View a markdown version of this page

AWS politiques gérées pour Amazon Bedrock AgentCore - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS politiques gérées pour Amazon Bedrock AgentCore

Une politique AWS gérée est une politique autonome qui est créée et administrée par AWS. AWS les politiques gérées sont conçues pour fournir des autorisations pour de nombreux cas d'utilisation courants afin que vous puissiez commencer à attribuer des autorisations aux utilisateurs, aux groupes et aux rôles.

N'oubliez pas que les politiques AWS gérées peuvent ne pas accorder les autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont disponibles pour tous les AWS clients. Nous vous recommandons de réduire encore les autorisations en définissant des politiques gérées par le client qui sont propres à vos cas d’utilisation.

Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. Si les autorisations définies dans une politique AWS gérée sont AWS mises à jour, la mise à jour affecte toutes les identités principales (utilisateurs, groupes et rôles) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'un nouveau AWS service est lancé ou que de nouvelles opérations d'API deviennent disponibles pour des services existants.

Pour plus d’informations, consultez Politiques gérées par AWS dans le Guide de l’utilisateur IAM.

AWS stratégie gérée : BedrockAgentCoreFullAccess

Vous pouvez associer BedrockAgentCoreFullAccess à vos utilisateurs, groupes et rôles.

Cette politique accorde des autorisations qui permettent un accès complet à Amazon Bedrock AgentCore.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • bedrock-agentcore(Amazon Bedrock Agent Core) : permet aux administrateurs d'accéder pleinement à toutes les ressources Amazon Bedrock Agent Core.

  • iam(Gestion des AWS identités et des accès) : permet aux responsables de répertorier et d'obtenir des informations sur les rôles et les politiques, et de transmettre des rôles dont le nom comporte BedrockAgentCore « » au service bedrock-agentcore. Permet également de créer des rôles liés à des services pour les signaux CloudWatch d'application, le AgentCore réseau Amazon Bedrock, l'identité AgentCore d'exécution Amazon Bedrock et les instances d'exécution. AgentCore

  • secretsmanager(Gestionnaire de AWS secrets) : permet aux administrateurs de créer, de mettre à jour, de récupérer et de supprimer des secrets dont le nom commence par « bedrock-agentcore ».

  • kms(Service de gestion des AWS clés) : permet aux administrateurs de répertorier et de décrire les clés, de déchiffrer les données et de générer des clés de données au sein du même AWS compte lorsqu'il est appelé via le service Amazon AgentCore Bedrock. Permet également aux mandants de créer et de répertorier les AWS autorisations KMS sur les clés gérées par le client qui chiffrent les AgentCore ressources, y compris les autorisations limitées aux moteurs de AgentCore politiques (et à leurs politiques et générations de politiques) afin que les moteurs de politiques puissent être chiffrés avec une clé gérée par le client.

  • s3(Amazon Simple Storage Service) : permet aux principaux utilisateurs d'obtenir des objets à partir de compartiments S3 dont les noms commencent par « bedrock-agentcore-gateway- » lorsqu'ils sont appelés via le service Amazon Bedrock. AgentCore

  • lambda(AWS Lambda) — Permet aux administrateurs de répertorier les fonctions Lambda.

  • logs(Amazon CloudWatch Logs) : permet aux administrateurs d'accéder aux données des journaux, de les interroger et de les gérer dans des groupes de journaux liés à Amazon Bedrock AgentCore et à Application Signals, notamment en créant des groupes de journaux et des flux.

  • application-autoscaling(Application Auto Scaling) : permet aux administrateurs de décrire les politiques de dimensionnement.

  • application-signals(Amazon CloudWatch Application Signals) : permet aux administrateurs de récupérer des informations sur les signaux des applications et de lancer la découverte.

  • autoscaling(Amazon EC2 Auto Scaling) : permet aux administrateurs de décrire les ressources Auto Scaling.

  • cloudwatch(Amazon CloudWatch) — Permet aux administrateurs de récupérer et de répertorier des métriques, de générer des requêtes et d'accéder à d'autres CloudWatch ressources.

  • oam(Amazon CloudWatch Observability Access Manager) : permet aux administrateurs de répertorier les cuves.

  • rum(Amazon CloudWatch RUM) : permet aux administrateurs de récupérer et de répertorier les ressources RUM.

  • synthetics(Amazon CloudWatch Synthetics) : permet aux directeurs de décrire et d'obtenir des informations sur les ressources Synthetics.

  • xray(AWS X-Ray) — Permet aux administrateurs de récupérer les informations de suivi, de gérer les destinations des segments de trace et de travailler avec des règles d'indexation.

  • ecr(Amazon Elastic Container Registry) : permet aux administrateurs de décrire les référentiels, de répertorier les images et de décrire les images.

  • bedrock(Amazon Bedrock) : permet aux directeurs d'invoquer des modèles de base et des profils d'inférence à des fins d'évaluation.

Considérations

Notez les limites suivantes de cette politique :

  • iam:CreateRolen'est pas inclus. Lorsque vous créez certaines AgentCore ressources (par exemple, un harnais ou un environnement d'exécution) dans la console, vous pouvez choisir que la console crée automatiquement le rôle d'exécution de la ressource en votre nom. Cela nécessite iam:CreateRole des autorisations, qui ne sont pas incluses dans cette politique gérée. Pour plus d'informations, consultez la section Résolution des problèmes liés à iam : CreateRole autorisation dans la console.

  • iam:PassRoleest défini par nom de rôle. Lorsque vous créez certaines AgentCore ressources (par exemple, un harnais ou un environnement d'exécution), vous devez disposer d'iam:PassRoleautorisations sur le rôle d'exécution de la ressource. Cette politique gérée inclut uniquement iam:PassRole les autorisations pour les rôles dont les noms correspondent*BedrockAgentCore*. Pour plus d'informations, consultez Résolution des problèmes liés à iam : PassRole autorisation.

  • GetWorkloadAccessTokenForUserIdest inclus. Cette politique accorde l'autorisation d'appelerGetWorkloadAccessTokenForUserId, ce qui permet d'émettre des jetons d'accès à la charge de travail à l'aide d'une chaîne d'identifiant utilisateur fournie par l'appelant sans vérification du jeton IdP. Cela convient aux scénarios de développement et de démarrage rapide. Pour les déploiements en production, créez des politiques IAM personnalisées qui accordent uniquement GetWorkloadAccessTokenForJWT (ce qui valide la signature, l'émetteur et l'expiration du JWT) et refusent explicitement GetWorkloadAccessTokenForUserId si un JWT est toujours disponible pour vos charges de travail. Pour plus d'informations, voir Obtenir un jeton d'accès à la charge de travail.

AWS stratégie gérée : BedrockAgentCoreNetworkServiceRolePolicy

Cette politique est associée à un rôle lié à un service qui permet au service d'effectuer des actions en votre nom. Vous pouvez attacher cette politique à vos utilisateurs, groupes ou rôles.

Cette politique accorde des autorisations qui permettent AgentCore de créer et de gérer des interfaces réseau dans votre VPC lorsqu'il est exécuté en mode VPC.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • ec2(Amazon Elastic Compute Cloud) : permet au service de créer, de gérer et de supprimer des interfaces réseau dans votre VPC, d'attribuer et d'annuler l'attribution d'adresses IP privées et de décrire les ressources du VPC. Les interfaces réseau sont marquées d'un « AmazonBedrockAgentCoreManaged » pour garantir que le service gère uniquement les ressources qu'il crée.

Vous pouvez consulter cette politique à l'adresse BedrockAgentCoreNetworkServiceRolePolicy.

Pour plus d'informations sur le rôle lié à un service qui utilise cette politique, consultez la section Utilisation de rôles liés à un service pour Amazon Bedrock. AgentCore

AWS stratégie gérée : AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy

Vous pouvez associer AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy à vos utilisateurs, groupes et rôles.

Cette politique accorde des autorisations qui permettent un accès complet à la mémoire principale d'Amazon Bedrock Agent.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes.

  • bedrock— Permet aux administrateurs d'appeler Amazon Bedrock Invokemodel et InvokeModelWithResponseStream de prendre des mesures. Cela est nécessaire pour qu'un agent puisse stocker des mémoires.

  • bedrock-mantle— Permet aux directeurs d'appeler les CallWithBearerToken actions CreateInference et. Cela est nécessaire pour que le service puisse traiter les mémoires à l'aide des modèles Amazon Bedrock Mantle.

AWS stratégie gérée : BedrockAgentCoreRuntimeIdentityServiceRolePolicy

Cette politique est associée à un rôle lié à un service qui permet au service d'effectuer des actions en votre nom. Vous pouvez attacher cette politique à vos utilisateurs, groupes ou rôles.

Cette politique accorde des autorisations qui permettent d'accéder aux ressources de gestion des identités et des jetons requises pour l'authentification et l'autorisation de AgentCore Runtime.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • bedrock-agentcore(Amazon Bedrock Agent Core) : permet au service d'obtenir des jetons d'accès à la charge de travail pour l'authentification JWT et l'authentification des utilisateurs ID-based . Autorise et GetWorkloadAccessToken GetWorkloadAccessTokenForUserId agit GetWorkloadAccessTokenForJWT spécifiquement sur le répertoire d'identités de charge de travail par défaut et ses identités de charge de travail associées.

Contenu de la politique

Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

Pour plus d'informations sur le rôle lié à un service qui utilise cette politique, consultez la section Utilisation de rôles liés à un service pour Amazon Bedrock. AgentCore

AWS stratégie gérée : BedrockAgentCoreRuntimeInstancesServiceRolePolicy

Cette politique est associée à un rôle lié à un service qui permet au service d'effectuer des actions en votre nom. Vous pouvez attacher cette politique à vos utilisateurs, groupes ou rôles.

Cette politique accorde des autorisations qui permettent AgentCore de nettoyer les ressources de calcul Amazon EC2 créées par un fournisseur de capacité pour le type de calcul Instances.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • ec2(Amazon Elastic Compute Cloud) : permet au service de décrire les ressources de calcul et de mettre fin aux instances, de détacher et de supprimer des volumes Amazon EBS et de supprimer les modèles de lancement gérés par le service. L'accès est limité aux ressources qui AgentCore gèrent à l'aide de la clé de ec2:ManagedResourceOperator condition.

  • autoscaling(Amazon EC2 Auto Scaling) : permet au service de décrire et de supprimer les groupes Auto Scaling qu'il crée et d'effectuer les actions du cycle de vie. L'accès est limité aux ressources étiquetées avecbedrock-agentcore:capacity-provider-id.

  • events(Amazon EventBridge) — Permet au service de supprimer des cibles et de supprimer les EventBridge règles qu'il gère. L'accès est limité aux ressources dont la clé de events:ManagedBy condition est définie sur. bedrock-agentcore.amazonaws.com

Contenu de la politique

Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeInstancesServiceRolePolicy.

Pour plus d'informations sur le rôle lié à un service qui utilise cette politique, consultez la section Utilisation de rôles liés à un service pour Amazon Bedrock. AgentCore

AWS stratégie gérée : BedrockAgentCoreRuntimeInstancesOperatorRolePolicy

Vous pouvez associer le rôle BedrockAgentCoreRuntimeInstancesOperatorRolePolicy d'opérateur de fournisseur de capacité que vous spécifiez lorsque vous créez un fournisseur de capacité pour le type de calcul Instances. AgentCore assume le rôle d'opérateur pour créer et gérer les ressources de calcul de votre compte en votre nom.

Cette politique accorde des autorisations qui permettent AgentCore de créer et de gérer le calcul Amazon EC2 et les ressources associées pour un fournisseur de capacité.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • ec2(Amazon Elastic Compute Cloud) : permet au service de décrire, de créer, de baliser et de gérer les ressources EC2 qui soutiennent un fournisseur de capacité, notamment les modèles de lancement, les flottes, les instances, les interfaces réseau et les volumes Amazon EBS. L'accès à la création de ressources est limité par la balise de bedrock-agentcore:capacity-provider-id demande, et l'accès à la gestion des ressources existantes est limité par la clé de ec2:ManagedResourceOperator condition. Les instances sont lancées uniquement à partir d' Amazon-owned AMI.

  • autoscaling(Amazon EC2 Auto Scaling) : permet au service de créer et de gérer les groupes Auto Scaling qui lancent des instances. L'accès est limité aux groupes Auto Scaling nommés avec le agentcore-managed-instances- préfixe et balisés avec. bedrock-agentcore:capacity-provider-id

  • events(Amazon EventBridge) — Permet au service de créer et de gérer les EventBridge règles (nommées par le agentcore-lifecycle-events- préfixe) qui fournissent des événements liés au cycle de vie des instances.

  • iam— Permet au service de créer le rôle lié au service Auto Scaling et de transmettre le rôle d'instance par défaut (avec le AmazonBedrockAgentCoreCapacityProviderDefaultInstanceRole préfixe) et des rôles de AgentCore service supplémentaires à Amazon EC2.

Contenu de la politique

Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeInstancesOperatorRolePolicy.

AWS stratégie gérée : BedrockAgentCoreRuntimeInstancesInstanceRolePolicy

Il s'agit de la politique par défaut pour le rôle d'instance des instances gérées par AgentCore Runtime Instances. AgentCore associe cette politique au rôle d'instance par défaut qu'elle crée pour un fournisseur de capacité.

Cette politique accorde des autorisations qui permettent à une instance d'écrire ses journaux système.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • bedrock-agentcore(Amazon Bedrock AgentCore) : autorise une instance à appeler PutSystemLogEvents AgentCore afin de collecter les journaux système de l'instance.

Contenu de la politique

Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeInstancesInstanceRolePolicy.

AgentCore mises à jour de AWS stratégies gérées

Consultez les détails des mises à jour apportées aux politiques AWS gérées AgentCore depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS sur la page Historique des AgentCore documents.

Modifier Description Date

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout de l'kms:CreateGrantautorisation permettant à Amazon Bedrock de AgentCore créer des autorisations AWS KMS sur les clés gérées par le client qui chiffrent les moteurs de AgentCore politiques et leurs ressources enfants (politiques et générations de politiques). L'autorisation est limitée aux ressources du moteur de politiques à l'aide des kms:EncryptionContext conditions kms:ViaServicekms:GrantConstraintType, et.

1er septembre 2026

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout de l'iam:CreateServiceLinkedRoleautorisation pour le rôle lié au service AgentCore Runtime Instances.

7 août 2026

BedrockAgentCoreRuntimeInstancesOperatorRolePolicy— Politique mise à jour

Ajout de rôles AgentCore de service supplémentaires à l'iam:PassRoleautorisation.

7 août 2026

BedrockAgentCoreRuntimeInstancesServiceRolePolicy : nouvelle politique

Ajout d'une nouvelle politique AWS gérée qui permet AgentCore de nettoyer les ressources de calcul Amazon EC2 créées pour le type de calcul Instances.

6 août 2026

BedrockAgentCoreRuntimeInstancesOperatorRolePolicy : nouvelle politique

Ajout d'une nouvelle politique AWS gérée qui permet de AgentCore créer et de gérer les ressources de calcul Amazon EC2 et les ressources associées pour un fournisseur de capacité via le rôle d'opérateur.

6 août 2026

BedrockAgentCoreRuntimeInstancesInstanceRolePolicy : nouvelle politique

Ajout d'une nouvelle politique AWS gérée qui sert de politique de rôle d'instance par défaut pour les instances gérées par AgentCore Runtime Instances, permettant à une instance d'écrire ses journaux système.

6 août 2026

AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy— Politique mise à jour

Ajout des autorisations Amazon Bedrock Mantle (bedrock-mantle:CreateInference,bedrock-mantle:CallWithBearerToken) pour permettre à Amazon Bedrock AgentCore Memory d'invoquer des modèles Mantle.

17 juillet 2026

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout des autorisations Amazon Elastic Container Registry (ecr:DescribeRepositories,ecr:DescribeImages,ecr:ListImages) pour permettre à Amazon Bedrock d'accéder AgentCore aux images de conteneurs pour les déploiements d'exécution. Ajout des autorisations Amazon Bedrock (bedrock:InvokeModel,bedrock:InvokeModelWithResponseStream) pour permettre à Amazon Bedrock AgentCore Evaluations d'invoquer des modèles de base et des profils d'inférence à des fins d'évaluation. Ajout d'autorisations de journalisation pour les évaluations (logs:CreateLogGrouppour les groupes de CloudWatch journaux/aws/bedrock- agentcore/evaluations /*logs:PutIndexPolicy,logs:DescribeIndexPolicies) afin de prendre en charge la journalisation et l'indexation des évaluations.

2 décembre 2025

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout de l'cloudtrail:CreateServiceLinkedChannelautorisation permettant à Amazon Bedrock AgentCore de créer une chaîne CloudTrail liée à un service pour la fonctionnalité Application Signals. Ajout d'une kms:CreateGrant autorisation permettant au service Amazon Bedrock AgentCore Gateway de créer des autorisations sur les clés gérées par le client pour le service vectoriel S3 utilisé pour la recherche sémantique. Ajout kms:ListGrants d'une autorisation permettant de vérifier si les subventions créées précédemment existent. Ajout d'autorisations S3 pour créer un bucket, mettre une politique de bucket, gérer les versions, placer un objet pour les buckets avec le préfixe bedrock-agentcore-runtime-. Ajout de compartiments de liste, liste des objets dans le compartiment et obtention des autorisations relatives aux objets. Ajout d'autorisations ECR pour décrire les référentiels, répertorier les images et décrire les images. Des PutResourcePolicy autorisations de journalisation ont été ajoutées pour permettre la recherche de transactions.

3 novembre 2025

BedrockAgentCoreRuntimeIdentityServiceRolePolicy : nouvelle politique

Ajout d'une nouvelle politique AWS gérée qui permet de gérer l'identité de la charge AgentCore de travail, les jetons d'accès et les informations d'identification OAuth pour les environnements d'exécution des agents.

10 octobre 2025

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout de l'autorisation de créer le rôle lié au service Amazon Bedrock AgentCore Runtime Identity.

9 octobre 2025

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout de l'autorisation de créer le rôle lié au service Amazon Bedrock AgentCore Runtime Identity.

8 octobre 2025

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout de l'autorisation de créer le rôle lié au service AgentCore réseau Amazon Bedrock.

19 septembre 2025

BedrockAgentCoreNetworkServiceRolePolicy : nouvelle politique

Ajout d'une nouvelle politique AWS gérée qui permet de AgentCore créer et de gérer des interfaces réseau dans votre VPC lorsqu'il est exécuté en mode VPC.

19 septembre 2025

AgentCore a commencé à suivre les modifications

AgentCore a commencé à suivre les modifications apportées AWS à ses politiques gérées.

16 juillet 2025