View a markdown version of this page

AWS politiques gérées pour Amazon Bedrock AgentCore - Amazon Bedrock AgentCore

AWS politiques gérées pour Amazon Bedrock AgentCore

Une politique AWS gérée est une politique autonome créée et administrée par AWS. AWS les politiques gérées sont conçues pour fournir des autorisations pour de nombreux cas d'utilisation courants afin que vous puissiez commencer à attribuer des autorisations aux utilisateurs, aux groupes et aux rôles.

N'oubliez pas que les politiques AWS gérées peuvent ne pas accorder d'autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont accessibles à tous les AWS clients. Nous vous recommandons de réduire encore les autorisations en définissant des politiques gérées par le client qui sont propres à vos cas d’utilisation.

Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. Si les autorisations définies dans une politique AWS gérée sont AWS mises à jour, la mise à jour affecte toutes les identités principales (utilisateurs, groupes et rôles) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'un nouveau AWS service est lancé ou lorsque de nouvelles opérations d'API sont disponibles pour les services existants.

Pour plus d’informations, consultez Politiques gérées par AWS dans le Guide de l’utilisateur IAM.

AWS politique gérée : BedrockAgentCoreFullAccess

Vous pouvez associer BedrockAgentCoreFullAccess à vos utilisateurs, groupes et rôles.

Cette politique accorde des autorisations permettant un accès complet à Amazon Bedrock AgentCore.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • bedrock-agentcore(Amazon Bedrock Agent Core) — Permet aux principaux un accès complet à toutes les ressources Amazon Bedrock Agent Core.

  • iam(AWS Identity and Access Management) — Permet aux principaux de répertorier et d'obtenir des informations sur les rôles et les politiques, et de transmettre les rôles dont le nom comporte BedrockAgentCore « » au service bedrock-agentcore. Permet également de créer des rôles liés à un service pour CloudWatch Application Signals, le AgentCore réseau Amazon Bedrock et l'identité d'exécution Amazon AgentCore Bedrock.

  • secretsmanager(AWS Secrets Manager) — Permet aux directeurs de créer, de mettre à jour, de récupérer et de supprimer des secrets dont le nom commence par « bedrock-agentcore ».

  • kms(Service de gestion des AWS clés) — Permet aux principaux de répertorier et de décrire les clés, et de déchiffrer les données d'un même AWS compte lorsqu'ils sont appelés via le service Amazon AgentCore Bedrock.

  • s3(Amazon Simple Storage Service) — Permet aux principaux d'obtenir des objets depuis des compartiments S3 dont le nom commence par « bedrock-agentcore-gateway- » lorsqu'ils sont appelés via le service Amazon Bedrock. AgentCore

  • lambda(AWS Lambda) — Permet aux principaux de répertorier les fonctions Lambda.

  • logs(Amazon CloudWatch Logs) — Permet aux principaux d'accéder aux données de journal, de les interroger et de les gérer dans des groupes de journaux liés à Amazon Bedrock AgentCore et à Application Signals, notamment en créant des groupes de journaux et des flux.

  • application-autoscaling(Application Auto Scaling) — Permet aux directeurs de décrire les politiques de dimensionnement.

  • application-signals(Amazon CloudWatch Application Signals) — Permet aux principaux de récupérer des informations sur les signaux des applications et de démarrer la découverte.

  • autoscaling(Amazon EC2 Auto Scaling) — Permet aux directeurs de décrire les ressources Auto Scaling.

  • cloudwatch(Amazon CloudWatch) — Permet aux principaux de récupérer et de répertorier les métriques, de générer des requêtes et d'accéder à d'autres CloudWatch ressources.

  • oam(Amazon CloudWatch Observability Access Manager) — Permet aux principaux de répertorier les récepteurs.

  • rum(Amazon CloudWatch RUM) — Permet aux principaux de récupérer et de répertorier les ressources RUM.

  • synthetics(Amazon CloudWatch Synthetics) — Permet aux directeurs de décrire et d'obtenir des informations sur les ressources Synthetics.

  • xray(AWS X-Ray) — Permet aux principaux de récupérer des informations de suivi, de gérer les destinations des segments de suivi et de travailler avec des règles d'indexation.

  • ecr(Amazon Elastic Container Registry) — Permet aux principaux de décrire les référentiels, de répertorier les images et de décrire les images.

  • bedrock(Amazon Bedrock) — Permet aux directeurs d'invoquer des modèles de base et des profils d'inférence à des fins d'évaluation.

Considérations

Notez les limites suivantes de cette politique :

  • iam:CreateRolen'est pas inclus. Lorsque vous créez certaines AgentCore ressources (par exemple, harnais ou runtime) dans la console, vous pouvez choisir que la console crée automatiquement le rôle d'exécution de la ressource en votre nom. Cela nécessite iam:CreateRole des autorisations, qui ne sont pas incluses dans cette politique gérée. Pour plus d'informations, voir Résolution des problèmes liés à iam : CreateRole autorisation dans la console.

  • iam:PassRoleest défini par nom de rôle. Lorsque vous créez certaines AgentCore ressources (par exemple, harnais ou runtime), vous devez disposer d'iam:PassRoleautorisations sur le rôle d'exécution de la ressource. Cette politique gérée inclut uniquement iam:PassRole les autorisations pour les rôles dont les noms correspondent*BedrockAgentCore*. Pour plus d'informations, voir Résolution des problèmes liés à iam : PassRole autorisation.

  • GetWorkloadAccessTokenForUserIdest inclus. Cette politique accorde l'autorisation d'appelGetWorkloadAccessTokenForUserId, ce qui permet d'émettre des jetons d'accès à la charge de travail à l'aide d'une chaîne d'identification utilisateur fournie par l'appelant sans vérification du jeton IdP. Cela convient aux scénarios de développement et de démarrage rapide. Pour les déploiements de production, créez des politiques IAM personnalisées qui accordent uniquement GetWorkloadAccessTokenForJWT (ce qui valide la signature, l'émetteur et l'expiration du JWT) et refusent explicitement GetWorkloadAccessTokenForUserId si un JWT est toujours disponible pour vos charges de travail. Pour plus d'informations, voir Obtenir un jeton d'accès à la charge de travail.

AWS politique gérée : BedrockAgentCoreNetworkServiceRolePolicy

Cette politique est associée à un rôle lié au service qui permet au service d'effectuer des actions en votre nom. Vous pouvez attacher cette politique à vos utilisateurs, groupes ou rôles.

Cette politique accorde des autorisations qui permettent de AgentCore créer et de gérer des interfaces réseau dans votre VPC lorsqu'il est exécuté en mode VPC.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • ec2(Amazon Elastic Compute Cloud) — Permet au service de créer, de gérer et de supprimer des interfaces réseau dans votre VPC, d'attribuer ou d'annuler l'attribution d'adresses IP privées et de décrire les ressources du VPC. Les interfaces réseau sont marquées d'un « AmazonBedrockAgentCoreManaged » pour garantir que le service gère uniquement les ressources qu'il crée.

Vous pouvez consulter cette politique à l'adresse BedrockAgentCoreNetworkServiceRolePolicy.

Pour plus d'informations sur le rôle lié à un service qui utilise cette politique, consultez Utilisation des rôles liés à un service pour Amazon Bedrock. AgentCore

AWS politique gérée : AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy

Vous pouvez associer AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy à vos utilisateurs, groupes et rôles.

Cette politique accorde des autorisations qui permettent un accès complet à la mémoire principale d'Amazon Bedrock Agent.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes.

  • bedrock— Permet aux directeurs d'appeler Amazon Bedrock Invokemodel et InvokeModelWithResponseStream d'agir. Cela est nécessaire pour qu'un agent puisse stocker des souvenirs.

  • bedrock-mantle— Permet aux directeurs d'appeler les CallWithBearerToken actions CreateInference et. Cela est nécessaire pour que le service puisse traiter les mémoires à l'aide des modèles Amazon Bedrock Mantle.

AWS politique gérée : BedrockAgentCoreRuntimeIdentityServiceRolePolicy

Cette politique est associée à un rôle lié au service qui permet au service d'effectuer des actions en votre nom. Vous pouvez attacher cette politique à vos utilisateurs, groupes ou rôles.

Cette politique accorde des autorisations permettant d'accéder aux ressources de gestion des identités et des jetons requises pour l'authentification et l'autorisation du AgentCore Runtime.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • bedrock-agentcore(Amazon Bedrock Agent Core) — Permet au service d'obtenir des jetons d'accès à la charge de travail pour l'authentification JWT et l'authentification des utilisateurs ID-based . Autorise et GetWorkloadAccessToken agit GetWorkloadAccessTokenForJWT spécifiquement sur le répertoire GetWorkloadAccessTokenForUserId d'identité de charge de travail par défaut et sur les identités de charge de travail associées.

Contenu de la politique

Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

Pour plus d'informations sur le rôle lié à un service qui utilise cette politique, consultez Utilisation des rôles liés à un service pour Amazon Bedrock. AgentCore

AgentCore mises à jour de AWS stratégies gérées

Consultez les détails des mises à jour des politiques AWS gérées AgentCore depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au flux RSS sur la page Historique du AgentCore document.

Modifier Description Date

AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy— Politique mise à jour

Ajout d'autorisations Amazon Bedrock Mantle (bedrock-mantle:CreateInference,bedrock-mantle:CallWithBearerToken) pour permettre à Amazon Bedrock AgentCore Memory d'invoquer des modèles Mantle.

17 juillet 2026

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout d'autorisations Amazon Elastic Container Registry (ecr:DescribeRepositories,ecr:DescribeImages,ecr:ListImages) pour permettre à Amazon Bedrock d'accéder AgentCore aux images de conteneurs pour les déploiements d'exécution. Ajout d'autorisations Amazon Bedrock (bedrock:InvokeModel,bedrock:InvokeModelWithResponseStream) pour permettre à Amazon Bedrock AgentCore Evaluations d'invoquer des modèles de base et des profils d'inférence à des fins d'évaluation. Ajout d'autorisations de CloudWatch journalisation pour les évaluations (logs:CreateLogGrouppour les groupes de journaux/aws/bedrock- agentcore/evaluations /*logs:PutIndexPolicy,logs:DescribeIndexPolicies) afin de prendre en charge la journalisation et l'indexation des évaluations.

2 décembre 2025

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout de l'cloudtrail:CreateServiceLinkedChannelautorisation permettant à Amazon Bedrock AgentCore de créer un canal CloudTrail lié à un service pour la fonctionnalité Application Signals. Ajout d'une kms:CreateGrant autorisation permettant au service Amazon Bedrock AgentCore Gateway de créer des autorisations sur des clés gérées par le client pour le service de vecteurs S3 utilisé pour la recherche sémantique. kms:ListGrantsAutorisation ajoutée pour vérifier si les subventions créées précédemment existent. Ajout d'autorisations S3 pour créer un bucket, mettre une politique de bucket, gérer les versions, mettre un objet pour les buckets avec le préfixe bedrock-agentcore-runtime-. Ajout de compartiments de liste, de listes d'objets dans le compartiment et d'obtention d'autorisations d'objets. Des autorisations ECR ont été ajoutées pour décrire les référentiels, répertorier les images et décrire les images. Ajout d'PutResourcePolicyautorisations de journalisation pour permettre la recherche de transactions.

3 novembre 2025

BedrockAgentCoreRuntimeIdentityServiceRolePolicy : nouvelle politique

Ajout d'une nouvelle politique AWS gérée qui permet de gérer l'identité de la charge AgentCore de travail, les jetons d'accès et les informations d'identification OAuth pour les temps d'exécution des agents.

10 octobre 2025

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout de l'autorisation de créer le rôle lié au service AgentCore d'identité d'exécution Amazon Bedrock.

9 octobre 2025

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout de l'autorisation de créer le rôle lié au service AgentCore d'identité d'exécution Amazon Bedrock.

8 octobre 2025

BedrockAgentCoreFullAccess— Politique mise à jour

Ajout de l'autorisation de créer le rôle lié au service AgentCore réseau Amazon Bedrock.

19 septembre 2025

BedrockAgentCoreNetworkServiceRolePolicy : nouvelle politique

Ajout d'une nouvelle politique AWS gérée qui permet de AgentCore créer et de gérer des interfaces réseau dans votre VPC lorsqu'il est exécuté en mode VPC.

19 septembre 2025

AgentCore a commencé à suivre les modifications

AgentCore a commencé à suivre les modifications apportées AWS à ses politiques gérées.

16 juillet 2025