View a markdown version of this page

Prasyarat - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Prasyarat

Sebelum Anda mulai menggunakan AgentCore Evaluasi Amazon Bedrock, pastikan Anda memiliki AWS izin dan peran layanan yang diperlukan dikonfigurasi.

Izin yang diperlukan

Untuk menggunakan fitur AgentCore evaluasi online Evaluasi, Anda memerlukan:

  • AWS Akun dengan izin IAM yang sesuai

  • Akses Amazon Bedrock dengan izin pemanggilan model (diperlukan saat menggunakan evaluator khusus)

  • Ak CloudWatch ses Amazon untuk melihat hasil evaluasi

  • Agen yang dibangun dengan kerangka kerja yang didukung dan pustaka instrumentasi. Untuk informasi selengkapnya tentang kerangka kerja dan pustaka instrumentasi yang didukung, lihat Kerangka kerja agen yang didukung.

  • Agen yang digunakan pada AgentCore Runtime dengan pengamatan diaktifkan, atau agen yang dibangun dengan kerangka kerja yang didukung dikonfigurasi dengan AgentCore Observability, termasuk Pencarian Transaksi. Untuk informasi selengkapnya tentang pengaturan telemetri, lihat Pengaturan dan pengiriman telemetri.

Izin pengguna IAM

Pengguna atau peran IAM Anda memerlukan izin berikut untuk membuat dan mengelola evaluasi:

Operasi konsol dan API

Untuk menggunakan Amazon Bedrock AgentCore, Anda dapat melampirkan kebijakan terkel BedrockAgentCoreFullAccess AWS ola ke pengguna IAM atau peran IAM Anda. Kebijakan ini memberikan izin luas untuk semua AgentCore kemampuan. Jika Anda hanya menggunakan AgentCore Evaluasi, sebaiknya buat kebijakan IAM khusus yang hanya mencakup izin yang diperlukan untuk evaluasi.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateEvaluator", "bedrock-agentcore:GetEvaluator", "bedrock-agentcore:ListEvaluators", "bedrock-agentcore:UpdateEvaluator", "bedrock-agentcore:DeleteEvaluator", "bedrock-agentcore:CreateOnlineEvaluationConfig", "bedrock-agentcore:GetOnlineEvaluationConfig", "bedrock-agentcore:ListOnlineEvaluationConfigs", "bedrock-agentcore:UpdateOnlineEvaluationConfig", "bedrock-agentcore:DeleteOnlineEvaluationConfig", "bedrock-agentcore:Evaluate" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/AgentCoreEvaluationRole*", "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:Converse", "bedrock:InvokeModelWithResponseStream", "bedrock:ConverseStream" ], "Resource": [ "arn:aws:bedrock:*::foundation-model/*", "arn:aws:bedrock:*:*:inference-profile/*" ] }, { "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy", "logs:CreateLogGroup" ], "Resource": "*" }, { "Sid": "KMSPermissionsForCMKEvaluators", "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*" } ] }
catatan

Per KMSPermissionsForCMKEvaluators nyataan ini hanya diperlukan jika Anda menggunakan kunci KMS yang dikelola pelanggan untuk mengenkripsi evaluator kustom. Untuk informasi selengkapnya, lihat Enkripsi saat diam untuk AgentCore Evaluasi.

Peran eksekusi layanan

AgentCore Evaluasi Amazon Bedrock memerlukan peran IAM khusus untuk mengakses AWS sumber daya atas nama Anda. Peran ini memungkinkan layanan untuk:

  • Memanggil model Amazon Bedrock untuk evaluasi (diperlukan saat menggunakan evaluator khusus)

  • Baca jejak dari Amazon CloudWatch

  • Tulis hasil evaluasi ke Amazon CloudWatch

  • Konfigurasikan pengindeksan log untuk analisis jejak

Untuk membuat peran IAM, Anda dapat menggunakan konsol AgentCore Evaluasi, AWS konsol, atau AgentCore CLI.

Opsi 1: Menggunakan Konsol AgentCore Evaluasi

Anda dapat membuat peran IAM yang diperlukan secara langsung melalui konsol AgentCore Evaluasi, yang menyediakan pendekatan yang efisien dengan pembuatan peran otomatis.

Untuk membuat peran IAM menggunakan konsol AgentCore Evaluasi

  1. Buka AgentCore konsol Amazon Bedrock.

  2. Di panel navigasi kiri, pilih Evaluasi.

  3. Pilih Buat konfigurasi evaluasi.

  4. Di bagian Izin, pilih Buat dan gunakan peran layanan baru dan konsol akan secara otomatis membuat peran IAM untuk Anda.

Opsi 2: Menggunakan AgentCore CLI

AgentCore CLI secara otomatis membuat peran IAM yang diperlukan saat Anda menerapkan proyek Anda.

Opsi 3: Menggunakan AWS Konsol

Anda dapat membuat peran IAM secara manual menggunakan AWS konsol, yang memberi Anda kontrol penuh atas konfigurasi dan kebijakan peran.

Untuk membuat peran IAM menggunakan konsol AWS

  1. Buka Konsol IAM

  2. Arahkan ke Peran dan pilih Buat peran

  3. Pilih AWS layanan sebagai tipe entitas tepercaya

  4. Buat peran IAM dengan kebijakan kepercayaan berikut untuk mengizinkan Amazon Bedrock AgentCore mengambil peran tersebut:

    { "Version": "2012-10-17", "Statement": [ { "Sid": "TrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}", "aws:ResourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:evaluator/*", "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:online-evaluation-config/*" ] } } } ] }
  5. Lampirkan kebijakan izin berikut ke peran eksekusi:

    { "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchLogReadStatement", "Effect": "Allow", "Action": [ "logs:DescribeLogGroups", "logs:GetQueryResults", "logs:StartQuery" ], "Resource": "*" }, { "Sid": "CloudWatchLogWriteStatement", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:{{region}}:{{accountId}}:log-group:/aws/bedrock-agentcore/evaluations/*" }, { "Sid": "CloudWatchIndexPolicyStatement", "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy" ], "Resource": [ "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans", "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans:*" ] }, { "Sid": "BedrockInvokeStatement", "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:InvokeModelWithResponseStream" ], "Resource": [ "arn:aws:bedrock:{{region}}::foundation-model/*", "arn:aws:bedrock:{{region}}:{{accountId}}:inference-profile/*" ] } ] }
    catatan

    Ganti {{region}} dan {{accountID}} dengan AWS wilayah dan ID akun Anda yang sebenarnya. Jika Anda menggunakan evaluator khusus dan telah menentukan a BedrockInvokeStatement, Anda juga dapat mencakupi ID model yang diizinkan.

  6. Beri nama peran Anda (mis., AgentCoreEvaluationRole)

  7. Tinjau dan buat peran