View a markdown version of this page

Utilisation de rôles liés aux services pour Amazon Bedrock AgentCore - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de rôles liés aux services pour Amazon Bedrock AgentCore

Amazon Bedrock AgentCore utilise des rôles AWS liés aux services de gestion des identités et des accès (IAM). Un rôle lié à un service est un type unique de rôle IAM directement lié à. AgentCore Service-linked les rôles sont prédéfinis AgentCore et incluent toutes les autorisations dont le service a besoin pour appeler d'autres AWS services en votre nom.

Un rôle lié à un service AgentCore facilite l'utilisation car vous n'avez pas à ajouter manuellement les autorisations nécessaires. AgentCore définit les autorisations de ses rôles liés aux services et, sauf indication contraire, seule AgentCore peut assumer ses rôles. Les autorisations définies comprennent la politique d’approbation et la politique d’autorisation. De plus, cette politique d’autorisation ne peut pas être attachée à une autre entité IAM.

Vous pouvez supprimer les rôles uniquement après la suppression préalable de leurs ressources connexes. Cela protège vos AgentCore ressources car vous ne pouvez pas supprimer par inadvertance l'autorisation d'accès aux ressources.

AgentCore utilise les rôles liés aux services suivants :

  • AWSServiceRoleForBedrockAgentCoreNetwork- Gère les interfaces réseau de votre VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity- Gère l'identité de la charge de travail, les jetons d'accès et les informations d'identification OAuth pour les environnements d'exécution des agents

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork- Gère les ressources Amazon VPC Lattice pour la connectivité privée AgentCore Gateway

  • AWSServiceRoleForBedrockAgentCoreIdentity- Gère les ressources Amazon VPC Lattice pour la connectivité AgentCore d'identité aux fournisseurs d'identité privés

  • AWSServiceRoleForBedrockAgentCoreRuntimeInstances- Nettoie les ressources de calcul créées par un fournisseur de capacité pour le type de calcul Instances

AgentCore autorisations de rôle liées aux services

Rôle lié à un service réseau

AgentCore utilise le rôle lié à un service nommé AWSServiceRoleForBedrockAgentCoreNetwork pour permettre de AgentCore créer et de gérer des interfaces réseau dans votre VPC en votre nom.

Le rôle lié à un service AWSServiceRoleForBedrockAgentCoreNetwork approuve les services suivants pour endosser le rôle :

  • network.bedrock-agentcore.amazonaws.com

La politique d'autorisation des rôles AgentCore permet d'effectuer les actions suivantes sur les ressources spécifiées :

Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }

Rôle lié au service d'identité

AgentCore utilise le rôle lié à un service nommé AWSServiceRoleForBedrockAgentCoreRuntimeIdentity pour permettre de gérer l'identité de la charge AgentCore de travail, les jetons d'accès et les informations d'identification OAuth en votre nom.

Le rôle lié à un service AWSServiceRoleForBedrockAgentCoreRuntimeIdentity approuve les services suivants pour endosser le rôle :

  • runtime-identity.bedrock-agentcore.amazonaws.com

La politique d'autorisation des rôles AgentCore permet d'effectuer ces actions sur les ressources spécifiées.

Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }

Pour plus d'informations sur les modifications apportées à cette politique, consultez la section AgentCore Mises à jour des politiques AWS gérées.

Comprendre la fonction d'identité

Le rôle lié à un service est utilisé pour prendre en charge l'authentification OAuth et les fonctionnalités de jeton de support JWT pour les ressources d'exécution. AgentCore Cette fonctionnalité permet aux environnements d'exécution des agents de gérer en toute sécurité les identités des charges de travail et d'accéder à des fournisseurs OAuth externes pour le compte des utilisateurs.

Principaux avantages de la gestion des identités

  • Gestion simplifiée des autorisations  : il n'est plus nécessaire de configurer manuellement les politiques IAM pour l'accès à l'identité de la charge de travail

  • Gestion sécurisée des jetons  : fournit un accès sécurisé aux jetons d'accès à la charge de travail pour les flux OAuth

  • Fédération d'utilisateurs  : active les flux OAuth à trois volets pour accéder à des services externes tels que Google Drive, Microsoft Graph, etc.

  • Provisionnement automatique  : Service-linked le rôle est créé automatiquement en cas de besoin

Comment fonctionne la gestion des identités

Lorsque vous invoquez un AgentCore environnement d'exécution avec une authentification OAuth ou des jetons porteurs JWT :

  1. Vous configurez les paramètres de l'autorisation JWT (URL de découverte, clients autorisés, audiences autorisées) lors de la création de l'exécution

  2. AgentCore crée automatiquement le rôle lié au service pour gérer les autorisations d'identité de la charge de travail

  3. Le moteur d'exécution utilise le rôle lié au service pour échanger des jetons JWT contre des jetons d'accès à la charge de travail

  4. Votre code d'agent peut utiliser ces jetons pour accéder à des fournisseurs et services OAuth externes

  5. Toute la gestion des jetons est gérée en toute sécurité via le service AgentCore Identity

Migration depuis une approche traditionnelle

Pour les agents existants (créés avant le 13 octobre 2025)
  • Continuer à utiliser les politiques IAM manuelles associées au rôle d'exécution de l'agent

  • Pas de migration automatique : le comportement existant est préservé

Pour les nouveaux agents (créés le 13 octobre 2025 ou après cette date)
  • Utiliser automatiquement l'approche des rôles liés aux services

  • Aucune configuration manuelle de politique IAM n'est requise

  • Configuration et gestion simplifiées

Le rôle lié aux services garantit que AgentCore vous ne pouvez accéder qu'aux ressources d'identité de charge de travail qui sont explicitement associées aux environnements d'exécution de vos agents, tout en maintenant une isolation sécurisée et une attribution claire des ressources.

Pour plus de détails sur la mise en œuvre, consultez Authentification et autorisation avec Inbound Auth et Outbound Auth.

Rôle lié au service Gateway

AgentCore utilise le rôle lié au service nommé AWSServiceRoleForBedrockAgentCoreGatewayNetwork pour permettre à AgentCore Gateway de créer et de gérer les ressources Amazon VPC Lattice sur votre compte en votre nom. Ce rôle est utilisé lorsque vous configurez une cible de passerelle avec un point de terminaison privé géré, ce qui permet à AgentCore Gateway de configurer les passerelles de ressources VPC Lattice nécessaires pour une connectivité privée aux ressources de votre VPC.

Le rôle lié à un service AWSServiceRoleForBedrockAgentCoreGatewayNetwork approuve les services suivants pour endosser le rôle :

  • bedrock-agentcore.amazonaws.com

La politique d'autorisation des rôles AgentCore permet d'effectuer les actions suivantes sur les ressources spécifiées :

Vous pouvez consulter la politique complète à l'adresse AWSBedrockAgentCoreGatewayNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }

Présentation de la fonctionnalité Gateway Managed Lattice

Le rôle lié à un service est utilisé pour prendre en charge la fonctionnalité de point de terminaison privé géré pour les cibles AgentCore Gateway. Lorsque vous créez une cible de passerelle avec un point de terminaison privé géré, AgentCore utilise ce rôle pour créer et gérer des passerelles de ressources VPC Lattice sur votre compte en votre nom. Ces passerelles de ressources gérées permettent une connectivité privée entre AgentCore Gateway et les ressources de votre VPC sans que vous ayez à configurer manuellement les ressources VPC Lattice.

Principaux avantages des ressources en treillis gérées

  • Configuration simplifiée  : il n'est plus nécessaire de créer et de configurer manuellement des passerelles de ressources VPC Lattice

  • Scoped-down Autorisations réseau  : les développeurs d'applications n'ont pas besoin d'autorisations réseau VPC Lattice dans leurs propres politiques IAM

  • Cycle de vie géré  : AgentCore gère le cycle de vie complet des ressources Lattice, y compris la création, la réutilisation et le nettoyage

  • Provisionnement automatique  : le rôle lié au service est créé automatiquement lorsque vous créez une cible de passerelle avec un point de terminaison privé géré

Comment fonctionnent les ressources en treillis gérées

Lorsque vous créez une cible de passerelle avec un point de terminaison privé géré :

  1. Vous spécifiez le VPC, les sous-réseaux et les groupes de sécurité facultatifs pour le point de terminaison privé dans la configuration managedVpcResource

  2. AgentCore crée automatiquement le rôle lié au service s'il n'existe pas déjà

  3. AgentCore utilise le rôle pour créer une passerelle de ressources VPC Lattice gérée dans votre compte, étiquetée avec BedrockAgentCoreGatewayManaged

  4. AgentCore configure les ressources VPC Lattice nécessaires pour activer la connectivité privée

  5. Lorsque vous supprimez la cible de la passerelle, AgentCore nettoie les ressources Lattice gérées qui ne sont plus utilisées

Note

Le rôle lié à un service ne peut gérer que les passerelles de ressources VPC Lattice qui sont balisées avec. BedrockAgentCoreGatewayManaged Il ne peut pas modifier ni supprimer les passerelles de ressources que vous créez et gérez vous-même. Si vous utilisez l'option de ressource Lattice autogérée pour les cibles de votre passerelle, ce rôle lié à un service n'est pas obligatoire.

Rôle lié au service Identity Network

AgentCore utilise le rôle lié au service nommé AWSServiceRoleForBedrockAgentCoreIdentity pour permettre à AgentCore Identity de créer et de gérer les ressources Amazon VPC Lattice sur votre compte en votre nom. Ce rôle est utilisé lorsque vous configurez un point de terminaison privé pour un fournisseur d'identité privé, ce qui permet à AgentCore Identity de configurer les passerelles de ressources VPC Lattice nécessaires pour une connectivité privée aux fournisseurs d'identité de votre VPC.

Le rôle lié à un service AWSServiceRoleForBedrockAgentCoreIdentity approuve les services suivants pour endosser le rôle :

  • identity-network.bedrock-agentcore.amazonaws.com

La politique d'autorisation des rôles AgentCore permet d'effectuer les actions suivantes sur les ressources spécifiées :

Vous pouvez consulter la politique complète à l'adresse AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy.

{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }

Comprendre la fonctionnalité Identity Network

Le rôle lié à un service est utilisé pour prendre en charge la fonctionnalité de point de terminaison privé géré pour AgentCore Identity. Lorsque vous configurez un point de terminaison privé pour un fournisseur d'identité privé, AgentCore utilise ce rôle pour créer et gérer des passerelles de ressources VPC Lattice sur votre compte en votre nom. Ces passerelles de ressources gérées permettent une connectivité privée entre les fournisseurs AgentCore d'identité et d'identité de votre VPC, tels que Keycloak auto-hébergé ou d'autres serveurs d' OIDC-compliant autorisation PingFederate, sans que vous ayez à configurer manuellement les ressources VPC Lattice.

Comment les ressources en treillis gérées fonctionnent pour l'identité

Lorsque vous configurez un point de terminaison privé pour un fournisseur d'identité privé :

  1. Vous spécifiez le VPC, les sous-réseaux et les groupes de sécurité facultatifs pour le point de terminaison privé dans la configuration managedVpcResource

  2. AgentCore crée automatiquement le rôle lié au service s'il n'existe pas déjà

  3. AgentCore utilise le rôle pour créer une passerelle de ressources VPC Lattice gérée dans votre compte, étiquetée avec BedrockAgentCoreIdentityManaged

  4. AgentCore configure les ressources VPC Lattice nécessaires pour activer la connectivité privée à votre fournisseur d'identité

  5. Lorsque vous supprimez la configuration du point de terminaison privé, AgentCore nettoie les ressources Lattice gérées qui ne sont plus utilisées

Note

Le rôle lié à un service ne peut gérer que les passerelles de ressources VPC Lattice qui sont balisées avec. BedrockAgentCoreIdentityManaged Il ne peut pas modifier ni supprimer les passerelles de ressources que vous créez et gérez vous-même. Si vous utilisez l'option de ressource Lattice autogérée pour votre fournisseur d'identité privé, ce rôle lié à un service n'est pas obligatoire.

Pour plus d'informations sur la configuration des fournisseurs d'identité privés, consultez Connexion à des fournisseurs d'identité privés dans votre VPC.

Rôle lié au service Runtime Instances

AgentCore utilise le rôle lié à un service nommé AWSServiceRoleForBedrockAgentCoreRuntimeInstances pour nettoyer les ressources de calcul créées par un fournisseur de capacité pour le type de calcul Instances. AgentCore utilise ce rôle pour libérer des ressources telles que des instances EC2, des volumes Amazon EBS, des modèles de lancement, des groupes Auto Scaling et des EventBridge règles Amazon lorsqu'une session se termine ou qu'un fournisseur de capacité est supprimé. Le nettoyage s'effectue via le rôle lié au service AgentCore afin de libérer ces ressources même si le rôle d'opérateur du fournisseur de capacité est modifié ou supprimé ultérieurement.

Le rôle lié à un service AWSServiceRoleForBedrockAgentCoreRuntimeInstances approuve les services suivants pour endosser le rôle :

  • runtime-instances.bedrock-agentcore.amazonaws.com

La politique d'autorisation des rôles AgentCore permet d'effectuer les actions suivantes sur les ressources spécifiées. Les autorisations sont limitées aux ressources qui AgentCore gèrent, à l'aide de la clé de ec2:ManagedResourceOperator condition, de la balise de bedrock-agentcore:capacity-provider-id ressource et de la clé de events:ManagedBy condition.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDescribeResources", "Effect": "Allow", "Action": [ "ec2:DescribeInstanceStatus", "ec2:DescribeInstances", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVolumes", "ec2:DescribeLaunchTemplates", "ec2:DescribeLaunchTemplateVersions", "autoscaling:DescribeAutoScalingGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowCleanupManagedLaunchTemplate", "Effect": "Allow", "Action": [ "ec2:DeleteLaunchTemplate", "ec2:DeleteLaunchTemplateVersions" ], "Resource": "arn:aws:ec2:*:*:launch-template/*", "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowCleanupAutoScalingGroup", "Effect": "Allow", "Action": [ "autoscaling:DeleteAutoScalingGroup", "autoscaling:CompleteLifecycleAction" ], "Resource": "arn:aws:autoscaling:*:*:autoScalingGroup:*", "Condition": { "Null": { "aws:ResourceTag/bedrock-agentcore:capacity-provider-id": "false" } } }, { "Sid": "AllowCleanupEventBridge", "Effect": "Allow", "Action": [ "events:RemoveTargets", "events:DeleteRule" ], "Resource": "arn:aws:events:*:*:rule/*", "Condition": { "StringEquals": { "events:ManagedBy": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowCleanupEBSVolumes", "Effect": "Allow", "Action": [ "ec2:DeleteVolume" ], "Resource": [ "arn:aws:ec2:*:*:volume/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowDetachEBSVolumes", "Effect": "Allow", "Action": [ "ec2:DetachVolume" ], "Resource": [ "arn:aws:ec2:*:*:volume/*", "arn:aws:ec2:*:*:instance/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowTerminateManagedInstances", "Effect": "Allow", "Action": [ "ec2:TerminateInstances" ], "Resource": [ "arn:aws:ec2:*:*:instance/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } } ] }

Création d'un rôle lié à un service pour AgentCore

Il n'est pas nécessaire de créer manuellement des rôles liés à un service. AgentCore les crée automatiquement en cas de besoin :

  • Rôle lié à un service réseau  : créé lorsque vous créez un AgentCore environnement d'exécution, un interpréteur de code ou des ressources de navigateur avec une configuration VPC

  • Rôle lié au service d'identité  : créé lorsque vous créez ou mettez à jour un AgentCore Runtime le 13 octobre 2025 ou après cette date

  • Rôle lié au service Gateway  : créé lorsque vous créez une cible AgentCore Gateway avec une configuration de point de terminaison privé géré () managedVpcResource

  • Rôle lié au service Identity Network  : créé lorsque vous configurez un point de terminaison privé pour une configuration de fournisseur d'identité hébergé par un VPC () managedVpcResource

  • Rôle lié au service des instances d'exécution  : créé lorsque vous créez un fournisseur de capacité pour le type de calcul Instances

Si vous supprimez un rôle lié à un service et que vous devez le créer à nouveau, vous pouvez utiliser la même procédure pour recréer le rôle dans votre compte. Lorsque vous créez les AgentCore ressources appropriées, AgentCore crée à nouveau le rôle lié au service pour vous.

Autorisations requises pour créer un rôle lié à un service

Vous devez configurer les autorisations de manière à permettre à une entité IAM (comme un utilisateur, un groupe ou un rôle) de créer, modifier ou supprimer un rôle lié à un service. L'entité IAM doit disposer des autorisations suivantes :

Pour le rôle lié au service réseau

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Pour le rôle lié au service d'identité

{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }

Pour le rôle lié au service Gateway

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }

Pour le rôle lié au service Identity Network

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }

Pour le rôle lié au service Runtime Instances

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-instances.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeInstances", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-instances.bedrock-agentcore.amazonaws.com" } } }

Ces autorisations sont déjà incluses dans la politique AWS gérée BedrockAgentCoreFullAccess.

Modifier un rôle lié à un service pour AgentCore

AgentCore ne vous permet pas de modifier les rôlesAWSServiceRoleForBedrockAgentCoreNetwork, AWSServiceRoleForBedrockAgentCoreRuntimeIdentity AWSServiceRoleForBedrockAgentCoreGatewayNetworkAWSServiceRoleForBedrockAgentCoreIdentity, ou AWSServiceRoleForBedrockAgentCoreRuntimeInstances liés à un service. Après avoir créé un rôle lié à un service, vous ne pouvez pas changer le nom du rôle, car plusieurs entités peuvent faire référence à ce rôle. Néanmoins, vous pouvez modifier la description du rôle à l’aide d’IAM. Pour plus d'informations, consultez la section Modification d'un rôle lié à un service.

Supprimer un rôle lié à un service pour AgentCore

Si vous n’avez plus besoin d’utiliser une fonctionnalité ou un service qui nécessite un rôle lié à un service, nous vous recommandons de supprimer ce rôle. De cette façon, vous n’avez aucune entité inutilisée qui n’est pas surveillée ou gérée activement. Cependant, vous devez supprimer toutes vos AgentCore ressources qui utilisent le rôle lié à un service avant de pouvoir supprimer le rôle :

  • Rôle lié à un service réseau  : supprimez toutes les ressources AgentCore d'exécution, d'interprétation de code et de navigateur avec la configuration VPC

  • Rôle lié au service d'identité  : supprimer toutes les AgentCore ressources d'exécution

  • Rôle lié au service de passerelle  : supprimez toutes les cibles de AgentCore passerelle qui utilisent des points de terminaison privés gérés (configuration) managedVpcResource

  • Rôle lié au service Identity Network  : supprimez toutes les ressources AgentCore d'identité qui utilisent des points de terminaison privés gérés pour les fournisseurs d'identité hébergés par VPC (configuration). managedVpcResource Cela inclut les fournisseurs d'informations d'identification OAuth sortants et les configurations d'autorisation JWT entrantes (sur Runtime ou Gateway). AgentCore

  • Rôle lié au service Runtime Instances  : supprimez tous les fournisseurs de capacité.

Nettoyage d’un rôle lié à un service

Avant de pouvoir utiliser IAM pour supprimer un rôle lié à un service, vous devez d’abord vérifier qu’aucune session n’est active pour le rôle et supprimer toutes les ressources utilisées par le rôle.

Pour vérifier si le rôle lié à un service possède une session active dans la console IAM

  1. Connectez-vous à la console de AWS gestion et ouvrez la console IAM à https://console.aws.amazon.com/iam/ l'adresse.

  2. Dans le volet de navigation de la console IAM, choisissez Rôles, puis choisissez le nom (et non la case à cocher) du AWSServiceRoleForBedrockAgentCoreNetwork rôle.

  3. Sur la page Récapitulatif du rôle sélectionné, choisissez l'onglet Access Advisor.

  4. Dans l'onglet Access Advisor, consultez l'activité récente pour le rôle lié à un service.

Note

Si vous ne savez pas AgentCore s'il utilise un rôle lié à un service, vous pouvez essayer de le supprimer. Si le service utilise le rôle, la suppression échoue et vous avez accès aux régions dans lesquelles le rôle est utilisé. Si le rôle est utilisé, vous devez attendre que la session se termine avant de pouvoir le supprimer. Vous ne pouvez pas révoquer la session d’un rôle lié à un service.

Si vous souhaitez supprimer un rôle lié à un service, vous devez d'abord supprimer les ressources appropriées AgentCore  :

  • AWSServiceRoleForBedrockAgentCoreNetwork: supprimez toutes les ressources AgentCore d'exécution, d'interpréteur de code et de navigateur avec la configuration VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity: Supprimez toutes les ressources AgentCore Runtime

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork: supprimez toutes les cibles AgentCore Gateway qui utilisent des points de terminaison privés gérés. Une fois toutes les cibles gérées supprimées, AgentCore libère les passerelles de ressources VPC Lattice gérées qui ne sont plus utilisées.

  • AWSServiceRoleForBedrockAgentCoreIdentity: supprimez toutes les ressources AgentCore d'identité qui utilisent des points de terminaison privés gérés pour les fournisseurs d'identité hébergés par VPC. Cela inclut les fournisseurs d'informations d'identification OAuth sortants et les configurations d'autorisation JWT entrantes (sur AgentCore Runtime ou Gateway) qui ont un point de terminaison privé. managedVpcResource Une fois toutes les configurations de terminaux privés gérés supprimées, AgentCore libère les passerelles de ressources VPC Lattice gérées qui ne sont plus utilisées.

  • AWSServiceRoleForBedrockAgentCoreRuntimeInstances: supprimez tous les fournisseurs de capacité. La suppression d'un fournisseur de capacité arrête et supprime ses sessions et libère les ressources de calcul associées.

Suppression manuelle du rôle lié au service

Utilisez la console IAM, l' AWS interface de ligne de commande ou l'API IAM pour supprimer les rôles liés à un service. Pour plus d'informations, consultez la section Suppression d'un rôle lié à un service.