Prerequisiti
Prima di iniziare a utilizzare Amazon Bedrock AgentCore Evaluations, assicurati di aver configurato le AWS autorizzazioni e i ruoli di servizio necessari.
Autorizzazioni richieste
Per utilizzare le funzionalità di AgentCore valutazione online di Evaluations, devi:
-
AWS Account con autorizzazioni IAM appropriate
-
Accesso ad Amazon Bedrock con autorizzazioni di invocazione del modello (richiesto quando si utilizza un valutatore personalizzato)
-
CloudWatchAccesso ad Amazon per la visualizzazione dei risultati della valutazione
-
Ricerca nelle transazioni abilitata in CloudWatch : consulta Abilita la ricerca nelle transazioni
-
AWS Distro for OpenTelemetry (ADOT) SDK che fornisce strumenti al tuo agente. Utilizza le istruzioni AgentCore di Observability per configurare l'osservabilità per gli agenti ospitati su Runtime e gli agenti ospitati altrove. AgentCore
Autorizzazioni degli utenti IAM
Il tuo utente o ruolo IAM necessita delle seguenti autorizzazioni per creare e gestire le valutazioni:
Argomenti
Operazioni su console e API
Per utilizzare Amazon Bedrock AgentCore, puoi allegare la policy BedrockAgentCoreFullAccess AWS gestita al tuo utente IAM o al tuo ruolo IAM. Questa policy concede ampie autorizzazioni per tutte le funzionalità. AgentCore Se utilizzi solo Evaluations, ti consigliamo di creare una policy IAM personalizzata che includa solo le autorizzazioni necessarie per la AgentCore valutazione.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateEvaluator", "bedrock-agentcore:GetEvaluator", "bedrock-agentcore:ListEvaluators", "bedrock-agentcore:UpdateEvaluator", "bedrock-agentcore:DeleteEvaluator", "bedrock-agentcore:CreateOnlineEvaluationConfig", "bedrock-agentcore:GetOnlineEvaluationConfig", "bedrock-agentcore:ListOnlineEvaluationConfigs", "bedrock-agentcore:UpdateOnlineEvaluationConfig", "bedrock-agentcore:DeleteOnlineEvaluationConfig", "bedrock-agentcore:Evaluate" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/AgentCoreEvaluationRole*", "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:Converse", "bedrock:InvokeModelWithResponseStream", "bedrock:ConverseStream" ], "Resource": [ "arn:aws:bedrock:*::foundation-model/*", "arn:aws:bedrock:*:*:inference-profile/*" ] }, { "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy", "logs:CreateLogGroup" ], "Resource": "*" }, { "Sid": "KMSPermissionsForCMKEvaluators", "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*" } ] }
Nota
L'KMSPermissionsForCMKEvaluatorsistruzione è richiesta solo se si utilizzano chiavi KMS gestite dal cliente per crittografare i valutatori personalizzati. Per ulteriori informazioni, consulta Encryption at rest for Evaluations. AgentCore
Ruolo di esecuzione del servizio
Amazon Bedrock AgentCore Evaluations richiede un ruolo IAM personalizzato per accedere alle AWS risorse per tuo conto. Questo ruolo consente al servizio di:
-
Richiama i modelli Amazon Bedrock per la valutazione (obbligatorio quando si utilizza un valutatore personalizzato)
-
Leggi le tracce da Amazon CloudWatch
-
Scrivi i risultati della valutazione su Amazon CloudWatch
-
Configura l'indicizzazione dei log per l'analisi delle tracce
Per creare il ruolo IAM puoi utilizzare la console di AgentCore valutazione, la AWS console o la AgentCore CLI.
Argomenti
Opzione 1: utilizzo della console di AgentCore valutazione
È possibile creare il ruolo IAM richiesto direttamente tramite la console AgentCore Evaluations, che fornisce un approccio semplificato con la creazione automatica dei ruoli.
Per creare un ruolo IAM utilizzando la console AgentCore Evaluations
-
Apri la AgentCore console Amazon Bedrock.
-
Nel riquadro di navigazione a sinistra, scegli Valutazione.
-
Scegli Crea configurazione di valutazione.
-
Nella sezione Autorizzazione, seleziona Crea e usa un nuovo ruolo di servizio e la console creerà automaticamente il ruolo IAM per te.
Opzione 2: utilizzo della AgentCore CLI
La AgentCore CLI crea automaticamente il ruolo IAM richiesto quando distribuisci il tuo progetto.
Opzione 3: utilizzo di AWS Console
Puoi creare manualmente il ruolo IAM utilizzando la AWS console, che ti offre il pieno controllo sulla configurazione e sulle politiche del ruolo.
Per creare un ruolo IAM utilizzando la AWS console
-
Apri la console IAM
-
Vai su Ruoli e scegli Crea ruolo
-
Seleziona il AWS servizio come tipo di entità affidabile
-
Crea un ruolo IAM con la seguente politica di fiducia per consentire ad Amazon Bedrock AgentCore di assumere il ruolo:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "TrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}", "aws:ResourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:evaluator/*", "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:online-evaluation-config/*" ] } } } ] } -
Allega la seguente politica di autorizzazioni al ruolo di esecuzione:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchLogReadStatement", "Effect": "Allow", "Action": [ "logs:DescribeLogGroups", "logs:GetQueryResults", "logs:StartQuery" ], "Resource": "*" }, { "Sid": "CloudWatchLogWriteStatement", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:{{region}}:{{accountId}}:log-group:/aws/bedrock-agentcore/evaluations/*" }, { "Sid": "CloudWatchIndexPolicyStatement", "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy" ], "Resource": [ "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans", "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans:*" ] }, { "Sid": "BedrockInvokeStatement", "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:InvokeModelWithResponseStream" ], "Resource": [ "arn:aws:bedrock:{{region}}::foundation-model/*", "arn:aws:bedrock:{{region}}:{{accountId}}:inference-profile/*" ] } ] }Nota
Sostituisci {{region}} e {{accountId}} con la tua AWS regione e il tuo ID account effettivi. Se stai utilizzando un valutatore personalizzato e hai specificato a BedrockInvokeStatement, puoi anche definire l'ambito degli ID di modello consentiti.
-
Assegna un nome al tuo ruolo (ad esempio, AgentCoreEvaluationRole)
-
Rivedi e crea il ruolo