View a markdown version of this page

AWS kebijakan yang dikelola untuk Amazon Bedrock AgentCore - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS kebijakan yang dikelola untuk Amazon Bedrock AgentCore

Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS kebijakan terkelola dirancang untuk memberikan izin untuk banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.

Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan spesifik Anda karena kebijakan tersebut tersedia untuk digunakan semua AWS pelanggan. Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.

Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola ketika AWS layanan baru diluncurkan atau operasi API baru tersedia untuk layanan yang ada.

Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.

AWS kebijakan yang dikelola: BedrockAgentCoreFullAccess

Anda dapat melampirkan BedrockAgentCoreFullAccess ke pengguna, grup, dan peran Anda.

Kebijakan ini memberikan izin yang memungkinkan akses penuh ke Amazon Bedrock AgentCore.

Detail izin

Kebijakan ini mencakup izin berikut:

  • bedrock-agentcore(Amazon Bedrock Agent Core) - Memungkinkan kepala sekolah akses penuh ke semua sumber daya Amazon Bedrock Agent Core.

  • iam(AWS Identitas dan Manajemen Akses) - Memungkinkan kepala sekolah untuk membuat daftar dan mendapatkan informasi tentang peran dan kebijakan, dan untuk meneruskan peran dengan "BedrockAgentCore" dalam nama ke layanan bedrock-agentcore. Juga memungkinkan pembuatan peran terkait layanan untuk Sinyal CloudWatch Aplikasi, AgentCore jaringan Amazon Bedrock, identitas AgentCore runtime Amazon Bedrock, dan Instans Runtime. AgentCore

  • secretsmanager(Manajer AWS Rahasia) - Memungkinkan kepala sekolah untuk membuat, memperbarui, mengambil, dan menghapus rahasia dengan nama yang dimulai dengan “bedrock-agentcore”.

  • kms(Layanan Manajemen K AWS unci) - Memungkinkan kepala sekolah untuk membuat daftar dan menjelaskan kunci, dan mendekripsi data dan menghasilkan kunci data dalam AWS akun yang sama ketika dipanggil melalui layanan Amazon Bedrock AgentCore . Juga memungkinkan prinsipal untuk membuat dan membuat daftar hibah AWS KMS pada kunci yang dikelola pelanggan yang mengenkripsi AgentCore sumber daya, termasuk hibah yang dicakup ke mesin kebijakan AgentCore Kebijakan (dan kebijakan serta generasi kebijakan mereka) sehingga mesin kebijakan dapat dienkripsi dengan kunci yang dikelola pelanggan.

  • s3(Amazon Simple Storage Service) - Memungkinkan kepala sekolah untuk mendapatkan objek dari bucket S3 dengan nama yang dimulai dengan “bedrock-agentcore-gateway-” ketika dipanggil melalui layanan Amazon Bedrock. AgentCore

  • lambda(AWS Lambda) - Memungkinkan prinsipal untuk mencantumkan fungsi Lambda.

  • logs(Amazon CloudWatch Logs) - Memungkinkan kepala sekolah untuk mengakses, menanyakan, dan mengelola data log dalam grup log yang terkait dengan Amazon Bedrock AgentCore dan Sinyal Aplikasi, termasuk membuat grup log dan aliran.

  • application-autoscaling(Penskalaan Otomatis Aplikasi) - Memungkinkan prinsipal untuk menjelaskan kebijakan penskalaan.

  • application-signals(Sin CloudWatch yal Aplikasi Amazon) - Memungkinkan kepala sekolah untuk mengambil informasi tentang sinyal aplikasi dan memulai penemuan.

  • autoscaling(Amazon EC2 Auto Scaling) - Memungkinkan kepala sekolah untuk menggambarkan sumber daya Penskalaan Otomatis.

  • cloudwatch(Amazon CloudWatch) - Memungkinkan kepala sekolah untuk mengambil dan membuat daftar metrik, menghasilkan kueri, dan mengakses CloudWatch sumber daya lainnya.

  • oam(Amazon CloudWatch Observability Access Manager) - Memungkinkan kepala sekolah untuk membuat daftar wastafel.

  • rum(Amazon CloudWatch RUM) - Memungkinkan kepala sekolah untuk mengambil dan mencantumkan sumber daya RUM.

  • synthetics(Amazon CloudWatch Synthetics) - Memungkinkan kepala sekolah untuk menggambarkan dan mendapatkan informasi tentang sumber daya Synthetics.

  • xray(AWS X-Ray) - Memungkinkan kepala sekolah untuk mengambil informasi pelacakan, mengelola tujuan segmen pelacakan, dan bekerja dengan aturan pengindeksan.

  • ecr(Amazon Elastic Container Registry) - Memungkinkan kepala sekolah untuk menggambarkan repositori, daftar gambar, dan menggambarkan gambar.

  • bedrock(Amazon Bedrock) - Memungkinkan kepala sekolah untuk memanggil model dasar dan profil inferensi untuk tujuan evaluasi.

Pertimbangan-pertimbangan

Perhatikan batasan kebijakan ini sebagai berikut:

  • iam:CreateRoletidak termasuk. Saat Anda membuat AgentCore sumber daya tertentu (misalnya, harness atau runtime) di konsol, Anda dapat memilih konsol untuk membuat peran eksekusi sumber daya secara otomatis atas nama Anda. Ini memerlukan iam:CreateRole izin, yang tidak termasuk dalam kebijakan terkelola ini. Untuk informasi selengkapnya, lihat Mem ecahkan masalah iam: CreateRole otorisasi di konsol.

  • iam:PassRoledicakup oleh nama peran. Saat Anda membuat AgentCore sumber daya tertentu (misalnya, harness atau runtime), Anda harus memiliki iam:PassRole izin pada peran eksekusi sumber daya. Kebijakan terkelola ini hanya menyer iam:PassRole takan izin untuk peran dengan nama yang cocok*BedrockAgentCore*. Untuk informasi selengkapnya, lihat Memec ahkan masalah iam: PassRole otorisasi.

  • GetWorkloadAccessTokenForUserIdtermasuk. Kebijakan ini memberikan izin untuk memanggilGetWorkloadAccessTokenForUserId, yang memungkinkan penerbitan token akses beban kerja menggunakan string pengenal pengguna yang disediakan pemanggil tanpa verifikasi token IdP. Ini cocok untuk skenario pengembangan dan quickstart. Untuk penerapan produksi, buat kebijakan IAM khusus yang hanya memberikan GetWorkloadAccessTokenForJWT (yang memvalidasi tanda tangan, penerbit, dan kedaluwarsa JWT) dan secara eksplisit menolak GetWorkloadAccessTokenForUserId jika beban kerja Anda selalu memiliki JWT yang tersedia. Untuk informasi selengkapnya, lihat M endapatkan token akses beban kerja.

AWS kebijakan yang dikelola: BedrockAgentCoreNetworkServiceRolePolicy

Kebijakan ini dilampirkan ke peran terkait layanan yang memungkinkan layanan melakukan tindakan atas nama Anda. Anda tidak dapat melampirkan kebijakan ini ke pengguna, grup, atau peran Anda.

Kebijakan ini memberikan izin yang memungkinkan AgentCore untuk membuat dan mengelola antarmuka jaringan di VPC Anda saat dijalankan dalam mode VPC.

Detail izin

Kebijakan ini mencakup izin berikut:

  • ec2(Amazon Elastic Compute Cloud) - Memungkinkan layanan untuk membuat, mengelola, dan menghapus antarmuka jaringan di VPC Anda, menetapkan dan membatalkan penetapan alamat IP pribadi, dan menjelaskan sumber daya VPC. Antarmuka jaringan ditandai dengan "AmazonBedrockAgentCoreManaged" untuk memastikan layanan hanya mengelola sumber daya yang dibuatnya.

Anda dapat melihat kebijakan ini di BedrockAgentCoreNetworkServiceRolePolicy

Untuk informasi selengkapnya tentang peran terkait layanan yang menggunakan kebijakan ini, lihat Menggunakan peran terkait layanan untuk Amazon Bedrock. AgentCore

AWS kebijakan yang dikelola: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy

Anda dapat melampirkan AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy ke pengguna, grup, dan peran Anda.

Kebijakan ini memberikan izin yang memungkinkan akses penuh ke Memori Inti Agen Amazon Bedrock.

Detail izin

Kebijakan ini mencakup izin berikut.

  • bedrock— Memungkinkan kepala sekolah untuk memanggil Amazon Bedrock Invokemodel dan InvokeModelWithResponseStream tindakan. Ini diperlukan agar agen dapat menyimpan kenangan.

  • bedrock-mantle- Memungkinkan kepala sekolah untuk memanggil CallWithBearerToken tindakan CreateInference dan. Ini diperlukan agar layanan dapat memproses memori menggunakan model Amazon Bedrock Mantle.

AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeIdentityServiceRolePolicy

Kebijakan ini dilampirkan ke peran terkait layanan yang memungkinkan layanan melakukan tindakan atas nama Anda. Anda tidak dapat melampirkan kebijakan ini ke pengguna, grup, atau peran Anda.

Kebijakan ini memberikan izin yang memungkinkan akses ke sumber daya manajemen identitas dan token yang diperlukan untuk otentikasi dan otorisasi AgentCore Runtime.

Detail izin

Kebijakan ini mencakup izin berikut:

  • bedrock-agentcore(Amazon Bedrock Agent Core) - Memungkinkan layanan untuk mendapatkan token akses beban kerja untuk otentikasi JWT dan otentikasi pengguna ID-based . Secara khusus memungkinkan GetWorkloadAccessTokenGetWorkloadAccessTokenForJWT,, dan GetWorkloadAccessTokenForUserId tindakan pada direktori identitas beban kerja default dan identitas beban kerja yang terkait.

Isi kebijakan

Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

Untuk informasi selengkapnya tentang peran terkait layanan yang menggunakan kebijakan ini, lihat Menggunakan peran terkait layanan untuk Amazon Bedrock. AgentCore

AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeInstancesServiceRolePolicy

Kebijakan ini dilampirkan ke peran terkait layanan yang memungkinkan layanan melakukan tindakan atas nama Anda. Anda tidak dapat melampirkan kebijakan ini ke pengguna, grup, atau peran Anda.

Kebijakan ini memberikan izin yang memungkinkan AgentCore untuk membersihkan sumber daya komputasi Amazon EC2 yang dibuat penyedia kapasitas untuk jenis komputasi Instans.

Detail izin

Kebijakan ini mencakup izin berikut:

  • ec2(Amazon Elastic Compute Cloud) — Memungkinkan layanan menjelaskan sumber daya komputasi dan menghentikan instans, melepaskan dan menghapus volume Amazon EBS, dan menghapus template peluncuran yang dikelola layanan. Akses dicakup ke sumber daya yang AgentCore mengelola, menggunakan kunci ec2:ManagedResourceOperator kondisi.

  • autoscaling(Amazon EC2 Auto Scaling) - Memungkinkan layanan menjelaskan dan menghapus grup Penskalaan Otomatis yang dibuatnya, dan untuk menyelesaikan tindakan siklus hidup. Akses dicakup ke sumber daya yang ditandai denganbedrock-agentcore:capacity-provider-id.

  • events(Amazon EventBridge) - Memungkinkan layanan untuk menghapus target dari, dan menghapus, EventBridge aturan yang dikelolanya. Akses dicakup ke sumber daya dengan kunci events:ManagedBy kondisi disetel kebedrock-agentcore.amazonaws.com.

Isi kebijakan

Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeInstancesServiceRolePolicy.

Untuk informasi selengkapnya tentang peran terkait layanan yang menggunakan kebijakan ini, lihat Menggunakan peran terkait layanan untuk Amazon Bedrock. AgentCore

AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeInstancesOperatorRolePolicy

Anda dapat melampirkan BedrockAgentCoreRuntimeInstancesOperatorRolePolicy ke peran operator penyedia kapasitas yang Anda tentukan saat membuat penyedia kapasitas untuk jenis komputasi Instans. AgentCore mengambil peran operator untuk membuat dan mengelola sumber daya komputasi di akun Anda atas nama Anda.

Kebijakan ini memberikan izin yang memungkinkan AgentCore untuk membuat dan mengelola komputasi Amazon EC2 dan sumber daya terkait untuk penyedia kapasitas.

Detail izin

Kebijakan ini mencakup izin berikut:

  • ec2(Amazon Elastic Compute Cloud) - Memungkinkan layanan untuk menjelaskan, membuat, menandai, dan mengelola sumber daya EC2 yang mendukung penyedia kapasitas, termasuk templat peluncuran, armada, instans, antarmuka jaringan, dan volume Amazon EBS. Akses untuk membuat sumber daya dicakup oleh tag bedrock-agentcore:capacity-provider-id permintaan, dan akses untuk mengelola sumber daya yang ada dicakup oleh kunci ec2:ManagedResourceOperator kondisi. Instans diluncurkan hanya dari Amazon-owned AMI.

  • autoscaling(Amazon EC2 Auto Scaling) - Memungkinkan layanan untuk membuat dan mengelola grup Penskalaan Otomatis yang meluncurkan instans. Akses dicakup ke grup Penskalaan Otomatis yang diberi nama dengan agentcore-managed-instances- awalan dan ditandai denganbedrock-agentcore:capacity-provider-id.

  • events(Amazon EventBridge) — Memungkinkan layanan untuk membuat dan mengelola EventBridge aturan (dinamai dengan agentcore-lifecycle-events- awalan) yang mengirimkan peristiwa siklus hidup instans.

  • iam- Mengizinkan layanan membuat peran terkait layanan Auto Scaling dan meneruskan peran instans default (dengan AmazonBedrockAgentCoreCapacityProviderDefaultInstanceRole awalan) dan peran AgentCore layanan tambahan ke Amazon EC2.

Isi kebijakan

Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeInstancesOperatorRolePolicy.

AWS kebijakan yang dikelola: BedrockAgentCoreRuntimeInstancesInstanceRolePolicy

Ini adalah kebijakan default untuk peran instance instans yang dikelola oleh Instans AgentCore Runtime. AgentCore melampirkan kebijakan ini ke peran instans default yang dibuat untuk penyedia kapasitas.

Kebijakan ini memberikan izin yang memungkinkan instance untuk menulis log sistemnya.

Detail izin

Kebijakan ini mencakup izin berikut:

  • bedrock-agentcore(Amazon Bedrock AgentCore) - Memungkinkan instance untuk memang PutSystemLogEvents gil sehingga AgentCore dapat mengumpulkan log sistem dari instance.

Isi kebijakan

Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeInstancesInstanceRolePolicy.

AgentCore update ke AWS kebijakan terkelola

Lihat detail tentang pembaruan kebijakan AWS terkelola AgentCore sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman AgentCore riwayat dokumen.

Ubah Deskripsi Date

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan kms:CreateGrant izin untuk mengizinkan Amazon Bedrock AgentCore membuat hibah AWS KMS pada kunci yang dikelola pelanggan yang mengenkripsi mesin AgentCore kebijakan Kebijakan dan sumber daya turunannya (kebijakan dan pembuatan kebijakan). Izin dicakup ke sumber daya mesin kebijakan menggunakankms:ViaService,kms:GrantConstraintType, dan kms:EncryptionContext kondisi.

1 September 2026

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan iam:CreateServiceLinkedRole izin untuk peran terkait AgentCore layanan Runtime Instances.

Agustus 7, 2026

BedrockAgentCoreRuntimeInstancesOperatorRolePolicy— Kebijakan yang diperbarui

Menambahkan peran AgentCore layanan tambahan ke iam:PassRole izin.

Agustus 7, 2026

BedrockAgentCoreRuntimeInstancesServiceRolePolicy – Kebijakan baru

Menambahkan kebijakan ter AWS kelola baru yang memungkinkan AgentCore untuk membersihkan sumber daya komputasi Amazon EC2 yang dibuat untuk jenis komputasi Instans.

Agustus 6, 2026

BedrockAgentCoreRuntimeInstancesOperatorRolePolicy – Kebijakan baru

Menambahkan kebijakan ter AWS kelola baru yang memungkinkan AgentCore untuk membuat dan mengelola komputasi Amazon EC2 dan sumber daya terkait untuk penyedia kapasitas melalui peran operator.

Agustus 6, 2026

BedrockAgentCoreRuntimeInstancesInstanceRolePolicy – Kebijakan baru

Menambahkan kebijakan ter AWS kelola baru yang berfungsi sebagai kebijakan peran instans default untuk instans yang dikelola oleh Instans AgentCore Runtime, memungkinkan instance untuk menulis log sistemnya.

Agustus 6, 2026

AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy— Kebijakan yang diperbarui

Menambahkan izin Amazon Bedrock Mantle (bedrock-mantle:CreateInference,bedrock-mantle:CallWithBearerToken) untuk memungkinkan Amazon Bedrock AgentCore Memory memanggil model Mantle.

Juli 17, 2026

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan izin Amazon Elastic Container Registry (ecr:DescribeRepositoriesecr:DescribeImages,,ecr:ListImages) untuk memungkinkan Amazon Bedrock AgentCore mengakses gambar kontainer untuk penerapan runtime. Menambahkan izin Amazon Bedrock (bedrock:InvokeModel,bedrock:InvokeModelWithResponseStream) untuk memungkinkan AgentCore Evaluasi Amazon Bedrock memanggil model dasar dan profil inferensi untuk tujuan evaluasi. Men CloudWatch ambahkan izin Log untuk evaluasi (logs:CreateLogGroupuntuk/aws/bedrock- agentcore/evaluations /* grup log,logs:PutIndexPolicy,logs:DescribeIndexPolicies) untuk mendukung pencatatan evaluasi dan pengindeksan.

Desember 2, 2025

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan cloudtrail:CreateServiceLinkedChannel izin untuk mengizinkan Amazon Bedrock AgentCore membuat saluran CloudTrail terkait layanan untuk fitur Sinyal Aplikasi. Menambahkan kms:CreateGrant izin untuk mengizinkan layanan Amazon Bedrock AgentCore Gateway membuat hibah pada kunci yang dikelola pelanggan untuk layanan vektor S3 yang digunakan untuk pencarian semantik. Menambahkan kms:ListGrants izin untuk memeriksa apakah hibah yang dibuat sebelumnya ada. Menambahkan izin S3 untuk membuat bucket, menempatkan kebijakan bucket, pembuatan versi, menempatkan objek untuk bucket dengan awalan bedrock-agentcore-runtime-. Menambahkan bucket daftar, daftar objek dalam bucket, dan dapatkan izin objek. Menambahkan izin ECR untuk menggambarkan repositori, daftar gambar, dan menggambarkan gambar. Menambahkan PutResourcePolicy izin log untuk mengaktifkan pencarian transaksi.

3 November 2025

BedrockAgentCoreRuntimeIdentityServiceRolePolicy – Kebijakan baru

Menambahkan kebijakan ter AWS kelola baru yang memungkinkan AgentCore untuk mengelola token akses identitas beban kerja dan kredenSIAL OAuth untuk runtime agen.

Oktober 10, 2025

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan izin untuk membuat peran terkait layanan identitas AgentCore runtime Amazon Bedrock.

Oktober 9, 2025

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan izin untuk membuat peran terkait layanan identitas AgentCore runtime Amazon Bedrock.

Oktober 8, 2025

BedrockAgentCoreFullAccess— Kebijakan yang diperbarui

Menambahkan izin untuk membuat peran terkait layanan AgentCore jaringan Amazon Bedrock.

September 19, 2025

BedrockAgentCoreNetworkServiceRolePolicy – Kebijakan baru

Menambahkan kebijakan ter AWS kelola baru yang memungkinkan AgentCore untuk membuat dan mengelola antarmuka jaringan di VPC Anda saat berjalan dalam mode VPC.

September 19, 2025

AgentCore mulai melacak perubahan

AgentCore mulai melacak perubahan untuk kebijakan yang AWS dikelolanya.

Juli 16, 2025