View a markdown version of this page

Prasyarat - Batuan Dasar Amazon AgentCore

Prasyarat

Sebelum Anda mulai menggunakan Amazon Bedrock AgentCore Evaluations, pastikan Anda memiliki AWS izin yang diperlukan dan peran layanan yang dikonfigurasi.

Izin yang diperlukan

Untuk menggunakan fitur AgentCore evaluasi online Evaluasi, Anda memerlukan:

  • AWS Akun dengan izin IAM yang sesuai

  • Akses Amazon Bedrock dengan izin pemanggilan model (diperlukan saat menggunakan evaluator kustom)

  • CloudWatchAkses Amazon untuk melihat hasil evaluasi

  • Penelusuran Transaksi diaktifkan di CloudWatch - lihat Mengaktifkan Pencarian Transaksi

  • AWS Distro for OpenTelemetry (ADOT) SDK yang menginstruksikan agen Anda. Gunakan instruksi AgentCore Observabilitas untuk mengonfigurasi observabilitas agen yang dihosting di AgentCore Runtime dan agen yang dihosting di tempat lain.

Izin pengguna IAM

Pengguna atau peran IAM Anda memerlukan izin berikut untuk membuat dan mengelola evaluasi:

Operasi konsol dan API

Untuk menggunakan Amazon Bedrock AgentCore, Anda dapat melampirkan kebijakan BedrockAgentCoreFullAccess AWS terkelola ke pengguna IAM atau peran IAM Anda. Kebijakan ini memberikan izin luas untuk semua AgentCore kemampuan. Jika Anda hanya menggunakan AgentCore Evaluasi, sebaiknya buat kebijakan IAM khusus yang hanya menyertakan izin yang diperlukan untuk evaluasi.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateEvaluator", "bedrock-agentcore:GetEvaluator", "bedrock-agentcore:ListEvaluators", "bedrock-agentcore:UpdateEvaluator", "bedrock-agentcore:DeleteEvaluator", "bedrock-agentcore:CreateOnlineEvaluationConfig", "bedrock-agentcore:GetOnlineEvaluationConfig", "bedrock-agentcore:ListOnlineEvaluationConfigs", "bedrock-agentcore:UpdateOnlineEvaluationConfig", "bedrock-agentcore:DeleteOnlineEvaluationConfig", "bedrock-agentcore:Evaluate" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/AgentCoreEvaluationRole*", "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:Converse", "bedrock:InvokeModelWithResponseStream", "bedrock:ConverseStream" ], "Resource": [ "arn:aws:bedrock:*::foundation-model/*", "arn:aws:bedrock:*:*:inference-profile/*" ] }, { "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy", "logs:CreateLogGroup" ], "Resource": "*" }, { "Sid": "KMSPermissionsForCMKEvaluators", "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*" } ] }
catatan

KMSPermissionsForCMKEvaluatorsPernyataan ini hanya diperlukan jika Anda menggunakan kunci KMS yang dikelola pelanggan untuk mengenkripsi evaluator kustom. Untuk informasi selengkapnya, lihat Enkripsi saat istirahat untuk AgentCore Evaluasi.

Peran eksekusi layanan

Amazon Bedrock AgentCore Evaluations memerlukan peran IAM khusus untuk mengakses AWS sumber daya atas nama Anda. Peran ini memungkinkan layanan untuk:

  • Memanggil model Amazon Bedrock untuk evaluasi (diperlukan saat menggunakan evaluator kustom)

  • Baca jejak dari Amazon CloudWatch

  • Tulis hasil evaluasi ke Amazon CloudWatch

  • Konfigurasikan pengindeksan log untuk analisis jejak

Untuk membuat peran IAM, Anda dapat menggunakan konsol AgentCore Evaluations, AWS konsol, atau CLI AgentCore .

Opsi 1: Menggunakan Konsol AgentCore Evaluasi

Anda dapat membuat peran IAM yang diperlukan secara langsung melalui konsol AgentCore Evaluations, yang menyediakan pendekatan yang efisien dengan pembuatan peran otomatis.

Untuk membuat peran IAM menggunakan konsol AgentCore Evaluations

  1. Buka AgentCore konsol Amazon Bedrock.

  2. Di panel navigasi kiri, pilih Evaluasi.

  3. Pilih Buat konfigurasi evaluasi.

  4. Di bagian Izin, pilih Buat dan gunakan peran layanan baru dan konsol akan secara otomatis membuat peran IAM untuk Anda.

Opsi 2: Menggunakan AgentCore CLI

AgentCore CLI secara otomatis membuat peran IAM yang diperlukan saat Anda menerapkan proyek Anda.

Opsi 3: Menggunakan AWS Konsol

Anda dapat membuat peran IAM secara manual menggunakan AWS konsol, yang memberi Anda kontrol penuh atas konfigurasi peran dan kebijakan.

Untuk membuat peran IAM menggunakan konsol AWS

  1. Buka Konsol IAM

  2. Arahkan ke Peran dan pilih Buat peran

  3. Pilih AWS layanan sebagai jenis entitas tepercaya

  4. Buat peran IAM dengan kebijakan kepercayaan berikut untuk memungkinkan Amazon Bedrock AgentCore mengambil peran tersebut:

    { "Version": "2012-10-17", "Statement": [ { "Sid": "TrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}", "aws:ResourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:evaluator/*", "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:online-evaluation-config/*" ] } } } ] }
  5. Lampirkan kebijakan izin berikut ke peran eksekusi:

    { "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchLogReadStatement", "Effect": "Allow", "Action": [ "logs:DescribeLogGroups", "logs:GetQueryResults", "logs:StartQuery" ], "Resource": "*" }, { "Sid": "CloudWatchLogWriteStatement", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:{{region}}:{{accountId}}:log-group:/aws/bedrock-agentcore/evaluations/*" }, { "Sid": "CloudWatchIndexPolicyStatement", "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy" ], "Resource": [ "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans", "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans:*" ] }, { "Sid": "BedrockInvokeStatement", "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:InvokeModelWithResponseStream" ], "Resource": [ "arn:aws:bedrock:{{region}}::foundation-model/*", "arn:aws:bedrock:{{region}}:{{accountId}}:inference-profile/*" ] } ] }
    catatan

    Ganti {{region}} dan {{accountID}} dengan wilayah dan ID akun Anda yang AWS sebenarnya. Jika Anda menggunakan evaluator kustom dan telah menentukan a BedrockInvokeStatement, Anda juga dapat mencakup ID model yang diizinkan.

  6. Beri nama peran Anda (mis., AgentCoreEvaluationRole)

  7. Tinjau dan buat peran