View a markdown version of this page

Menggunakan peran terkait layanan untuk AWS Pendaftaran Agen - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan peran terkait layanan untuk AWS Pendaftaran Agen

Migrasi Sekarang Dibuka

AWS Agen Registry telah diluncurkan di bawah agent-registry namespace baru. Dukungan untuk bedrock-agentcore namespace pratinjau publik akan dihentikan pada 17 September 2026. Untuk petunjuk migrasi, lihat Panduan migrasi registri komprehensif.

AWS Agen Registry menggunakan AWS peran terkait layanan Identitas dan Manajemen Akses (IAM). Peran terkait layanan adalah jenis peran IAM unik yang ditautkan langsung ke AWS Agen Registry. Service-linked peran telah ditentukan sebelumnya oleh AWS Agen Registry dan menyertakan semua izin yang diperlukan layanan untuk memanggil AWS layanan lain atas nama Anda.

AWS Agen Registry menggunakan peran terkait layanan bernama. AWSServiceRoleForAgentRegistry Peran ini memberikan izin yang diperlukan bagi AWS Agen Registry untuk menemukan sumber daya di seluruh akun anggota organisasi Anda (deteksi otomatis), mengelola catatan registri atas nama Anda, menyiapkan perekam AWS konfigurasi konfigurasi konfigurasi untuk pelacakan sumber daya, dan menerbitkan CloudWatch metrik. Kebijakan izin peran yang terkait dengan AWSServiceRoleForAgentRegistry diberi nama AWSAgentRegistryServiceRolePolicy. Untuk dokumen kebijakan lengkap, lihat AWSAgentRegistryServiceRolePolicy di Panduan Referensi AWS Kebijakan Terkelola.

Service-linked izin peran untuk AWS Pendaftaran Agen

AWS Agen Registry menggunakan peran terkait layanan bernamaAWSServiceRoleForAgentRegistry, yang memungkinkan AWS Agen Registry memanggil AWS layanan atas nama Anda.

Peran tertaut layanan AWSServiceRoleForAgentRegistry memercayai layanan berikut untuk mengambil peran tersebut:

  • agent-registry.amazonaws.com

Kebijakan izin peran yang dinam AWSAgentRegistryServiceRolePolicy ai memungkinkan AWS Agen Registry menyelesaikan tindakan berikut:

AWS Akses organisasi

AWS Agen Registry membaca metadata organisasi untuk mendukung deteksi otomatis sumber daya di seluruh akun anggota.

  • organizations:DescribeAccount— Ambil detail tentang akun anggota di organisasi Anda.

  • organizations:DescribeOrganization— Mengambil informasi tentang organisasi.

  • organizations:ListAccounts— Daftar semua akun di organisasi.

  • organizations:ListDelegatedAdministrators— Identifikasi administrator yang didelegasikan terdaftar untuk deteksi otomatis.

Tindakan ini berlaku untuk semua sumber daya (*).

AWS Konfigurasi pembuatan peran terkait layanan

AWS Agen Registry membuat peran terkait layanan AWS Config saat menyiapkan perekam konfigurasi untuk pelacakan sumber daya di akun anggota.

  • iam:CreateServiceLinkedRole— Buat AWSServiceRoleForConfig peran.

Tindakan ini terbatas pada sumber daya arn:aws:iam::*:role/aws-service-role/config.amazonaws.com/AWSServiceRoleForConfig dan dikondisikan pada per iam:AWSServiceName samaan. config.amazonaws.com

AWS Konfigurasi manajemen perekam konfigurasi

AWS Agen Registry mengelola perekam konfigurasi terkait layanan untuk melacak sumber daya yang didukung untuk deteksi otomatis.

  • config:PutServiceLinkedConfigurationRecorder— Buat atau perbarui perekam konfigurasi untuk deteksi otomatis.

  • config:DeleteServiceLinkedConfigurationRecorder— Hapus perekam konfigurasi saat deteksi otomatis dinonaktifkan.

  • config:DescribeConfigurationRecorders— Jelaskan perekam konfigurasi (baca akses).

  • config:DescribeConfigurationRecorderStatus— Periksa status perekam konfigurasi.

Tindakan tulis (PutdanDelete) dikondisikan pada config:ConfigurationRecorderServicePrincipal persamaanagent-registry.amazonaws.com, yang berarti hanya perekam yang dimiliki oleh AWS Agen Registry yang dapat dimodifikasi.

Tindakan baca (Describe) dicakup untuk pencoco arn:aws:config:*:*:configuration-recorder/AWSConfigurationRecorderForAgentRegistry* kan sumber daya.

Manajemen catatan registri

AWS Agen Registry mengelola catatan registri sebagai bagian dari deteksi otomatis - membuat, memperbarui, dan menghapus catatan ketika sumber daya ditemukan, diubah, atau dihapus di akun anggota.

  • agent-registry:CreateRegistryRecord— Buat catatan untuk sumber daya yang baru ditemukan.

  • agent-registry:DeleteRegistryRecord— Hapus catatan saat sumber daya sumber dihapus.

  • agent-registry:GetRegistryRecord— Baca catatan untuk memeriksa statusnya saat ini.

  • agent-registry:ListRegistryRecords— Daftar catatan dalam registri.

  • agent-registry:UpdateRegistryRecord— Perbarui catatan saat sumber daya sumber berubah.

Tindakan ini dicakup arn:aws:agent-registry:*:*:registry/* dan dikondisikan pada aws:ResourceAccount pencocokan${aws:PrincipalAccount}, yang berarti peran hanya dapat mengelola catatan dalam pendaftar yang dimiliki oleh akun yang sama.

CloudWatch metrik

AWS Agen Registry menerbitkan metrik operasional ke Amazon CloudWatch untuk pemantauan.

  • cloudwatch:PutMetricData— Publikasikan metrik ke CloudWatch.

Tindakan ini dikondisikan cloudwatch:namespace menjadi salah satu AWS/AgentRegistry atauAWS/Usage, dan pada pen aws:ResourceAccount cocokan${aws:PrincipalAccount}. Peran hanya dapat mengirim data metrik ke ruang nama tertentu dalam akun yang sama.

Ringkasan izin

Kemampuan Tindakan

Membaca metadata organisasi

organizations:DescribeAccount, organizations:DescribeOrganization, organizations:ListAccounts, organizations:ListDelegatedAdministrators

Siapkan AWS Konfigurasi

iam:CreateServiceLinkedRole(untuk Konfigurasi),config:PutServiceLinkedConfigurationRecorder,config:DeleteServiceLinkedConfigurationRecorder,config:DescribeConfigurationRecorders, config:DescribeConfigurationRecorderStatus

Kelola catatan registri

agent-registry:CreateRegistryRecord, agent-registry:DeleteRegistryRecord, agent-registry:GetRegistryRecord, agent-registry:ListRegistryRecords, agent-registry:UpdateRegistryRecord

Menerbitkan metrik

cloudwatch:PutMetricData

Anda harus mengonfigurasi izin agar entitas IAM (seperti pengguna, grup, atau peran) dapat membuat, mengedit, atau menghapus peran terkait layanan. Untuk informasi selengkapnya, lihat izin Service-linked peran di Panduan Pengguna IAM.

Membuat peran terkait layanan untuk AWS Pendaftaran Agen

Anda biasanya tidak perlu membuat peran terkait layanan secara manual. Saat Anda membuat registri di AWS Agen Registry di AWS Management Console, AWS CLI, atau AWS API, AWS Agen Registry membuat peran terkait layanan untuk Anda.

catatan

Pertama kali Anda membuat registri, Anda harus diberikan iam:CreateServiceLinkedRole izin dalam kebijakan berbasis identitas.

penting

Untuk registri bercakupan organisasi yang dienkripsi dengan kunci yang dikelola pelanggan, peran terkait layanan harus sudah ada di akun administrator registri (biasanya administrator yang didelegasikan) sebelum Anda memanggil CreateRegistry — peran tersebut tidak dibuat untuk Anda sebagai bagian dari panggilan tersebut. Kebijakan kunci KMS administrator registri menyebutkan AWSServiceRoleForAgentRegistry peran sebagai prinsipal, dan IAM menolak kebijakan kunci apa pun yang mereferensikan prinsipal yang belum ada.

Buat peran di akun administrator registri terlebih dahulu, baik dengan mengaktifkan akses tepercaya untuk deteksi otomatis (yang menyediakannya melalui ASLRP) atau dengan menjalankan. aws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com

Dalam semua kasus lain — termasuk registri non-cakupan organisasi yang dienkripsi dengan kunci yang dikelola pelanggan — membuat peran terkait CreateRegistry layanan untuk Anda jika itu belum ada.

Untuk langkah-langkah penyiapan terkait, lihat Pernyataan kebijakan untuk peran terkait layanan dan Langkah 1: Mengaktifkan akses tepercaya dan membuat peran terkait layanan.

Jika Anda menghapus peran tertaut layanan ini, lalu ingin membuatnya lagi, Anda dapat menggunakan proses yang sama untuk membuat ulang peran tersebut di akun Anda. Saat Anda membuat registri di AWS Agen Registry, AWS Agen Registry membuat peran terkait layanan untuk Anda lagi.

Anda juga dapat menggunakan konsol IAM untuk membuat peran terkait layanan dengan kasus penggunaan Registry AWS Agen. Di AWS CLI atau AWS API, buat peran terkait layanan dengan nama layanan: agent-registry.amazonaws.com

aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"

Untuk informasi selengkapnya, lihat Membuat peran tertaut layanan dalam Panduan Pengguna IAM. Jika Anda menghapus peran tertaut layanan ini, Anda dapat mengulang proses yang sama untuk membuat peran tersebut lagi.

Mengedit peran terkait layanan untuk AWS Pendaftaran Agen

AWS Agen Registry tidak mengizinkan Anda mengedit AWSServiceRoleForAgentRegistry peran terkait layanan. Setelah Anda membuat peran terkait layanan, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin mereferensikan peran tersebut.

Menghapus peran terkait layanan untuk AWS Pendaftaran Agen

Jika Anda tidak perlu lagi menggunakan fitur atau layanan yang memerlukan peran terkait layanan, sebaiknya hapus peran tersebut. Ini mencegah Anda memiliki entitas yang tidak digunakan yang tidak dipantau atau dipelihara secara aktif. Tetapi, Anda harus membersihkan sumber daya peran terkait layanan sebelum menghapusnya secara manual.

Untuk menghapus AWSServiceRoleForAgentRegistry peran, Anda harus terlebih dahulu:

  1. Nonaktifkan deteksi otomatis pada setiap registri bercakupan organisasi.

  2. Hapus semua registri di AWS Agen Registry.

penting

Jika Anda menghapus peran AWSServiceRoleForAgentRegistry terkait layanan sementara registri masih ada, deteksi otomatis berhenti bekerja — sumber daya baru tidak ditemukan dan catatan yang ada tidak diperbarui atau dihapus. CloudWatch metrik untuk AWS Agen Registry juga berhenti dipublikasikan. Untuk memulihkan fungsionalitas, buat ulang peran dengan membuat registri baru atau dengan menjalankanaws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com".

catatan

Jika AWS Agen Registry menggunakan peran saat Anda mencoba menghapus sumber daya, penghapusan mungkin gagal. Jika hal itu terjadi, tunggu beberapa menit dan coba mengoperasikannya lagi.

Untuk menghapus peran tertaut layanan secara manual menggunakan IAM

Gunakan konsol IAM, AWS CLI, atau AWS API untuk menghapus peran terkait layananAWSServiceRoleForAgentRegistry. Untuk informasi selengkapnya, lihat Menghapus peran terkait layanan dalam Panduan Pengguna IAM.

Wilayah yang Didukung untuk AWS Peran terkait layanan Agen Registry

AWS Agen Registry mendukung penggunaan AWSServiceRoleForAgentRegistry peran terkait layanan di setiap Wilayah tempat AWS Agen Registry tersedia.