View a markdown version of this page

Izin IAM - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Izin IAM

Migrasi Sekarang Dibuka

AWS Agen Registry telah diluncurkan di bawah agent-registry namespace baru. Dukungan untuk bedrock-agentcore namespace pratinjau publik akan dihentikan pada 17 September 2026. Untuk petunjuk migrasi, lihat Panduan migrasi registri komprehensif.

Tindakan registri

Untuk membuat, mengelola, atau menggunakan registri, lampirkan kebijakan berbasis identitas ke identitas IAM Anda yang memungkinkannya melakukan tindakan Agen. AWS Registry-related Untuk izin komprehensif, Anda dapat menggunakan kebijakan ter AgentRegistryFullAccess kelola.

Untuk keamanan dan kontrol yang lebih baik, Anda dapat membuat kebijakan kustom Anda sendiri dengan mengurangi izin dalam kebijakan akses penuh.

catatan

Di bedrock-agentcore namespace, tindakan yang tercantum di bawah ini dicakup oleh kebijakan terkel BedrockAgentCoreFullAccess ola. Di agent-registry namespace, mereka tercakup oleh kebijakan terkel AgentRegistryFullAccess ola baru. Setiap tabel di bawah ini menunjukkan kedua ruang nama selama jendela migrasi. Untuk pemetaan migrasi lengkap, lihat Panduan migrasi registri komprehensif.

Tindakan bidang kontrol registri

contoh
AWS Agent Registry namespace
Tindakan Deskripsi Tingkat akses

agent-registry:CreateRegistry

Memberikan izin untuk membuat registri

Tulis

agent-registry:GetRegistry

Memberikan izin untuk mendapatkan registri

Membaca

agent-registry:UpdateRegistry

Memberikan izin untuk memperbarui registri

Tulis

agent-registry:DeleteRegistry

Memberikan izin untuk menghapus registri

Tulis

agent-registry:ListRegistries

Memberikan izin untuk membuat daftar pendaftar

Daftar

Amazon Bedrock AgentCore namespace (to be deprecated)
Tindakan Deskripsi Tingkat akses

bedrock-agentcore:CreateRegistry

Memberikan izin untuk membuat registri

Tulis

bedrock-agentcore:GetRegistry

Memberikan izin untuk mendapatkan registri

Membaca

bedrock-agentcore:UpdateRegistry

Memberikan izin untuk memperbarui registri

Tulis

bedrock-agentcore:DeleteRegistry

Memberikan izin untuk menghapus registri

Tulis

bedrock-agentcore:ListRegistries

Memberikan izin untuk membuat daftar pendaftar

Daftar

Tindakan bidang kontrol rekaman registri

contoh
AWS Agent Registry namespace
Tindakan Deskripsi Tingkat akses

agent-registry:CreateRegistryRecord

Memberikan izin untuk membuat catatan registri

Tulis

agent-registry:GetRegistryRecord

Memberikan izin untuk mendapatkan catatan registri

Membaca

agent-registry:UpdateRegistryRecord

Memberikan izin untuk memperbarui catatan registri

Tulis

agent-registry:DeleteRegistryRecord

Memberikan izin untuk menghapus catatan registri

Tulis

agent-registry:ListRegistryRecords

Memberikan izin untuk membuat daftar catatan registri

Daftar

agent-registry:SubmitRegistryRecordForApproval

Memberikan izin untuk mengirimkan catatan registri untuk persetujuan

Tulis

agent-registry:UpdateRegistryRecordStatus

Memberikan izin untuk menyetujui, menolak, atau menghentikan rekaman registri

Tulis

Amazon Bedrock AgentCore namespace (to be deprecated)
Tindakan Deskripsi Tingkat akses

bedrock-agentcore:CreateRegistryRecord

Memberikan izin untuk membuat catatan registri

Tulis

bedrock-agentcore:GetRegistryRecord

Memberikan izin untuk mendapatkan catatan registri

Membaca

bedrock-agentcore:UpdateRegistryRecord

Memberikan izin untuk memperbarui catatan registri

Tulis

bedrock-agentcore:DeleteRegistryRecord

Memberikan izin untuk menghapus catatan registri

Tulis

bedrock-agentcore:ListRegistryRecords

Memberikan izin untuk membuat daftar catatan registri

Daftar

bedrock-agentcore:SubmitRegistryRecordForApproval

Memberikan izin untuk mengirimkan catatan registri untuk persetujuan

Tulis

bedrock-agentcore:UpdateRegistryRecordStatus

Memberikan izin untuk menyetujui, menolak, atau menghentikan rekaman registri

Tulis

Tindakan bidang data registri

contoh
AWS Agent Registry namespace
Tindakan Deskripsi Tingkat akses

agent-registry:SearchDiscoverableRegistryRecords

Memberikan izin untuk mencari catatan registri yang disetujui

Membaca

agent-registry:ListDiscoverableRegistryRecords

Memberikan izin untuk membuat daftar catatan registri yang disetujui

Daftar

agent-registry:GetDiscoverableRegistryRecord

Memberikan izin untuk mengambil catatan registri yang disetujui. Juga mengizinkan. BatchGetDiscoverableRegistryRecord

Membaca

agent-registry:InvokeRegistryMcp

Memberikan izin untuk memanggil titik akhir MCP registri

Membaca

Amazon Bedrock AgentCore namespace (to be deprecated)
Tindakan Deskripsi Tingkat akses

bedrock-agentcore:SearchRegistryRecords

Memberikan izin untuk mencari catatan registri

Membaca

bedrock-agentcore:InvokeRegistryMcp

Memberikan izin untuk memanggil titik akhir MCP registri

Membaca

catatan

Untuk memanggil titik akhir MCP registri, Anda memerlukan tindakan pencarian dan tindakan. InvokeRegistryMcp Di agent-registry namespace, tindakan pencarian adalahagent-registry:SearchDiscoverableRegistryRecords; di bedrock-agentcore namespace itu ada. bedrock-agentcore:SearchRegistryRecords

catatan

BatchGetDiscoverableRegistryRecordtidak memiliki tindakan IAM sendiri. Setiap catatan yang diminta diotorisasiagent-registry:GetDiscoverableRegistryRecord. Hibah GetDiscoverableRegistryRecord untuk digunakanBatchGetDiscoverableRegistryRecord.

Tindakan identitas beban kerja (diperlukan untuk siklus hidup registri)

Tindakan berikut diperlukan untuk operasi identitas beban kerja yang dikelola registri. Tindakan ini menggunakan bedrock-agentcore namespace dan dipanggil oleh layanan atas nama Anda selama CreateRegistry dan alur DeleteRegistry kerja.

Tindakan Deskripsi Tingkat akses

bedrock-agentcore:CreateWorkloadIdentity

Memberikan izin untuk membuat identitas beban kerja untuk registri

Tulis

bedrock-agentcore:GetWorkloadIdentity

Memberikan izin untuk mengambil detail identitas beban kerja (digunakan untuk idempotensi saat mencoba lagi)

Membaca

bedrock-agentcore:DeleteWorkloadIdentity

Memberikan izin untuk menghapus identitas beban kerja saat registri dihapus

Tulis

catatan

Iz GetWorkloadIdentity in diperlukan untuk mendukung percobaan ulang idempotent dari alur kerja. CreateRegistry Tanpa izin ini, jika pembuatan registri dicoba lagi (misalnya, setelah kegagalan sementara), alur kerja tidak dapat memverifikasi identitas beban kerja yang ada dan akan gagal.

Tindakan peran terkait layanan IAM (diperlukan untuk siklus hidup registri)

Tindakan berikut diperlukan selama manajemen siklus hidup registri. Tindakan ini menggunakan iam namespace dan dipanggil oleh layanan atas nama Anda selama CreateRegistry alur kerja.

Tindakan Deskripsi Tingkat akses

iam:CreateServiceLinkedRole

Memberikan izin untuk membuat peran terkait layanan untuk Agen Registry AWS

Tulis

catatan

Iz CreateServiceLinkedRole in diperlukan selama pembuatan registri untuk mengaktifkan layanan untuk mempublikasikan CloudWatch metrik di akun Anda setelah registri dibuat. Tanpa izin ini, pembuatan registri akan gagal.

Jenis sumber daya registri

Jenis sumber daya berikut didefinisikan untuk AWS Agen Registry:

contoh
AWS Agent Registry namespace
Tipe sumber daya Format ARN

Registri

arn:aws:agent-registry:{region}:{account}:registry/{registryId}

Catatan registri

arn:aws:agent-registry:{region}:{account}:registry/{registryId}/record/{recordId}

Amazon Bedrock AgentCore namespace (to be deprecated)
Tipe sumber daya Format ARN

Registri

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

Catatan registri

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}