AWS politiques gérées pour Amazon Bedrock AgentCore
Une politique AWS gérée est une politique autonome créée et administrée par AWS. AWS les politiques gérées sont conçues pour fournir des autorisations pour de nombreux cas d'utilisation courants afin que vous puissiez commencer à attribuer des autorisations aux utilisateurs, aux groupes et aux rôles.
N'oubliez pas que les politiques AWS gérées peuvent ne pas accorder d'autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont accessibles à tous les AWS clients. Nous vous recommandons de réduire encore les autorisations en définissant des politiques gérées par le client qui sont propres à vos cas d’utilisation.
Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. Si les autorisations définies dans une politique AWS gérée sont AWS mises à jour, la mise à jour affecte toutes les identités principales (utilisateurs, groupes et rôles) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'un nouveau AWS service est lancé ou lorsque de nouvelles opérations d'API sont disponibles pour les services existants.
Pour plus d’informations, consultez Politiques gérées par AWS dans le Guide de l’utilisateur IAM.
Rubriques
AWS politique gérée : BedrockAgentCoreFullAccess
Vous pouvez associer BedrockAgentCoreFullAccess à vos utilisateurs, groupes et rôles.
Cette politique accorde des autorisations permettant un accès complet à Amazon Bedrock AgentCore.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
bedrock-agentcore(Amazon Bedrock Agent Core) — Permet aux principaux un accès complet à toutes les ressources Amazon Bedrock Agent Core. -
iam(AWS Identity and Access Management) — Permet aux principaux de répertorier et d'obtenir des informations sur les rôles et les politiques, et de transmettre les rôles dont le nom comporte BedrockAgentCore « » au service bedrock-agentcore. Permet également de créer des rôles liés à un service pour CloudWatch Application Signals, le AgentCore réseau Amazon Bedrock et l'identité d'exécution Amazon AgentCore Bedrock. -
secretsmanager(AWS Secrets Manager) — Permet aux directeurs de créer, de mettre à jour, de récupérer et de supprimer des secrets dont le nom commence par « bedrock-agentcore ». -
kms(Service de gestion des AWS clés) — Permet aux principaux de répertorier et de décrire les clés, et de déchiffrer les données d'un même AWS compte lorsqu'ils sont appelés via le service Amazon AgentCore Bedrock. -
s3(Amazon Simple Storage Service) — Permet aux principaux d'obtenir des objets depuis des compartiments S3 dont le nom commence par « bedrock-agentcore-gateway- » lorsqu'ils sont appelés via le service Amazon Bedrock. AgentCore -
lambda(AWS Lambda) — Permet aux principaux de répertorier les fonctions Lambda. -
logs(Amazon CloudWatch Logs) — Permet aux principaux d'accéder aux données de journal, de les interroger et de les gérer dans des groupes de journaux liés à Amazon Bedrock AgentCore et à Application Signals, notamment en créant des groupes de journaux et des flux. -
application-autoscaling(Application Auto Scaling) — Permet aux directeurs de décrire les politiques de dimensionnement. -
application-signals(Amazon CloudWatch Application Signals) — Permet aux principaux de récupérer des informations sur les signaux des applications et de démarrer la découverte. -
autoscaling(Amazon EC2 Auto Scaling) — Permet aux directeurs de décrire les ressources Auto Scaling. -
cloudwatch(Amazon CloudWatch) — Permet aux principaux de récupérer et de répertorier les métriques, de générer des requêtes et d'accéder à d'autres CloudWatch ressources. -
oam(Amazon CloudWatch Observability Access Manager) — Permet aux principaux de répertorier les récepteurs. -
rum(Amazon CloudWatch RUM) — Permet aux principaux de récupérer et de répertorier les ressources RUM. -
synthetics(Amazon CloudWatch Synthetics) — Permet aux directeurs de décrire et d'obtenir des informations sur les ressources Synthetics. -
xray(AWS X-Ray) — Permet aux principaux de récupérer des informations de suivi, de gérer les destinations des segments de suivi et de travailler avec des règles d'indexation. -
ecr(Amazon Elastic Container Registry) — Permet aux principaux de décrire les référentiels, de répertorier les images et de décrire les images. -
bedrock(Amazon Bedrock) — Permet aux directeurs d'invoquer des modèles de base et des profils d'inférence à des fins d'évaluation.
Considérations
Notez les limites suivantes de cette politique :
-
iam:CreateRolen'est pas inclus. Lorsque vous créez certaines AgentCore ressources (par exemple, harnais ou runtime) dans la console, vous pouvez choisir que la console crée automatiquement le rôle d'exécution de la ressource en votre nom. Cela nécessiteiam:CreateRoledes autorisations, qui ne sont pas incluses dans cette politique gérée. Pour plus d'informations, voir Résolution des problèmes liés à iam : CreateRole autorisation dans la console. -
iam:PassRoleest défini par nom de rôle. Lorsque vous créez certaines AgentCore ressources (par exemple, harnais ou runtime), vous devez disposer d'iam:PassRoleautorisations sur le rôle d'exécution de la ressource. Cette politique gérée inclut uniquementiam:PassRoleles autorisations pour les rôles dont les noms correspondent*BedrockAgentCore*. Pour plus d'informations, voir Résolution des problèmes liés à iam : PassRole autorisation. -
GetWorkloadAccessTokenForUserIdest inclus. Cette politique accorde l'autorisation d'appelGetWorkloadAccessTokenForUserId, ce qui permet d'émettre des jetons d'accès à la charge de travail à l'aide d'une chaîne d'identification utilisateur fournie par l'appelant sans vérification du jeton IdP. Cela convient aux scénarios de développement et de démarrage rapide. Pour les déploiements de production, créez des politiques IAM personnalisées qui accordent uniquementGetWorkloadAccessTokenForJWT(ce qui valide la signature, l'émetteur et l'expiration du JWT) et refusent explicitementGetWorkloadAccessTokenForUserIdsi un JWT est toujours disponible pour vos charges de travail. Pour plus d'informations, voir Obtenir un jeton d'accès à la charge de travail.
AWS politique gérée : BedrockAgentCoreNetworkServiceRolePolicy
Cette politique est associée à un rôle lié au service qui permet au service d'effectuer des actions en votre nom. Vous pouvez attacher cette politique à vos utilisateurs, groupes ou rôles.
Cette politique accorde des autorisations qui permettent de AgentCore créer et de gérer des interfaces réseau dans votre VPC lorsqu'il est exécuté en mode VPC.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
ec2(Amazon Elastic Compute Cloud) — Permet au service de créer, de gérer et de supprimer des interfaces réseau dans votre VPC, d'attribuer ou d'annuler l'attribution d'adresses IP privées et de décrire les ressources du VPC. Les interfaces réseau sont marquées d'un « AmazonBedrockAgentCoreManaged » pour garantir que le service gère uniquement les ressources qu'il crée.
Vous pouvez consulter cette politique à l'adresse BedrockAgentCoreNetworkServiceRolePolicy.
Pour plus d'informations sur le rôle lié à un service qui utilise cette politique, consultez Utilisation des rôles liés à un service pour Amazon Bedrock. AgentCore
AWS politique gérée : AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
Vous pouvez associer AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy à vos utilisateurs, groupes et rôles.
Cette politique accorde des autorisations qui permettent un accès complet à la mémoire principale d'Amazon Bedrock Agent.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes.
-
bedrock— Permet aux directeurs d'appeler Amazon BedrockInvokemodeletInvokeModelWithResponseStreamd'agir. Cela est nécessaire pour qu'un agent puisse stocker des souvenirs. -
bedrock-mantle— Permet aux directeurs d'appeler lesCallWithBearerTokenactionsCreateInferenceet. Cela est nécessaire pour que le service puisse traiter les mémoires à l'aide des modèles Amazon Bedrock Mantle.
AWS politique gérée : BedrockAgentCoreRuntimeIdentityServiceRolePolicy
Cette politique est associée à un rôle lié au service qui permet au service d'effectuer des actions en votre nom. Vous pouvez attacher cette politique à vos utilisateurs, groupes ou rôles.
Cette politique accorde des autorisations permettant d'accéder aux ressources de gestion des identités et des jetons requises pour l'authentification et l'autorisation du AgentCore Runtime.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
bedrock-agentcore(Amazon Bedrock Agent Core) — Permet au service d'obtenir des jetons d'accès à la charge de travail pour l'authentification JWT et l'authentification des utilisateurs ID-based . Autorise etGetWorkloadAccessTokenagitGetWorkloadAccessTokenForJWTspécifiquement sur le répertoireGetWorkloadAccessTokenForUserIdd'identité de charge de travail par défaut et sur les identités de charge de travail associées.
Contenu de la politique
Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
Pour plus d'informations sur le rôle lié à un service qui utilise cette politique, consultez Utilisation des rôles liés à un service pour Amazon Bedrock. AgentCore
AgentCore mises à jour de AWS stratégies gérées
Consultez les détails des mises à jour des politiques AWS gérées AgentCore depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au flux RSS sur la page Historique du AgentCore document.
| Modifier | Description | Date |
|---|---|---|
|
AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy— Politique mise à jour |
Ajout d'autorisations Amazon Bedrock Mantle ( |
17 juillet 2026 |
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout d'autorisations Amazon Elastic Container Registry ( |
2 décembre 2025 |
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout de l' |
3 novembre 2025 |
|
BedrockAgentCoreRuntimeIdentityServiceRolePolicy : nouvelle politique |
Ajout d'une nouvelle politique AWS gérée qui permet de gérer l'identité de la charge AgentCore de travail, les jetons d'accès et les informations d'identification OAuth pour les temps d'exécution des agents. |
10 octobre 2025 |
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout de l'autorisation de créer le rôle lié au service AgentCore d'identité d'exécution Amazon Bedrock. |
9 octobre 2025 |
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout de l'autorisation de créer le rôle lié au service AgentCore d'identité d'exécution Amazon Bedrock. |
8 octobre 2025 |
|
BedrockAgentCoreFullAccess— Politique mise à jour |
Ajout de l'autorisation de créer le rôle lié au service AgentCore réseau Amazon Bedrock. |
19 septembre 2025 |
|
BedrockAgentCoreNetworkServiceRolePolicy : nouvelle politique |
Ajout d'une nouvelle politique AWS gérée qui permet de AgentCore créer et de gérer des interfaces réseau dans votre VPC lorsqu'il est exécuté en mode VPC. |
19 septembre 2025 |
|
AgentCore a commencé à suivre les modifications |
AgentCore a commencé à suivre les modifications apportées AWS à ses politiques gérées. |
16 juillet 2025 |