Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS kebijakan yang dikelola untuk Amazon Bedrock AgentCore
Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS kebijakan terkelola dirancang untuk memberikan izin untuk banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.
Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan spesifik Anda karena kebijakan tersebut tersedia untuk digunakan semua AWS pelanggan. Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.
Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola ketika AWS layanan baru diluncurkan atau operasi API baru tersedia untuk layanan yang ada.
Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.
Topik
AWS kebijakan yang dikelola: BedrockAgentCoreNetworkServiceRolePolicy
AWS kebijakan yang dikelola: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeIdentityServiceRolePolicy
AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeInstancesServiceRolePolicy
AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeInstancesOperatorRolePolicy
AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeInstancesInstanceRolePolicy
AWS kebijakan yang dikelola: BedrockAgentCoreFullAccess
Anda dapat melampirkan BedrockAgentCoreFullAccess ke pengguna, grup, dan peran Anda.
Kebijakan ini memberikan izin yang memungkinkan akses penuh ke Amazon Bedrock AgentCore.
Detail izin
Kebijakan ini mencakup izin berikut:
-
bedrock-agentcore(Amazon Bedrock Agent Core) - Memungkinkan kepala sekolah akses penuh ke semua sumber daya Amazon Bedrock Agent Core. -
iam(AWS Identitas dan Manajemen Akses) - Memungkinkan kepala sekolah untuk membuat daftar dan mendapatkan informasi tentang peran dan kebijakan, dan untuk meneruskan peran dengan "BedrockAgentCore" dalam nama ke layanan bedrock-agentcore. Juga memungkinkan pembuatan peran terkait layanan untuk Sinyal CloudWatch Aplikasi, AgentCore jaringan Amazon Bedrock, identitas AgentCore runtime Amazon Bedrock, dan Instans Runtime. AgentCore -
secretsmanager(Manajer AWS Rahasia) - Memungkinkan kepala sekolah untuk membuat, memperbarui, mengambil, dan menghapus rahasia dengan nama yang dimulai dengan “bedrock-agentcore”. -
kms(Layanan Manajemen K AWS unci) - Memungkinkan kepala sekolah untuk membuat daftar dan menjelaskan kunci, dan mendekripsi data dan menghasilkan kunci data dalam AWS akun yang sama ketika dipanggil melalui layanan Amazon Bedrock AgentCore . Juga memungkinkan prinsipal untuk membuat dan membuat daftar hibah AWS KMS pada kunci yang dikelola pelanggan yang mengenkripsi AgentCore sumber daya, termasuk hibah yang dicakup ke mesin kebijakan AgentCore Kebijakan (dan kebijakan serta generasi kebijakan mereka) sehingga mesin kebijakan dapat dienkripsi dengan kunci yang dikelola pelanggan. -
s3(Amazon Simple Storage Service) - Memungkinkan kepala sekolah untuk mendapatkan objek dari bucket S3 dengan nama yang dimulai dengan “bedrock-agentcore-gateway-” ketika dipanggil melalui layanan Amazon Bedrock. AgentCore -
lambda(AWS Lambda) - Memungkinkan prinsipal untuk mencantumkan fungsi Lambda. -
logs(Amazon CloudWatch Logs) - Memungkinkan kepala sekolah untuk mengakses, menanyakan, dan mengelola data log dalam grup log yang terkait dengan Amazon Bedrock AgentCore dan Sinyal Aplikasi, termasuk membuat grup log dan aliran. -
application-autoscaling(Penskalaan Otomatis Aplikasi) - Memungkinkan prinsipal untuk menjelaskan kebijakan penskalaan. -
application-signals(Sin CloudWatch yal Aplikasi Amazon) - Memungkinkan kepala sekolah untuk mengambil informasi tentang sinyal aplikasi dan memulai penemuan. -
autoscaling(Amazon EC2 Auto Scaling) - Memungkinkan kepala sekolah untuk menggambarkan sumber daya Penskalaan Otomatis. -
cloudwatch(Amazon CloudWatch) - Memungkinkan kepala sekolah untuk mengambil dan membuat daftar metrik, menghasilkan kueri, dan mengakses CloudWatch sumber daya lainnya. -
oam(Amazon CloudWatch Observability Access Manager) - Memungkinkan kepala sekolah untuk membuat daftar wastafel. -
rum(Amazon CloudWatch RUM) - Memungkinkan kepala sekolah untuk mengambil dan mencantumkan sumber daya RUM. -
synthetics(Amazon CloudWatch Synthetics) - Memungkinkan kepala sekolah untuk menggambarkan dan mendapatkan informasi tentang sumber daya Synthetics. -
xray(AWS X-Ray) - Memungkinkan kepala sekolah untuk mengambil informasi pelacakan, mengelola tujuan segmen pelacakan, dan bekerja dengan aturan pengindeksan. -
ecr(Amazon Elastic Container Registry) - Memungkinkan kepala sekolah untuk menggambarkan repositori, daftar gambar, dan menggambarkan gambar. -
bedrock(Amazon Bedrock) - Memungkinkan kepala sekolah untuk memanggil model dasar dan profil inferensi untuk tujuan evaluasi.
Pertimbangan-pertimbangan
Perhatikan batasan kebijakan ini sebagai berikut:
-
iam:CreateRoletidak termasuk. Saat Anda membuat AgentCore sumber daya tertentu (misalnya, harness atau runtime) di konsol, Anda dapat memilih konsol untuk membuat peran eksekusi sumber daya secara otomatis atas nama Anda. Ini memerlukaniam:CreateRoleizin, yang tidak termasuk dalam kebijakan terkelola ini. Untuk informasi selengkapnya, lihat Mem ecahkan masalah iam: CreateRole otorisasi di konsol. -
iam:PassRoledicakup oleh nama peran. Saat Anda membuat AgentCore sumber daya tertentu (misalnya, harness atau runtime), Anda harus memilikiiam:PassRoleizin pada peran eksekusi sumber daya. Kebijakan terkelola ini hanya menyeriam:PassRoletakan izin untuk peran dengan nama yang cocok*BedrockAgentCore*. Untuk informasi selengkapnya, lihat Memec ahkan masalah iam: PassRole otorisasi. -
GetWorkloadAccessTokenForUserIdtermasuk. Kebijakan ini memberikan izin untuk memanggilGetWorkloadAccessTokenForUserId, yang memungkinkan penerbitan token akses beban kerja menggunakan string pengenal pengguna yang disediakan pemanggil tanpa verifikasi token IdP. Ini cocok untuk skenario pengembangan dan quickstart. Untuk penerapan produksi, buat kebijakan IAM khusus yang hanya memberikanGetWorkloadAccessTokenForJWT(yang memvalidasi tanda tangan, penerbit, dan kedaluwarsa JWT) dan secara eksplisit menolakGetWorkloadAccessTokenForUserIdjika beban kerja Anda selalu memiliki JWT yang tersedia. Untuk informasi selengkapnya, lihat M endapatkan token akses beban kerja.
AWS kebijakan yang dikelola: BedrockAgentCoreNetworkServiceRolePolicy
Kebijakan ini dilampirkan ke peran terkait layanan yang memungkinkan layanan melakukan tindakan atas nama Anda. Anda tidak dapat melampirkan kebijakan ini ke pengguna, grup, atau peran Anda.
Kebijakan ini memberikan izin yang memungkinkan AgentCore untuk membuat dan mengelola antarmuka jaringan di VPC Anda saat dijalankan dalam mode VPC.
Detail izin
Kebijakan ini mencakup izin berikut:
-
ec2(Amazon Elastic Compute Cloud) - Memungkinkan layanan untuk membuat, mengelola, dan menghapus antarmuka jaringan di VPC Anda, menetapkan dan membatalkan penetapan alamat IP pribadi, dan menjelaskan sumber daya VPC. Antarmuka jaringan ditandai dengan "AmazonBedrockAgentCoreManaged" untuk memastikan layanan hanya mengelola sumber daya yang dibuatnya.
Anda dapat melihat kebijakan ini di BedrockAgentCoreNetworkServiceRolePolicy
Untuk informasi selengkapnya tentang peran terkait layanan yang menggunakan kebijakan ini, lihat Menggunakan peran terkait layanan untuk Amazon Bedrock. AgentCore
AWS kebijakan yang dikelola: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
Anda dapat melampirkan AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy ke pengguna, grup, dan peran Anda.
Kebijakan ini memberikan izin yang memungkinkan akses penuh ke Memori Inti Agen Amazon Bedrock.
Detail izin
Kebijakan ini mencakup izin berikut.
-
bedrock— Memungkinkan kepala sekolah untuk memanggil Amazon BedrockInvokemodeldanInvokeModelWithResponseStreamtindakan. Ini diperlukan agar agen dapat menyimpan kenangan. -
bedrock-mantle- Memungkinkan kepala sekolah untuk memanggilCallWithBearerTokentindakanCreateInferencedan. Ini diperlukan agar layanan dapat memproses memori menggunakan model Amazon Bedrock Mantle.
AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeIdentityServiceRolePolicy
Kebijakan ini dilampirkan ke peran terkait layanan yang memungkinkan layanan melakukan tindakan atas nama Anda. Anda tidak dapat melampirkan kebijakan ini ke pengguna, grup, atau peran Anda.
Kebijakan ini memberikan izin yang memungkinkan akses ke sumber daya manajemen identitas dan token yang diperlukan untuk otentikasi dan otorisasi AgentCore Runtime.
Detail izin
Kebijakan ini mencakup izin berikut:
-
bedrock-agentcore(Amazon Bedrock Agent Core) - Memungkinkan layanan untuk mendapatkan token akses beban kerja untuk otentikasi JWT dan otentikasi pengguna ID-based . Secara khusus memungkinkanGetWorkloadAccessTokenGetWorkloadAccessTokenForJWT,, danGetWorkloadAccessTokenForUserIdtindakan pada direktori identitas beban kerja default dan identitas beban kerja yang terkait.
Isi kebijakan
Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
Untuk informasi selengkapnya tentang peran terkait layanan yang menggunakan kebijakan ini, lihat Menggunakan peran terkait layanan untuk Amazon Bedrock. AgentCore
AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeInstancesServiceRolePolicy
Kebijakan ini dilampirkan ke peran terkait layanan yang memungkinkan layanan melakukan tindakan atas nama Anda. Anda tidak dapat melampirkan kebijakan ini ke pengguna, grup, atau peran Anda.
Kebijakan ini memberikan izin yang memungkinkan AgentCore untuk membersihkan sumber daya komputasi Amazon EC2 yang dibuat penyedia kapasitas untuk jenis komputasi Instans.
Detail izin
Kebijakan ini mencakup izin berikut:
-
ec2(Amazon Elastic Compute Cloud) — Memungkinkan layanan menjelaskan sumber daya komputasi dan menghentikan instans, melepaskan dan menghapus volume Amazon EBS, dan menghapus template peluncuran yang dikelola layanan. Akses dicakup ke sumber daya yang AgentCore mengelola, menggunakan kunciec2:ManagedResourceOperatorkondisi. -
autoscaling(Amazon EC2 Auto Scaling) - Memungkinkan layanan menjelaskan dan menghapus grup Penskalaan Otomatis yang dibuatnya, dan untuk menyelesaikan tindakan siklus hidup. Akses dicakup ke sumber daya yang ditandai denganbedrock-agentcore:capacity-provider-id. -
events(Amazon EventBridge) - Memungkinkan layanan untuk menghapus target dari, dan menghapus, EventBridge aturan yang dikelolanya. Akses dicakup ke sumber daya dengan kuncievents:ManagedBykondisi disetel kebedrock-agentcore.amazonaws.com.
Isi kebijakan
Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeInstancesServiceRolePolicy.
Untuk informasi selengkapnya tentang peran terkait layanan yang menggunakan kebijakan ini, lihat Menggunakan peran terkait layanan untuk Amazon Bedrock. AgentCore
AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeInstancesOperatorRolePolicy
Anda dapat melampirkan BedrockAgentCoreRuntimeInstancesOperatorRolePolicy ke peran operator penyedia kapasitas yang Anda tentukan saat membuat penyedia kapasitas untuk jenis komputasi Instans. AgentCore mengambil peran operator untuk membuat dan mengelola sumber daya komputasi di akun Anda atas nama Anda.
Kebijakan ini memberikan izin yang memungkinkan AgentCore untuk membuat dan mengelola komputasi Amazon EC2 dan sumber daya terkait untuk penyedia kapasitas.
Detail izin
Kebijakan ini mencakup izin berikut:
-
ec2(Amazon Elastic Compute Cloud) - Memungkinkan layanan untuk menjelaskan, membuat, menandai, dan mengelola sumber daya EC2 yang mendukung penyedia kapasitas, termasuk templat peluncuran, armada, instans, antarmuka jaringan, dan volume Amazon EBS. Akses untuk membuat sumber daya dicakup oleh tagbedrock-agentcore:capacity-provider-idpermintaan, dan akses untuk mengelola sumber daya yang ada dicakup oleh kunciec2:ManagedResourceOperatorkondisi. Instans diluncurkan hanya dari Amazon-owned AMI. -
autoscaling(Amazon EC2 Auto Scaling) - Memungkinkan layanan untuk membuat dan mengelola grup Penskalaan Otomatis yang meluncurkan instans. Akses dicakup ke grup Penskalaan Otomatis yang diberi nama denganagentcore-managed-instances-awalan dan ditandai denganbedrock-agentcore:capacity-provider-id. -
events(Amazon EventBridge) — Memungkinkan layanan untuk membuat dan mengelola EventBridge aturan (dinamai denganagentcore-lifecycle-events-awalan) yang mengirimkan peristiwa siklus hidup instans. -
iam- Mengizinkan layanan membuat peran terkait layanan Auto Scaling dan meneruskan peran instans default (denganAmazonBedrockAgentCoreCapacityProviderDefaultInstanceRoleawalan) dan peran AgentCore layanan tambahan ke Amazon EC2.
Isi kebijakan
Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeInstancesOperatorRolePolicy.
AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeInstancesInstanceRolePolicy
Ini adalah kebijakan default untuk peran instance instans yang dikelola oleh Instans AgentCore Runtime. AgentCore melampirkan kebijakan ini ke peran instans default yang dibuat untuk penyedia kapasitas.
Kebijakan ini memberikan izin yang memungkinkan instance untuk menulis log sistemnya.
Detail izin
Kebijakan ini mencakup izin berikut:
-
bedrock-agentcore(Amazon Bedrock AgentCore) - Memungkinkan instance untuk memangPutSystemLogEventsgil sehingga AgentCore dapat mengumpulkan log sistem dari instance.
Isi kebijakan
Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeInstancesInstanceRolePolicy.
AgentCore update ke AWS kebijakan terkelola
Lihat detail tentang pembaruan kebijakan AWS terkelola AgentCore sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman AgentCore riwayat dokumen.
| Ubah | Deskripsi | Date |
|---|---|---|
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan |
1 September 2026 |
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan |
Agustus 7, 2026 |
|
BedrockAgentCoreRuntimeInstancesOperatorRolePolicy— Kebijakan yang diperbarui |
Menambahkan peran AgentCore layanan tambahan ke |
Agustus 7, 2026 |
|
BedrockAgentCoreRuntimeInstancesServiceRolePolicy – Kebijakan baru |
Menambahkan kebijakan ter AWS kelola baru yang memungkinkan AgentCore untuk membersihkan sumber daya komputasi Amazon EC2 yang dibuat untuk jenis komputasi Instans. |
Agustus 6, 2026 |
|
BedrockAgentCoreRuntimeInstancesOperatorRolePolicy – Kebijakan baru |
Menambahkan kebijakan ter AWS kelola baru yang memungkinkan AgentCore untuk membuat dan mengelola komputasi Amazon EC2 dan sumber daya terkait untuk penyedia kapasitas melalui peran operator. |
Agustus 6, 2026 |
|
BedrockAgentCoreRuntimeInstancesInstanceRolePolicy – Kebijakan baru |
Menambahkan kebijakan ter AWS kelola baru yang berfungsi sebagai kebijakan peran instans default untuk instans yang dikelola oleh Instans AgentCore Runtime, memungkinkan instance untuk menulis log sistemnya. |
Agustus 6, 2026 |
|
AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy— Kebijakan yang diperbarui |
Menambahkan izin Amazon Bedrock Mantle ( |
Juli 17, 2026 |
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan izin Amazon Elastic Container Registry ( |
Desember 2, 2025 |
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan |
3 November 2025 |
|
BedrockAgentCoreRuntimeIdentityServiceRolePolicy – Kebijakan baru |
Menambahkan kebijakan ter AWS kelola baru yang memungkinkan AgentCore untuk mengelola token akses identitas beban kerja dan kredenSIAL OAuth untuk runtime agen. |
Oktober 10, 2025 |
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan izin untuk membuat peran terkait layanan identitas AgentCore runtime Amazon Bedrock. |
Oktober 9, 2025 |
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan izin untuk membuat peran terkait layanan identitas AgentCore runtime Amazon Bedrock. |
Oktober 8, 2025 |
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan izin untuk membuat peran terkait layanan AgentCore jaringan Amazon Bedrock. |
September 19, 2025 |
|
BedrockAgentCoreNetworkServiceRolePolicy – Kebijakan baru |
Menambahkan kebijakan ter AWS kelola baru yang memungkinkan AgentCore untuk membuat dan mengelola antarmuka jaringan di VPC Anda saat berjalan dalam mode VPC. |
September 19, 2025 |
|
AgentCore mulai melacak perubahan |
AgentCore mulai melacak perubahan untuk kebijakan yang AWS dikelolanya. |
Juli 16, 2025 |