View a markdown version of this page

AWS kebijakan terkelola untuk Amazon Bedrock AgentCore - Batuan Dasar Amazon AgentCore

AWS kebijakan terkelola untuk Amazon Bedrock AgentCore

Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS Kebijakan terkelola dirancang untuk memberikan izin bagi banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.

Perlu diingat bahwa kebijakan AWS terkelola mungkin tidak memberikan izin hak istimewa paling sedikit untuk kasus penggunaan spesifik Anda karena tersedia untuk digunakan semua pelanggan. AWS Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.

Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pemutakhiran akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan AWS terkelola saat AWS layanan baru diluncurkan atau operasi API baru tersedia untuk layanan yang ada.

Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.

AWS kebijakan terkelola: BedrockAgentCoreFullAccess

Anda dapat melampirkan BedrockAgentCoreFullAccesske pengguna, grup, dan peran Anda.

Kebijakan ini memberikan izin yang memungkinkan akses penuh ke Amazon Bedrock. AgentCore

Detail izin

Kebijakan ini mencakup izin berikut:

  • bedrock-agentcore(Amazon Bedrock Agent Core) - Memungkinkan prinsipal akses penuh ke semua sumber daya Amazon Bedrock Agent Core.

  • iam(AWS Identity and Access Management) - Memungkinkan kepala sekolah untuk membuat daftar dan mendapatkan informasi tentang peran dan kebijakan, dan untuk meneruskan peran dengan "BedrockAgentCore" dalam nama ke layanan bedrock-agentcore. Juga memungkinkan pembuatan peran terkait layanan untuk Sinyal CloudWatch Aplikasi, AgentCore jaringan Amazon Bedrock, dan identitas runtime Amazon Bedrock AgentCore .

  • secretsmanager(AWS Secrets Manager) — Memungkinkan prinsipal untuk membuat, memperbarui, mengambil, dan menghapus rahasia dengan nama yang dimulai dengan “bedrock-agentcore”.

  • kms(Layanan Manajemen AWS Kunci) - Memungkinkan kepala sekolah untuk membuat daftar dan mendeskripsikan kunci, dan mendekripsi data dalam AWS akun yang sama saat dipanggil melalui layanan Amazon Bedrock. AgentCore

  • s3(Amazon Simple Storage Service) — Memungkinkan prinsipal untuk mendapatkan objek dari bucket S3 dengan nama yang dimulai dengan “bedrock-agentcore-gateway-” ketika dipanggil melalui layanan Amazon Bedrock. AgentCore

  • lambda(AWS Lambda) - Memungkinkan kepala sekolah untuk mencantumkan fungsi Lambda.

  • logs(Amazon CloudWatch Logs) - Memungkinkan prinsipal untuk mengakses, menanyakan, dan mengelola data log dalam grup log yang terkait dengan Amazon Bedrock AgentCore dan Sinyal Aplikasi, termasuk membuat grup log dan aliran.

  • application-autoscaling(Application Auto Scaling) - Memungkinkan prinsipal untuk menggambarkan kebijakan penskalaan.

  • application-signals(Amazon CloudWatch Application Signals) - Memungkinkan prinsipal untuk mengambil informasi tentang sinyal aplikasi dan memulai penemuan.

  • autoscaling(Amazon EC2 Auto Scaling) — Memungkinkan prinsipal menjelaskan sumber daya Auto Scaling.

  • cloudwatch(Amazon CloudWatch) - Memungkinkan prinsipal untuk mengambil dan mencantumkan metrik, menghasilkan kueri, dan mengakses sumber daya lainnya. CloudWatch

  • oam(Amazon CloudWatch Observability Access Manager) - Memungkinkan kepala sekolah untuk membuat daftar sink.

  • rum(Amazon CloudWatch RUM) - Memungkinkan kepala sekolah untuk mengambil dan mencantumkan sumber daya RUM.

  • synthetics(Amazon CloudWatch Synthetics) - Memungkinkan prinsipal untuk mendeskripsikan dan mendapatkan informasi tentang sumber daya Synthetics.

  • xray(AWS X-Ray) - Memungkinkan prinsipal untuk mengambil informasi jejak, mengelola tujuan segmen penelusuran, dan bekerja dengan aturan pengindeksan.

  • ecr(Amazon Elastic Container Registry) - Memungkinkan prinsipal untuk mendeskripsikan repositori, mencantumkan gambar, dan mendeskripsikan gambar.

  • bedrock(Amazon Bedrock) - Memungkinkan kepala sekolah untuk memanggil model fondasi dan profil inferensi untuk tujuan evaluasi.

Pertimbangan-pertimbangan

Perhatikan batasan berikut dari kebijakan ini:

  • iam:CreateRoletidak termasuk. Saat Anda membuat AgentCore sumber daya tertentu (misalnya, harness atau runtime) di konsol, Anda dapat memilih konsol untuk membuat peran eksekusi sumber daya secara otomatis atas nama Anda. Ini memerlukan iam:CreateRole izin, yang tidak termasuk dalam kebijakan terkelola ini. Untuk informasi selengkapnya, lihat Pemecahan masalah iam: CreateRole otorisasi di konsol.

  • iam:PassRoledicakup oleh nama peran. Saat Anda membuat AgentCore sumber daya tertentu (misalnya, harness atau runtime), Anda harus memiliki iam:PassRole izin pada peran eksekusi sumber daya. Kebijakan terkelola ini hanya menyertakan iam:PassRole izin untuk peran dengan nama yang cocok*BedrockAgentCore*. Untuk informasi selengkapnya, lihat Pemecahan masalah iam: otorisasi. PassRole

  • GetWorkloadAccessTokenForUserIddisertakan. Kebijakan ini memberikan izin untuk meneleponGetWorkloadAccessTokenForUserId, yang memungkinkan penerbitan token akses beban kerja menggunakan string pengenal pengguna yang disediakan pemanggil tanpa verifikasi token IDP. Ini cocok untuk skenario pengembangan dan quickstart. Untuk penerapan produksi, buat kebijakan IAM khusus yang hanya memberikan GetWorkloadAccessTokenForJWT (yang memvalidasi tanda tangan, penerbit, dan kedaluwarsa JWT) dan tolak secara eksplisit jika beban kerja Anda selalu memiliki JWT yang tersedia. GetWorkloadAccessTokenForUserId Untuk informasi selengkapnya, lihat Mendapatkan token akses beban kerja.

AWS kebijakan terkelola: BedrockAgentCoreNetworkServiceRolePolicy

Kebijakan ini dilampirkan pada peran terkait layanan yang memungkinkan layanan melakukan tindakan atas nama Anda. Anda tidak dapat melampirkan kebijakan ini ke pengguna, grup, atau peran Anda.

Kebijakan ini memberikan izin yang memungkinkan AgentCore untuk membuat dan mengelola antarmuka jaringan di VPC Anda saat berjalan dalam mode VPC.

Detail izin

Kebijakan ini mencakup izin berikut:

  • ec2(Amazon Elastic Compute Cloud) — Memungkinkan layanan membuat, mengelola, dan menghapus antarmuka jaringan di VPC Anda, menetapkan dan membatalkan penetapan alamat IP pribadi, dan menjelaskan sumber daya VPC. Antarmuka jaringan ditandai dengan "AmazonBedrockAgentCoreManaged" untuk memastikan layanan hanya mengelola sumber daya yang dibuatnya.

Anda dapat melihat kebijakan ini di BedrockAgentCoreNetworkServiceRolePolicy.

Untuk informasi selengkapnya tentang peran terkait layanan yang menggunakan kebijakan ini, lihat Menggunakan peran terkait layanan untuk Amazon Bedrock. AgentCore

AWS kebijakan terkelola: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy

Anda dapat melampirkan AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicyke pengguna, grup, dan peran Anda.

Kebijakan ini memberikan izin yang memungkinkan akses penuh ke Memori Inti Amazon Bedrock Agent.

Detail izin

Kebijakan ini mencakup izin berikut.

  • bedrock— Memungkinkan kepala sekolah untuk memanggil Amazon Bedrock Invokemodel dan tindakan. InvokeModelWithResponseStream Ini diperlukan agar agen dapat menyimpan kenangan.

  • bedrock-mantle— Memungkinkan kepala sekolah untuk memanggil dan tindakan. CreateInference CallWithBearerToken Ini diperlukan agar layanan dapat memproses memori menggunakan model Amazon Bedrock Mantle.

AWS kebijakan terkelola: BedrockAgentCoreRuntimeIdentityServiceRolePolicy

Kebijakan ini dilampirkan pada peran terkait layanan yang memungkinkan layanan melakukan tindakan atas nama Anda. Anda tidak dapat melampirkan kebijakan ini ke pengguna, grup, atau peran Anda.

Kebijakan ini memberikan izin yang memungkinkan akses ke sumber daya manajemen identitas dan token yang diperlukan untuk otentikasi dan otorisasi AgentCore Runtime.

Detail izin

Kebijakan ini mencakup izin berikut:

  • bedrock-agentcore(Amazon Bedrock Agent Core) - Memungkinkan layanan untuk mendapatkan token akses beban kerja untuk otentikasi JWT dan otentikasi pengguna. ID-based Secara khusus memungkinkan GetWorkloadAccessTokenGetWorkloadAccessTokenForJWT,, dan GetWorkloadAccessTokenForUserId tindakan pada direktori identitas beban kerja default dan identitas beban kerja yang terkait.

Isi kebijakan

Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

Untuk informasi selengkapnya tentang peran terkait layanan yang menggunakan kebijakan ini, lihat Menggunakan peran terkait layanan untuk Amazon Bedrock. AgentCore

AgentCore update ke AWS kebijakan terkelola

Lihat detail tentang pembaruan kebijakan AWS terkelola AgentCore sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman Riwayat AgentCore dokumen.

Ubah Deskripsi Date

AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy— Kebijakan yang diperbarui

Menambahkan izin Amazon Bedrock Mantle (bedrock-mantle:CreateInference,bedrock-mantle:CallWithBearerToken) untuk memungkinkan Amazon Bedrock AgentCore Memory memanggil model Mantle.

Juli 17, 2026

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan izin Amazon Elastic Container Registry (ecr:DescribeRepositoriesecr:DescribeImages,,ecr:ListImages) untuk memungkinkan Amazon Bedrock AgentCore mengakses gambar kontainer untuk penerapan runtime. Menambahkan izin Amazon Bedrock (bedrock:InvokeModel,bedrock:InvokeModelWithResponseStream) untuk memungkinkan Amazon Bedrock AgentCore Evaluations memanggil model dasar dan profil inferensi untuk tujuan evaluasi. Menambahkan izin CloudWatch Log untuk evaluasi (logs:CreateLogGroupuntuk/aws/bedrock- agentcore/evaluations /* grup log,logs:PutIndexPolicy,logs:DescribeIndexPolicies) untuk mendukung pencatatan evaluasi dan pengindeksan.

Desember 2, 2025

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan cloudtrail:CreateServiceLinkedChannel izin untuk mengizinkan Amazon Bedrock AgentCore membuat saluran CloudTrail terkait layanan untuk fitur Sinyal Aplikasi. Menambahkan kms:CreateGrant izin untuk mengizinkan layanan Amazon Bedrock AgentCore Gateway membuat hibah pada kunci terkelola pelanggan untuk layanan vektor S3 yang digunakan untuk pencarian semantik. Menambahkan kms:ListGrants izin untuk memeriksa apakah hibah yang dibuat sebelumnya ada. Menambahkan izin S3 untuk membuat bucket, menempatkan kebijakan bucket, membuat versi, menempatkan objek untuk bucket dengan awalan bedrock-agentcore-runtime-. Menambahkan bucket daftar, mencantumkan objek di bucket, dan mendapatkan izin objek. Menambahkan izin ECR untuk mendeskripsikan repositori, daftar gambar, dan menggambarkan gambar. Menambahkan PutResourcePolicy izin log untuk mengaktifkan pencarian transaksi.

November 3, 2025

BedrockAgentCoreRuntimeIdentityServiceRolePolicy – Kebijakan baru

Menambahkan kebijakan AWS terkelola baru yang memungkinkan AgentCore untuk mengelola token akses identitas beban kerja dan kredensional OAuth untuk runtime agen.

Oktober 10, 2025

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan izin untuk membuat peran terkait layanan identitas AgentCore runtime Amazon Bedrock.

Oktober 9, 2025

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan izin untuk membuat peran terkait layanan identitas AgentCore runtime Amazon Bedrock.

Oktober 8, 2025

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan izin untuk membuat peran terkait layanan AgentCore jaringan Amazon Bedrock.

September 19, 2025

BedrockAgentCoreNetworkServiceRolePolicy – Kebijakan baru

Menambahkan kebijakan AWS terkelola baru yang memungkinkan AgentCore untuk membuat dan mengelola antarmuka jaringan di VPC Anda saat berjalan dalam mode VPC.

September 19, 2025

AgentCore mulai melacak perubahan

AgentCore mulai melacak perubahan untuk kebijakan yang AWS dikelola.

Juli 16, 2025