AWS kebijakan terkelola untuk Amazon Bedrock AgentCore
Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS Kebijakan terkelola dirancang untuk memberikan izin bagi banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.
Perlu diingat bahwa kebijakan AWS terkelola mungkin tidak memberikan izin hak istimewa paling sedikit untuk kasus penggunaan spesifik Anda karena tersedia untuk digunakan semua pelanggan. AWS Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.
Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pemutakhiran akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan AWS terkelola saat AWS layanan baru diluncurkan atau operasi API baru tersedia untuk layanan yang ada.
Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.
Topik
AWS kebijakan terkelola: BedrockAgentCoreFullAccess
Anda dapat melampirkan BedrockAgentCoreFullAccesske pengguna, grup, dan peran Anda.
Kebijakan ini memberikan izin yang memungkinkan akses penuh ke Amazon Bedrock. AgentCore
Detail izin
Kebijakan ini mencakup izin berikut:
-
bedrock-agentcore(Amazon Bedrock Agent Core) - Memungkinkan prinsipal akses penuh ke semua sumber daya Amazon Bedrock Agent Core. -
iam(AWS Identity and Access Management) - Memungkinkan kepala sekolah untuk membuat daftar dan mendapatkan informasi tentang peran dan kebijakan, dan untuk meneruskan peran dengan "BedrockAgentCore" dalam nama ke layanan bedrock-agentcore. Juga memungkinkan pembuatan peran terkait layanan untuk Sinyal CloudWatch Aplikasi, AgentCore jaringan Amazon Bedrock, dan identitas runtime Amazon Bedrock AgentCore . -
secretsmanager(AWS Secrets Manager) — Memungkinkan prinsipal untuk membuat, memperbarui, mengambil, dan menghapus rahasia dengan nama yang dimulai dengan “bedrock-agentcore”. -
kms(Layanan Manajemen AWS Kunci) - Memungkinkan kepala sekolah untuk membuat daftar dan mendeskripsikan kunci, dan mendekripsi data dalam AWS akun yang sama saat dipanggil melalui layanan Amazon Bedrock. AgentCore -
s3(Amazon Simple Storage Service) — Memungkinkan prinsipal untuk mendapatkan objek dari bucket S3 dengan nama yang dimulai dengan “bedrock-agentcore-gateway-” ketika dipanggil melalui layanan Amazon Bedrock. AgentCore -
lambda(AWS Lambda) - Memungkinkan kepala sekolah untuk mencantumkan fungsi Lambda. -
logs(Amazon CloudWatch Logs) - Memungkinkan prinsipal untuk mengakses, menanyakan, dan mengelola data log dalam grup log yang terkait dengan Amazon Bedrock AgentCore dan Sinyal Aplikasi, termasuk membuat grup log dan aliran. -
application-autoscaling(Application Auto Scaling) - Memungkinkan prinsipal untuk menggambarkan kebijakan penskalaan. -
application-signals(Amazon CloudWatch Application Signals) - Memungkinkan prinsipal untuk mengambil informasi tentang sinyal aplikasi dan memulai penemuan. -
autoscaling(Amazon EC2 Auto Scaling) — Memungkinkan prinsipal menjelaskan sumber daya Auto Scaling. -
cloudwatch(Amazon CloudWatch) - Memungkinkan prinsipal untuk mengambil dan mencantumkan metrik, menghasilkan kueri, dan mengakses sumber daya lainnya. CloudWatch -
oam(Amazon CloudWatch Observability Access Manager) - Memungkinkan kepala sekolah untuk membuat daftar sink. -
rum(Amazon CloudWatch RUM) - Memungkinkan kepala sekolah untuk mengambil dan mencantumkan sumber daya RUM. -
synthetics(Amazon CloudWatch Synthetics) - Memungkinkan prinsipal untuk mendeskripsikan dan mendapatkan informasi tentang sumber daya Synthetics. -
xray(AWS X-Ray) - Memungkinkan prinsipal untuk mengambil informasi jejak, mengelola tujuan segmen penelusuran, dan bekerja dengan aturan pengindeksan. -
ecr(Amazon Elastic Container Registry) - Memungkinkan prinsipal untuk mendeskripsikan repositori, mencantumkan gambar, dan mendeskripsikan gambar. -
bedrock(Amazon Bedrock) - Memungkinkan kepala sekolah untuk memanggil model fondasi dan profil inferensi untuk tujuan evaluasi.
Pertimbangan-pertimbangan
Perhatikan batasan berikut dari kebijakan ini:
-
iam:CreateRoletidak termasuk. Saat Anda membuat AgentCore sumber daya tertentu (misalnya, harness atau runtime) di konsol, Anda dapat memilih konsol untuk membuat peran eksekusi sumber daya secara otomatis atas nama Anda. Ini memerlukaniam:CreateRoleizin, yang tidak termasuk dalam kebijakan terkelola ini. Untuk informasi selengkapnya, lihat Pemecahan masalah iam: CreateRole otorisasi di konsol. -
iam:PassRoledicakup oleh nama peran. Saat Anda membuat AgentCore sumber daya tertentu (misalnya, harness atau runtime), Anda harus memilikiiam:PassRoleizin pada peran eksekusi sumber daya. Kebijakan terkelola ini hanya menyertakaniam:PassRoleizin untuk peran dengan nama yang cocok*BedrockAgentCore*. Untuk informasi selengkapnya, lihat Pemecahan masalah iam: otorisasi. PassRole -
GetWorkloadAccessTokenForUserIddisertakan. Kebijakan ini memberikan izin untuk meneleponGetWorkloadAccessTokenForUserId, yang memungkinkan penerbitan token akses beban kerja menggunakan string pengenal pengguna yang disediakan pemanggil tanpa verifikasi token IDP. Ini cocok untuk skenario pengembangan dan quickstart. Untuk penerapan produksi, buat kebijakan IAM khusus yang hanya memberikanGetWorkloadAccessTokenForJWT(yang memvalidasi tanda tangan, penerbit, dan kedaluwarsa JWT) dan tolak secara eksplisit jika beban kerja Anda selalu memiliki JWT yang tersedia.GetWorkloadAccessTokenForUserIdUntuk informasi selengkapnya, lihat Mendapatkan token akses beban kerja.
AWS kebijakan terkelola: BedrockAgentCoreNetworkServiceRolePolicy
Kebijakan ini dilampirkan pada peran terkait layanan yang memungkinkan layanan melakukan tindakan atas nama Anda. Anda tidak dapat melampirkan kebijakan ini ke pengguna, grup, atau peran Anda.
Kebijakan ini memberikan izin yang memungkinkan AgentCore untuk membuat dan mengelola antarmuka jaringan di VPC Anda saat berjalan dalam mode VPC.
Detail izin
Kebijakan ini mencakup izin berikut:
-
ec2(Amazon Elastic Compute Cloud) — Memungkinkan layanan membuat, mengelola, dan menghapus antarmuka jaringan di VPC Anda, menetapkan dan membatalkan penetapan alamat IP pribadi, dan menjelaskan sumber daya VPC. Antarmuka jaringan ditandai dengan "AmazonBedrockAgentCoreManaged" untuk memastikan layanan hanya mengelola sumber daya yang dibuatnya.
Anda dapat melihat kebijakan ini di BedrockAgentCoreNetworkServiceRolePolicy.
Untuk informasi selengkapnya tentang peran terkait layanan yang menggunakan kebijakan ini, lihat Menggunakan peran terkait layanan untuk Amazon Bedrock. AgentCore
AWS kebijakan terkelola: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
Anda dapat melampirkan AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicyke pengguna, grup, dan peran Anda.
Kebijakan ini memberikan izin yang memungkinkan akses penuh ke Memori Inti Amazon Bedrock Agent.
Detail izin
Kebijakan ini mencakup izin berikut.
-
bedrock— Memungkinkan kepala sekolah untuk memanggil Amazon BedrockInvokemodeldan tindakan.InvokeModelWithResponseStreamIni diperlukan agar agen dapat menyimpan kenangan. -
bedrock-mantle— Memungkinkan kepala sekolah untuk memanggil dan tindakan.CreateInferenceCallWithBearerTokenIni diperlukan agar layanan dapat memproses memori menggunakan model Amazon Bedrock Mantle.
AWS kebijakan terkelola: BedrockAgentCoreRuntimeIdentityServiceRolePolicy
Kebijakan ini dilampirkan pada peran terkait layanan yang memungkinkan layanan melakukan tindakan atas nama Anda. Anda tidak dapat melampirkan kebijakan ini ke pengguna, grup, atau peran Anda.
Kebijakan ini memberikan izin yang memungkinkan akses ke sumber daya manajemen identitas dan token yang diperlukan untuk otentikasi dan otorisasi AgentCore Runtime.
Detail izin
Kebijakan ini mencakup izin berikut:
-
bedrock-agentcore(Amazon Bedrock Agent Core) - Memungkinkan layanan untuk mendapatkan token akses beban kerja untuk otentikasi JWT dan otentikasi pengguna. ID-based Secara khusus memungkinkanGetWorkloadAccessTokenGetWorkloadAccessTokenForJWT,, danGetWorkloadAccessTokenForUserIdtindakan pada direktori identitas beban kerja default dan identitas beban kerja yang terkait.
Isi kebijakan
Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
Untuk informasi selengkapnya tentang peran terkait layanan yang menggunakan kebijakan ini, lihat Menggunakan peran terkait layanan untuk Amazon Bedrock. AgentCore
AgentCore update ke AWS kebijakan terkelola
Lihat detail tentang pembaruan kebijakan AWS terkelola AgentCore sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman Riwayat AgentCore dokumen.
| Ubah | Deskripsi | Date |
|---|---|---|
|
AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy— Kebijakan yang diperbarui |
Menambahkan izin Amazon Bedrock Mantle ( |
Juli 17, 2026 |
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan izin Amazon Elastic Container Registry ( |
Desember 2, 2025 |
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan |
November 3, 2025 |
|
BedrockAgentCoreRuntimeIdentityServiceRolePolicy – Kebijakan baru |
Menambahkan kebijakan AWS terkelola baru yang memungkinkan AgentCore untuk mengelola token akses identitas beban kerja dan kredensional OAuth untuk runtime agen. |
Oktober 10, 2025 |
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan izin untuk membuat peran terkait layanan identitas AgentCore runtime Amazon Bedrock. |
Oktober 9, 2025 |
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan izin untuk membuat peran terkait layanan identitas AgentCore runtime Amazon Bedrock. |
Oktober 8, 2025 |
|
BedrockAgentCoreFullAccess— Kebijakan yang diperbarui |
Menambahkan izin untuk membuat peran terkait layanan AgentCore jaringan Amazon Bedrock. |
September 19, 2025 |
|
BedrockAgentCoreNetworkServiceRolePolicy – Kebijakan baru |
Menambahkan kebijakan AWS terkelola baru yang memungkinkan AgentCore untuk membuat dan mengelola antarmuka jaringan di VPC Anda saat berjalan dalam mode VPC. |
September 19, 2025 |
|
AgentCore mulai melacak perubahan |
AgentCore mulai melacak perubahan untuk kebijakan yang AWS dikelola. |
Juli 16, 2025 |