Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation de rôles liés à des services pour AWS Registre des agents
La migration est désormais ouverte
AWS Le registre des agents a été lancé sous le nouvel agent-registry espace de noms. La prise en charge de l'bedrock-agentcoreespace de noms de version préliminaire publique sera interrompue le 17 septembre 2026. Pour obtenir des instructions de migration, consultez le guide complet de migration du registre.
AWS Le registre des agents utilise des AWS rôles liés aux services de gestion des identités et des accès (IAM). Un rôle lié à un service est un type unique de rôle IAM directement lié au registre des agents. AWS Service-linked les rôles sont prédéfinis par le registre des AWS agents et incluent toutes les autorisations dont le service a besoin pour appeler d'autres AWS services en votre nom.
AWS Le registre des agents utilise le rôle lié au service nommé. AWSServiceRoleForAgentRegistry Ce rôle fournit les autorisations nécessaires au registre des AWS agents pour découvrir les ressources des comptes des membres de votre organisation (détection automatique), gérer les enregistrements de registre en votre nom, configurer des enregistreurs de configuration AWS Config pour le suivi des ressources et publier CloudWatch des mesures. La politique d'autorisations de rôle associée AWSServiceRoleForAgentRegistry est nommée AWSAgentRegistryServiceRolePolicy. Pour le document de politique complet, consultez AWSAgentRegistryServiceRolePolicy le AWS Managed Policy Reference Guide.
Service-linked autorisations de rôle pour AWS Registre des agents
AWS Le registre des agents utilise le rôle lié au service nomméAWSServiceRoleForAgentRegistry, qui permet au registre des AWS agents d'appeler les AWS services en votre nom.
Le rôle lié à un service AWSServiceRoleForAgentRegistry approuve les services suivants pour endosser le rôle :
-
agent-registry.amazonaws.com
La politique d'autorisations de rôle nommée AWSAgentRegistryServiceRolePolicy permet au registre des AWS agents d'effectuer les actions suivantes :
AWS Accès des organisations
AWS Le registre des agents lit les métadonnées de l'organisation pour permettre la détection automatique des ressources sur les comptes des membres.
-
organizations:DescribeAccount— Récupérez des informations sur les comptes des membres de votre organisation. -
organizations:DescribeOrganization— Récupérez des informations sur l'organisation. -
organizations:ListAccounts— Répertoriez tous les comptes de l'organisation. -
organizations:ListDelegatedAdministrators— Identifiez les administrateurs délégués enregistrés pour la détection automatique.
Ces actions s'appliquent à toutes les ressources (*).
AWS Création de rôles liés à un service de configuration
AWS Le registre des agents crée le rôle lié au service AWS Config lors de la configuration des enregistreurs de configuration pour le suivi des ressources dans les comptes membres.
-
iam:CreateServiceLinkedRole— Créez leAWSServiceRoleForConfigrôle.
Cette action est limitée à la ressource arn:aws:iam::*:role/aws-service-role/config.amazonaws.com/AWSServiceRoleForConfig et est conditionnée à l'iam:AWSServiceNameégalisation. config.amazonaws.com
AWS Configuration et gestion de l'enregistreur
AWS Le registre des agents gère les enregistreurs de configuration liés aux services afin de suivre les ressources prises en charge à des fins de détection automatique.
-
config:PutServiceLinkedConfigurationRecorder— Créez ou mettez à jour un enregistreur de configuration pour la détection automatique. -
config:DeleteServiceLinkedConfigurationRecorder— Supprimez l'enregistreur de configuration lorsque la détection automatique est désactivée. -
config:DescribeConfigurationRecorders— Décrire les enregistreurs de configuration (accès en lecture). -
config:DescribeConfigurationRecorderStatus— Vérifiez l'état des enregistreurs de configuration.
Les actions d'écriture (PutetDelete) sont conditionnées à l'config:ConfigurationRecorderServicePrincipalégalitéagent-registry.amazonaws.com, ce qui signifie que seuls les enregistreurs appartenant à AWS Agent Registry peuvent être modifiés.
Les actions de lecture (Describe) sont limitées aux ressources correspondantesarn:aws:config:*:*:configuration-recorder/AWSConfigurationRecorderForAgentRegistry*.
Gestion des enregistrements du registre
AWS Le registre des agents gère les enregistrements du registre dans le cadre de la détection automatique, qui permet de créer, de mettre à jour et de supprimer des enregistrements lorsque des ressources sont découvertes, modifiées ou supprimées dans les comptes des membres.
-
agent-registry:CreateRegistryRecord— Créez un enregistrement pour une ressource récemment découverte. -
agent-registry:DeleteRegistryRecord— Supprime un enregistrement lorsque la ressource source est supprimée. -
agent-registry:GetRegistryRecord— Lisez un enregistrement pour vérifier son état actuel. -
agent-registry:ListRegistryRecords— Répertorier les enregistrements dans un registre. -
agent-registry:UpdateRegistryRecord— Met à jour un enregistrement lorsque la ressource source change.
Ces actions sont limitées arn:aws:agent-registry:*:*:registry/* et conditionnées à la aws:ResourceAccount mise en correspondance${aws:PrincipalAccount}, ce qui signifie que le rôle ne peut gérer que les enregistrements des registres appartenant au même compte.
CloudWatch métriques
AWS Le registre des agents publie des mesures opérationnelles sur Amazon à CloudWatch des fins de surveillance.
-
cloudwatch:PutMetricData— Publiez des métriques sur CloudWatch.
Cette action est conditionnée à l'obtention de cloudwatch:namespace l'un AWS/AgentRegistry ou l'autre AWS/Usage des deux et à l'aws:ResourceAccountappariement${aws:PrincipalAccount}. Le rôle peut uniquement envoyer des données métriques à ces espaces de noms spécifiques au sein du même compte.
Récapitulatif des autorisations
| Capacité | Actions |
|---|---|
|
Lire les métadonnées de l'organisation |
|
|
AWS Configuration de la configuration |
|
|
Gérer les enregistrements du registre |
|
|
Publication de métriques |
|
Vous devez configurer les autorisations de manière à permettre à une entité IAM (comme un utilisateur, un groupe ou un rôle) de créer, modifier ou supprimer un rôle lié à un service. Pour plus d'informations, consultez la section sur les autorisations relatives aux Service-linked rôles dans le guide de l'utilisateur IAM.
Création du rôle lié à un service pour AWS Registre des agents
Il n'est généralement pas nécessaire de créer manuellement le rôle lié au service. Lorsque vous créez un registre dans le registre des AWS agents de la console de AWS gestion, de l' AWS interface de ligne de commande ou de l' AWS API, le registre des AWS agents crée le rôle lié au service pour vous.
Note
La première fois que vous créez un registre, l'iam:CreateServiceLinkedRoleautorisation doit vous être accordée dans le cadre d'une politique basée sur l'identité.
Important
Pour un registre à l'échelle de l'organisation chiffré à l'aide d'une clé gérée par le client, le rôle lié au service doit déjà exister dans le compte de l'administrateur du registre (généralement l'administrateur délégué) avant que vous n'CreateRegistryappeliez. Il n'est pas créé pour vous dans le cadre de cet appel. La politique de clé KMS de l'administrateur de registre désigne le AWSServiceRoleForAgentRegistry rôle en tant que principal, et IAM rejette toute stratégie clé faisant référence à un principal qui n'existe pas encore.
Créez d'abord le rôle dans le compte d'administrateur du registre, soit en activant l'accès sécurisé pour la détection automatique (qui le provisionne via ASLRP), soit en exécutant. aws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com
Dans tous les autres cas, y compris les registres non liés à l'organisation chiffrés à l'aide d'une clé gérée par le client, vous CreateRegistry créez le rôle lié au service s'il n'existe pas déjà.
Pour les étapes de configuration associées, consultez la Déclaration de politique pour le rôle lié à un service et Étape 1 : Activer l'accès sécurisé et créer le rôle lié à un service.
Si vous supprimez ce rôle lié à un service et que vous avez ensuite besoin de le recréer, vous pouvez utiliser la même procédure pour recréer le rôle dans votre compte. Lorsque vous créez un registre dans le registre des AWS agents, le registre des AWS agents crée à nouveau le rôle lié au service pour vous.
Vous pouvez également utiliser la console IAM pour créer un rôle lié à un service avec le cas d'utilisation du registre des AWS agents. Dans la AWS CLI ou l' AWS API, créez un rôle lié à un service avec le nom du agent-registry.amazonaws.com service :
aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"
Pour plus d’informations, consultez Création d’un rôle lié à un service dans le Guide de l’utilisateur IAM. Si vous supprimez ce rôle lié à un service, vous pouvez utiliser ce même processus pour créer le rôle à nouveau.
Modification du rôle lié à un service pour AWS Registre des agents
AWS Le registre des agents ne vous permet pas de modifier le rôle AWSServiceRoleForAgentRegistry lié au service. Une fois que vous avez créé un rôle lié à un service, vous ne pouvez plus modifier son nom, car diverses entités peuvent y faire référence.
Suppression du rôle lié à un service pour AWS Registre des agents
Si vous n’avez plus besoin d’utiliser une fonction ou un service qui nécessite un rôle lié à un service, nous vous recommandons de supprimer ce rôle. Cela vous évite d'avoir une entité inutilisée qui n'est pas surveillée ou maintenue activement. Cependant, vous devez nettoyer les ressources de votre rôle lié à un service avant de pouvoir les supprimer manuellement.
Pour supprimer le AWSServiceRoleForAgentRegistry rôle, vous devez d'abord :
-
Désactivez la détection automatique sur tous les registres à l'échelle de l'organisation.
-
Supprimez tous les registres dans le registre des AWS agents.
Important
Si vous supprimez le rôle AWSServiceRoleForAgentRegistry lié à un service alors que les registres existent toujours, la détection automatique cesse de fonctionner : aucune nouvelle ressource n'est découverte et les enregistrements existants ne sont ni mis à jour ni supprimés. CloudWatch les métriques pour le registre des AWS agents cessent également d'être publiées. Pour restaurer les fonctionnalités, recréez le rôle en créant un nouveau registre ou en exécutantaws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com".
Note
Si le registre des AWS agents utilise le rôle lorsque vous essayez de supprimer les ressources, la suppression risque d'échouer. Si cela se produit, patientez quelques minutes et réessayez.
Pour supprimer manuellement le rôle lié au service à l’aide d’IAM
Utilisez la console IAM, l' AWS interface de ligne de commande ou l' AWS API pour supprimer le rôle lié à un AWSServiceRoleForAgentRegistry service. Pour plus d’informations, consultez la section Suppression d’un rôle lié à un service dans le Guide de l’utilisateur IAM.
Régions prises en charge pour AWS Rôles liés au service Agent Registry
AWS Le registre des agents prend en charge l'utilisation du AWSServiceRoleForAgentRegistry rôle lié au service dans chaque région où le registre des AWS agents est disponible.