gérée : BedrockAgentCoreRuntimeInstancesInstanceRolePolicy
AWS stratégie gérée : BedrockAgentCoreFullAccess
Vous pouvez associer BedrockAgentCoreFullAccess à vos utilisateurs, groupes et rôles.
Cette politique accorde des autorisations qui permettent un accès complet à Amazon Bedrock AgentCore.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
bedrock-agentcore(Amazon Bedrock Agent Core) : permet aux administrateurs d'accéder pleinement à toutes les ressources Amazon Bedrock Agent Core. -
iam(Gestion des AWS identités et des accès) : permet aux responsables de répertorier et d'obtenir des informations sur les rôles et les politiques, et de transmettre des rôles dont le nom comporte BedrockAgentCore « » au service bedrock-agentcore. Permet également de créer des rôles liés à des services pour les signaux CloudWatch d'application, le AgentCore réseau Amazon Bedrock, l'identité AgentCore d'exécution Amazon Bedrock et les instances d'exécution. AgentCore -
secretsmanager(Gestionnaire de AWS secrets) : permet aux administrateurs de créer, de mettre à jour, de récupérer et de supprimer des secrets dont le nom commence par « bedrock-agentcore ». -
kms(Service de gestion des AWS clés) : permet aux administrateurs de répertorier et de décrire les clés, de déchiffrer les données et de générer des clés de données au sein du même AWS compte lorsqu'il est appelé via le service Amazon AgentCore Bedrock. Permet également aux mandants de créer et de répertorier les AWS autorisations KMS sur les clés gérées par le client qui chiffrent les AgentCore ressources, y compris les autorisations limitées aux moteurs de AgentCore politiques (et à leurs politiques et générations de politiques) afin que les moteurs de politiques puissent être chiffrés avec une clé gérée par le client. -
s3(Amazon Simple Storage Service) : permet aux principaux utilisateurs d'obtenir des objets à partir de compartiments S3 dont les noms commencent par « bedrock-agentcore-gateway- » lorsqu'ils sont appelés via le service Amazon Bedrock. AgentCore -
lambda(AWS Lambda) — Permet aux administrateurs de répertorier les fonctions Lambda. -
logs(Amazon CloudWatch Logs) : permet aux administrateurs d'accéder aux données des journaux, de les interroger et de les gérer dans des groupes de journaux liés à Amazon Bedrock AgentCore et à Application Signals, notamment en créant des groupes de journaux et des flux. -
application-autoscaling(Application Auto Scaling) : permet aux administrateurs de décrire les politiques de dimensionnement. -
application-signals(Amazon CloudWatch Application Signals) : permet aux administrateurs de récupérer des informations sur les signaux des applications et de lancer la découverte. -
autoscaling(Amazon EC2 Auto Scaling) : permet aux administrateurs de décrire les ressources Auto Scaling. -
cloudwatch(Amazon CloudWatch) — Permet aux administrateurs de récupérer et de répertorier des métriques, de générer des requêtes et d'accéder à d'autres CloudWatch ressources. -
oam(Amazon CloudWatch Observability Access Manager) : permet aux administrateurs de répertorier les cuves. -
rum(Amazon CloudWatch RUM) : permet aux administrateurs de récupérer et de répertorier les ressources RUM. -
synthetics(Amazon CloudWatch Synthetics) : permet aux directeurs de décrire et d'obtenir des informations sur les ressources Synthetics. -
xray(AWS X-Ray) — Permet aux administrateurs de récupérer les informations de suivi, de gérer les destinations des segments de trace et de travailler avec des règles d'indexation. -
ecr(Amazon Elastic Container Registry) : permet aux administrateurs de décrire les référentiels, de répertorier les images et de décrire les images. -
bedrock(Amazon Bedrock) : permet aux directeurs d'invoquer des modèles de base et des profils d'inférence à des fins d'évaluation.
Considérations
Notez les limites suivantes de cette politique :
-
iam:CreateRolen'est pas inclus. Lorsque vous créez certaines AgentCore ressources (par exemple, un harnais ou un environnement d'exécution) dans la console, vous pouvez choisir que la console crée automatiquement le rôle d'exécution de la ressource en votre nom. Cela nécessiteiam:CreateRoledes autorisations, qui ne sont pas incluses dans cette politique gérée. Pour plus d'informations, consultez la section Résolution des problèmes liés à iam : CreateRole autorisation dans la console. -
iam:PassRoleest défini par nom de rôle. Lorsque vous créez certaines AgentCore ressources (par exemple, un harnais ou un environnement d'exécution), vous devez disposer d'iam:PassRoleautorisations sur le rôle d'exécution de la ressource. Cette politique gérée inclut uniquementiam:PassRoleles autorisations pour les rôles dont les noms correspondent*BedrockAgentCore*. Pour plus d'informations, consultez Résolution des problèmes liés à iam : PassRole autorisation. -
GetWorkloadAccessTokenForUserIdest inclus. Cette politique accorde l'autorisation d'appelerGetWorkloadAccessTokenForUserId, ce qui permet d'émettre des jetons d'accès à la charge de travail à l'aide d'une chaîne d'identifiant utilisateur fournie par l'appelant sans vérification du jeton IdP. Cela convient aux scénarios de développement et de démarrage rapide. Pour les déploiements en production, créez des politiques IAM personnalisées qui accordent uniquementGetWorkloadAccessTokenForJWT(ce qui valide la signature, l'émetteur et l'expiration du JWT) et refusent explicitementGetWorkloadAccessTokenForUserIdsi un JWT est toujours disponible pour vos charges de travail. Pour plus d'informations, voir Obtenir un jeton d'accès à la charge de travail.
AWS stratégie gérée : BedrockAgentCoreNetworkServiceRolePolicy
Cette politique est associée à un rôle lié à un service qui permet au service d'effectuer des actions en votre nom. Vous pouvez attacher cette politique à vos utilisateurs, groupes ou rôles.
Cette politique accorde des autorisations qui permettent AgentCore de créer et de gérer des interfaces réseau dans votre VPC lorsqu'il est exécuté en mode VPC.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
ec2(Amazon Elastic Compute Cloud) : permet au service de créer, de gérer et de supprimer des interfaces réseau dans votre VPC, d'attribuer et d'annuler l'attribution d'adresses IP privées et de décrire les ressources du VPC. Les interfaces réseau sont marquées d'un « AmazonBedrockAgentCoreManaged » pour garantir que le service gère uniquement les ressources qu'il crée.
Vous pouvez consulter cette politique à l'adresse BedrockAgentCoreNetworkServiceRolePolicy.
Pour plus d'informations sur le rôle lié à un service qui utilise cette politique, consultez la section Utilisation de rôles liés à un service pour Amazon Bedrock. AgentCore
AWS stratégie gérée : AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
Vous pouvez associer AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy à vos utilisateurs, groupes et rôles.
Cette politique accorde des autorisations qui permettent un accès complet à la mémoire principale d'Amazon Bedrock Agent.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes.
-
bedrock— Permet aux administrateurs d'appeler Amazon BedrockInvokemodeletInvokeModelWithResponseStreamde prendre des mesures. Cela est nécessaire pour qu'un agent puisse stocker des mémoires. -
bedrock-mantle— Permet aux directeurs d'appeler lesCallWithBearerTokenactionsCreateInferenceet. Cela est nécessaire pour que le service puisse traiter les mémoires à l'aide des modèles Amazon Bedrock Mantle.
AWS stratégie gérée : BedrockAgentCoreRuntimeIdentityServiceRolePolicy
Cette politique est associée à un rôle lié à un service qui permet au service d'effectuer des actions en votre nom. Vous pouvez attacher cette politique à vos utilisateurs, groupes ou rôles.
Cette politique accorde des autorisations qui permettent d'accéder aux ressources de gestion des identités et des jetons requises pour l'authentification et l'autorisation de AgentCore Runtime.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
bedrock-agentcore(Amazon Bedrock Agent Core) : permet au service d'obtenir des jetons d'accès à la charge de travail pour l'authentification JWT et l'authentification des utilisateurs ID-based . Autorise etGetWorkloadAccessTokenGetWorkloadAccessTokenForUserIdagitGetWorkloadAccessTokenForJWTspécifiquement sur le répertoire d'identités de charge de travail par défaut et ses identités de charge de travail associées.
Contenu de la politique
Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
Pour plus d'informations sur le rôle lié à un service qui utilise cette politique, consultez la section Utilisation de rôles liés à un service pour Amazon Bedrock. AgentCore
AWS stratégie gérée : BedrockAgentCoreRuntimeInstancesServiceRolePolicy
Cette politique est associée à un rôle lié à un service qui permet au service d'effectuer des actions en votre nom. Vous pouvez attacher cette politique à vos utilisateurs, groupes ou rôles.
Cette politique accorde des autorisations qui permettent AgentCore de nettoyer les ressources de calcul Amazon EC2 créées par un fournisseur de capacité pour le type de calcul Instances.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
ec2(Amazon Elastic Compute Cloud) : permet au service de décrire les ressources de calcul et de mettre fin aux instances, de détacher et de supprimer des volumes Amazon EBS et de supprimer les modèles de lancement gérés par le service. L'accès est limité aux ressources qui AgentCore gèrent à l'aide de la clé deec2:ManagedResourceOperatorcondition. -
autoscaling(Amazon EC2 Auto Scaling) : permet au service de décrire et de supprimer les groupes Auto Scaling qu'il crée et d'effectuer les actions du cycle de vie. L'accès est limité aux ressources étiquetées avecbedrock-agentcore:capacity-provider-id. -
events(Amazon EventBridge) — Permet au service de supprimer des cibles et de supprimer les EventBridge règles qu'il gère. L'accès est limité aux ressources dont la clé deevents:ManagedBycondition est définie sur.bedrock-agentcore.amazonaws.com
Contenu de la politique
Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeInstancesServiceRolePolicy.
Pour plus d'informations sur le rôle lié à un service qui utilise cette politique, consultez la section Utilisation de rôles liés à un service pour Amazon Bedrock. AgentCore
AWS stratégie gérée : BedrockAgentCoreRuntimeInstancesOperatorRolePolicy
Vous pouvez associer le rôle BedrockAgentCoreRuntimeInstancesOperatorRolePolicy d'opérateur de fournisseur de capacité que vous spécifiez lorsque vous créez un fournisseur de capacité pour le type de calcul Instances. AgentCore assume le rôle d'opérateur pour créer et gérer les ressources de calcul de votre compte en votre nom.
Cette politique accorde des autorisations qui permettent AgentCore de créer et de gérer le calcul Amazon EC2 et les ressources associées pour un fournisseur de capacité.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
ec2(Amazon Elastic Compute Cloud) : permet au service de décrire, de créer, de baliser et de gérer les ressources EC2 qui soutiennent un fournisseur de capacité, notamment les modèles de lancement, les flottes, les instances, les interfaces réseau et les volumes Amazon EBS. L'accès à la création de ressources est limité par la balise debedrock-agentcore:capacity-provider-iddemande, et l'accès à la gestion des ressources existantes est limité par la clé deec2:ManagedResourceOperatorcondition. Les instances sont lancées uniquement à partir d' Amazon-owned AMI. -
autoscaling(Amazon EC2 Auto Scaling) : permet au service de créer et de gérer les groupes Auto Scaling qui lancent des instances. L'accès est limité aux groupes Auto Scaling nommés avec leagentcore-managed-instances-préfixe et balisés avec.bedrock-agentcore:capacity-provider-id -
events(Amazon EventBridge) — Permet au service de créer et de gérer les EventBridge règles (nommées par leagentcore-lifecycle-events-préfixe) qui fournissent des événements liés au cycle de vie des instances. -
iam— Permet au service de créer le rôle lié au service Auto Scaling et de transmettre le rôle d'instance par défaut (avec leAmazonBedrockAgentCoreCapacityProviderDefaultInstanceRolepréfixe) et des rôles de AgentCore service supplémentaires à Amazon EC2.
Contenu de la politique
Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeInstancesOperatorRolePolicy.
AWS stratégie gérée : BedrockAgentCoreRuntimeInstancesInstanceRolePolicy
Il s'agit de la politique par défaut pour le rôle d'instance des instances gérées par AgentCore Runtime Instances. AgentCore associe cette politique au rôle d'instance par défaut qu'elle crée pour un fournisseur de capacité.
Cette politique accorde des autorisations qui permettent à une instance d'écrire ses journaux système.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
bedrock-agentcore(Amazon Bedrock AgentCore) : autorise une instance à appelerPutSystemLogEventsAgentCore afin de collecter les journaux système de l'instance.
Contenu de la politique
Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeInstancesInstanceRolePolicy.
AgentCore mises à jour de AWS stratégies gérées
Consultez les détails des mises à jour apportées aux politiques AWS gérées AgentCore depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS sur la page Historique des AgentCore documents.
| Modifier | Description | Date |
|---|---|---|
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout de l' |
1er septembre 2026 |
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout de l' |
7 août 2026 |
|
BedrockAgentCoreRuntimeInstancesOperatorRolePolicy— Politique mise à jour |
Ajout de rôles AgentCore de service supplémentaires à l' |
7 août 2026 |
|
BedrockAgentCoreRuntimeInstancesServiceRolePolicy : nouvelle politique |
Ajout d'une nouvelle politique AWS gérée qui permet AgentCore de nettoyer les ressources de calcul Amazon EC2 créées pour le type de calcul Instances. |
6 août 2026 |
|
BedrockAgentCoreRuntimeInstancesOperatorRolePolicy : nouvelle politique |
Ajout d'une nouvelle politique AWS gérée qui permet de AgentCore créer et de gérer les ressources de calcul Amazon EC2 et les ressources associées pour un fournisseur de capacité via le rôle d'opérateur. |
6 août 2026 |
|
BedrockAgentCoreRuntimeInstancesInstanceRolePolicy : nouvelle politique |
Ajout d'une nouvelle politique AWS gérée qui sert de politique de rôle d'instance par défaut pour les instances gérées par AgentCore Runtime Instances, permettant à une instance d'écrire ses journaux système. |
6 août 2026 |
|
AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy— Politique mise à jour |
Ajout des autorisations Amazon Bedrock Mantle ( |
17 juillet 2026 |
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout des autorisations Amazon Elastic Container Registry ( |
2 décembre 2025 |
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout de l' |
3 novembre 2025 |
|
BedrockAgentCoreRuntimeIdentityServiceRolePolicy : nouvelle politique |
Ajout d'une nouvelle politique AWS gérée qui permet de gérer l'identité de la charge AgentCore de travail, les jetons d'accès et les informations d'identification OAuth pour les environnements d'exécution des agents. |
10 octobre 2025 |
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout de l'autorisation de créer le rôle lié au service Amazon Bedrock AgentCore Runtime Identity. |
9 octobre 2025 |
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout de l'autorisation de créer le rôle lié au service Amazon Bedrock AgentCore Runtime Identity. |
8 octobre 2025 |
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout de l'autorisation de créer le rôle lié au service AgentCore réseau Amazon Bedrock. |
19 septembre 2025 |
|
BedrockAgentCoreNetworkServiceRolePolicy : nouvelle politique |
Ajout d'une nouvelle politique AWS gérée qui permet de AgentCore créer et de gérer des interfaces réseau dans votre VPC lorsqu'il est exécuté en mode VPC. |
19 septembre 2025 |
|
AgentCore a commencé à suivre les modifications |
AgentCore a commencé à suivre les modifications apportées AWS à ses politiques gérées. |
16 juillet 2025 |