View a markdown version of this page

Prasyarat - Batuan Dasar Amazon AgentCore

Prasyarat

Migrasi namespace yang akan datang

AWS Agent Registry saat ini dalam pratinjau publik di bawah namespace bedrock-agentcore. Mulai 6 Agustus 2026, layanan pindah ke namespace agen-registri. Jika Anda menggunakan AWS Agen Registri, Anda harus memperbarui titik akhir, kebijakan IAM, klien SDK, skrip CLI, dan data registri. Untuk informasi selengkapnya tentang migrasi dari pratinjau publik, lihat Panduan migrasi registri komprehensif.

Sebelum Anda menggunakan AWS Agent Registry, lengkapi prasyarat berikut.

AWS akun dan kredensialnya

Anda memerlukan AWS akun dengan kredensil yang dikonfigurasi. Untuk mengkonfigurasi kredensil, instal dan gunakan Antarmuka Baris AWS Perintah dengan mengikuti langkah-langkah di Memulai dengan CLI AWS.

# Verify installation aws --version # Should show version 2.

Python dan AWS SDK

Untuk mengakses AWS kredensil Anda dan mengonfigurasinya untuk digunakan dengan SDK, ikuti langkah-langkah di Menggunakan Pusat Identitas IAM untuk mengautentikasi AWS SDK dan Alat. Jika Anda berencana untuk menggunakan AWS Python SDK (Boto3) untuk berinteraksi dengan Agent Registry secara terprogram: AWS

  1. Instal Python 3.10+.

  2. Instal AWS SDK: pip install boto3

  3. Verifikasi kredensil Anda dikonfigurasi: aws sts get-caller-identity

Silakan merujuk ke AWS Builder Tools untuk informasi lebih lanjut tentang cara mengatur dan menggunakan AWS SDK.

Izin IAM

Siapkan izin IAM berdasarkan persona yang cocok dengan peran Anda. Daftar lengkap Izin IAM untuk Registri dapat ditemukan di Izin IAM.

Izin administrator

Untuk administrator yang mengelola siklus hidup lengkap pendaftar, catatan, dan catatan /deprecate: approve/reject

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreatingAndListingRegistries", "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistry", "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Sid": "AllowGetUpdateDeleteRegistry", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry", "bedrock-agentcore:UpdateRegistry", "bedrock-agentcore:DeleteRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Sid": "AllowCreatingAndListingRecords", "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistryRecord", "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Sid": "AllowRecordLevelOperations", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord", "bedrock-agentcore:UpdateRegistryRecord", "bedrock-agentcore:DeleteRegistryRecord", "bedrock-agentcore:SubmitRegistryRecordForApproval" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AllowApproveRejectDeprecateRecords", "Effect": "Allow", "Action": [ "bedrock-agentcore:UpdateRegistryRecordStatus" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AdditionalPermissionForRegistryManagedWorkloadIdentity", "Effect": "Allow", "Action": [ "bedrock-agentcore:*WorkloadIdentity" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/default/*" ] } ] }

Izin kurator/Penyetuju

Untuk kurator yang meninjau dan approve/reject mencatat tetapi tidak melakukan operasi administratif:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:UpdateRegistryRecordStatus" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] } ] }

Izin penerbit

Untuk penerbit yang mengirimkan server MCP, agen, atau sumber daya lainnya ke registri:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateRegistryRecord", "bedrock-agentcore:ListRegistryRecords" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistryRecord", "bedrock-agentcore:UpdateRegistryRecord", "bedrock-agentcore:DeleteRegistryRecord", "bedrock-agentcore:SubmitRegistryRecordForApproval" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*" ] }, { "Sid": "AllowWorkloadIdentityForSynchronization", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/*" ] }, { "Sid": "AllowGetResourceOauth2TokenForOauthBasedSynchronization", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetResourceOauth2Token" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:token-vault/*" ] }, { "Sid": "AllowPassRoleForIamBasedSynchronization", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::<account>:role/<your-sync-role-name>" ], "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" }, "StringLike": { "iam:AssociatedResourceARN": "arn:aws:bedrock-agentcore:<region>:<account>:registry/*/record/*" } } } ] }

Izin konsumen

Untuk konsumen yang mencari dan menggunakan sumber daya yang disetujui:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:ListRegistries" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetRegistry" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:SearchRegistryRecords", "bedrock-agentcore:InvokeRegistryMcp" ], "Resource": [ "arn:aws:bedrock-agentcore:*:<account>:registry/*" ] } ] }

Misalnya kebijakan IAM, lihat Identitas dan manajemen akses untuk Amazon Bedrock AgentCore.

(Opsional) Penyedia identitas untuk otorisasi JWT

Jika Anda berencana menggunakan otorisasi JWT untuk identitas masuk (untuk memungkinkan konsumen mencari registri menggunakan Non-IAM identitas), siapkan Amazon Cognito atau penyedia identitas Anda sendiri sebelum membuat registri:

  1. Buat Kumpulan Pengguna Cognito (atau gunakan penyedia identitas Anda yang ada)

  2. Daftarkan Klien Aplikasi dan catat ID Klien

  3. Buat pengguna uji dengan nama pengguna dan kata sandi

Untuk petunjuk terperinci, lihat Mengkonfigurasi otorisasi JWT masuk.