View a markdown version of this page

AWS CloudTrail integrasi - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS CloudTrail integrasi

Migrasi Sekarang Dibuka

AWS Agen Registry telah diluncurkan di bawah agent-registry namespace baru. Dukungan untuk bedrock-agentcore namespace pratinjau publik akan dihentikan pada 17 September 2026. Untuk petunjuk migrasi, lihat Panduan migrasi registri komprehensif.

AWS Agen Registry terintegrasi dengan AWS CloudTrail, yang menyediakan catatan tindakan yang diambil oleh pengguna, peran, atau AWS layanan. CloudTrail menangkap panggilan API untuk AWS Agen Registry sebagai peristiwa. Panggilan yang diambil termasuk panggilan dari konsol AWS Agen Registry dan panggilan kode ke operasi API AWS Agen Registry.

AWS Agen Registry mendukung pencatatan dua kategori peristiwa:

  • Acara manajemen — Control-plane operasi yang membuat, mengkonfigurasi, dan mengelola registri dan catatan registri (misalnya,CreateRegistry,UpdateRegistryRecord). Peristiwa manajemen dicatat secara default; Anda tidak perlu mengambil tindakan apa pun untuk menerimanya.

  • Peristiwa data — High-volume, operasi bidang data yang dilakukan pada atau di dalam registri (misalnya, menemukan catatan atau memanggil MCP). Peristiwa data tidak dicatat secara default. Untuk menerimanya, Anda harus membuat jejak dan secara eksplisit mengaktifkan pencatatan peristiwa data untuk jenis AWS::AgentRegistry::Registry sumber daya.

Untuk catatan peristiwa yang sedang berlangsung di AWS akun Anda, termasuk peristiwa untuk AWS Agen Registry, buat jejak. Jejak CloudTrail memungkinkan pengiriman file log ke bucket Amazon S3. Jika Anda tidak mengonfigurasi jejak, Anda masih dapat melihat peristiwa manajemen terbaru di CloudTrail konsol di Riwayat peristiwa (peristiwa data tidak muncul di Riwayat acara).

Peristiwa manajemen

Peristiwa manajemen (juga disebut peristiwa bidang kontrol) menunjukkan operasi manajemen yang dilakukan pada registri dan catatan registri. Peristiwa manajemen dicatat secara default.

Sumber acara: agent-registry.amazonaws.com

Acara manajemen yang didukung:

Operasi API Baca Saja

CreateRegistry

Tidak

GetRegistry

Ya

UpdateRegistry

Tidak

DeleteRegistry

Tidak

ListRegistries

Ya

CreateRegistryRecord

Tidak

GetRegistryRecord

Ya

UpdateRegistryRecord

Tidak

DeleteRegistryRecord

Tidak

ListRegistryRecords

Ya

SubmitRegistryRecordForApproval

Tidak

UpdateRegistryRecordStatus

Tidak

Bidang teks bebas pelanggan sepertiname,, descriptionstatusReason, dan deskriptor data disunting menjadi. HIDDEN_DUE_TO_SECURITY_REASONS clientToken(token idempotensi, bukan rahasia) disimpan dalam teks yang jelas.

Contoh acara manajemen - CreateRegistry

{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "CreateRegistry", "eventCategory": "Management", "eventType": "AwsApiCall", "readOnly": false, "managementEvent": true, "awsRegion": "us-east-1", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "requestID": "b2c3d4e5-6789-01bc-def0-EXAMPLE22222", "sourceIPAddress": "192.0.2.1", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-14T20:46:07Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "name": "HIDDEN_DUE_TO_SECURITY_REASONS", "description": "HIDDEN_DUE_TO_SECURITY_REASONS", "clientToken": "12345678-1234-1234-1234-123456789012" }, "responseElements": { "registryArn": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }

Peristiwa data

Peristiwa data memberikan visibilitas ke dalam operasi sumber daya yang dilakukan pada atau di dalam registri. Operasi ini seringkali bervolume tinggi. Peristiwa data tidak dicatat secara default; Anda harus mengaktifkannya di jejak.

Sumber acara: agent-registry.amazonaws.com

Jenis sumber daya: AWS::AgentRegistry::Registry

Peristiwa data yang didukung (semua ReadOnly):

Operasi API Deskripsi

SearchDiscoverableRegistryRecords

Cari catatan registri yang dapat ditemukan

ListDiscoverableRegistryRecords

Daftar catatan registri yang dapat ditemukan dalam registri

BatchGetDiscoverableRegistryRecord

Ambil beberapa catatan registri yang dapat ditemukan

InvokeRegistryMcp

Memanggil titik akhir Model Context Protocol (MCP) untuk registri

catatan

Pengaturan default untuk CloudTrail adalah mencatat hanya peristiwa manajemen. Pastikan Anda mengaktifkan peristiwa data untuk akun Anda. Karena registri yang sibuk dapat menghasilkan sejumlah besar peristiwa dalam waktu singkat, perhatikan berapa lama Anda mengaktifkan logging peristiwa data.

penting

Biaya tambahan berlaku untuk peristiwa data. Untuk informasi lebih lanjut, lihat AWS CloudTrail harga di AWS situs web.

Contoh acara data - SearchDiscoverableRegistryRecords

Bidang teks bebas pelanggan (searchQuery,filters) disunting menjadi. HIDDEN_DUE_TO_SECURITY_REASONS Karena ini adalah operasi read-only, responseElements adalah null dan dihilangkan.

{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "SearchDiscoverableRegistryRecords", "eventCategory": "Data", "eventType": "AwsApiCall", "readOnly": true, "managementEvent": false, "awsRegion": "us-east-1", "eventID": "c3d4e5f6-7890-12cd-ef01-EXAMPLE33333", "requestID": "d4e5f6a7-8901-23de-f012-EXAMPLE44444", "sourceIPAddress": "192.0.2.1", "userAgent": "aws-sdk-java/2.0", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-23T06:16:34Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "searchQuery": "HIDDEN_DUE_TO_SECURITY_REASONS", "registryIds": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"], "filters": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }

Mengaktifkan CloudTrail logging untuk AWS Pendaftaran Agen

Acara manajemen (tidak diperlukan pengaturan)

Acara manajemen dicatat secara default dan muncul di CloudTrail riwayat acara selama 90 hari tanpa biaya tambahan. Untuk mempertahankannya lebih lama atau mengirimkannya ke Amazon S3, buat jejak seperti yang dijelaskan di bagian berikutnya; jejak menyertakan peristiwa manajemen secara default.

Peristiwa data (memerlukan jejak dengan pemilih peristiwa data)

Untuk mencatat peristiwa data AWS Agen Registry, buat jejak (atau edit yang sudah ada) dan tambahkan pemilih peristiwa data untuk jenis AWS::AgentRegistry::Registry sumber daya.

Menggunakan konsol

  1. Buka konsol AWS CloudTrail .

  2. Di panel navigasi, pilih Jal ur, lalu Buat jejak (atau pilih jejak yang ada dan Edit).

  3. Masukkan nama Trail dan pilih atau buat bucket S3 untuk pengiriman log. Pilih setelan jejak Anda yang lain, lalu pilih Ber ikutnya.

  4. Di bawah A cara, pilih peristiwa data.

  5. Untuk tipe peristiwa Data, pilih AWS Agen Registry dari dropdown.

  6. Pilih template pemilih Log:

    • Catat semua peristiwa untuk merekam setiap peristiwa data, atau

    • Kustom untuk memfilter berdasarkan atribut seperti readOnlyeventName,, atau resources.ARN (misalnya, untuk mencatat hanya registri tertentu).

  7. Pilih Berikutnya, tinjau pengaturan Anda, dan pilih Buat jejak (atau Simpan perubahan).

Setelah jejak dibuat, peristiwa data AWS Agen Registry dikirimkan ke bucket S3 Anda.

Menggunakan AWS CLI

Buat jejak (jika Anda belum memilikinya), lalu lampirkan pemilih acara lanjutan untuk jenis AWS::AgentRegistry::Registry sumber daya.

catatan

Bucket Amazon S3 yang Anda gunakan untuk pengiriman log harus memiliki kebijakan bucket yang memberikan CloudTrail izin untuk menulis file log. Jika Anda menentukan bucket yang tidak dibuat melalui CloudTrail konsol, Anda harus melampirkan kebijakan ini sendiri. Untuk informasi selengkapnya, lihat kebijakan bucket Amazon S3 untuk CloudTrail dan Membuat jejak dengan AWS CLI di Panduan AWS CloudTrail Pengguna.

# 1. Create a trail (skip if you already have one; the S3 bucket must already have the # CloudTrail bucket policy attached — see the note above) aws cloudtrail create-trail \ --name my-agent-registry-trail \ --s3-bucket-name my-cloudtrail-bucket # 2. Log all Agent Registry data events aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log all Agent Registry data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] } ] } ]' # 3. Start logging aws cloudtrail start-logging --name my-agent-registry-trail

Untuk mempersempit peristiwa yang Anda log, tambahkan lebih banyak pemilih bidang. Misalnya, untuk mencatat hanya registri tertentu:

aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log data events for one registry", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] }, { "Field": "resources.ARN", "Equals": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"] } ] } ]'