AgentCore dati di osservabilità dell'identità generati
Questo documento descriveva i dati di osservabilità emessi dal AgentCore Bedrock Identity Service. Questi dati forniscono visibilità sulle prestazioni, sull'utilizzo e sullo stato operativo del servizio, consentendo di monitorare le attività di autorizzazione per gli agenti e i carichi di lavoro di intelligenza artificiale.
È possibile utilizzare i dati di osservabilità dell'identità descritti in questa sezione nei seguenti modi:
-
Monitora l'utilizzo: monitora il volume delle chiamate API e gli eventi di limitazione tra le identità dei carichi di lavoro e i provider di credenziali
-
Tieni traccia delle autorizzazioni in entrata: success/failure monitora le tariffe per le operazioni dei token di accesso ai carichi di lavoro
-
Analizza i modelli di accesso alle risorse: ottieni informazioni sui provider OAuth2 e sui modelli di utilizzo delle chiavi API per tipo e flusso di provider
-
Risolvi i problemi: identifica e diagnostica gli errori per tipo, operazione e risorsa
-
Pianificazione della capacità: utilizza le metriche per comprendere i modelli di utilizzo e pianificare la scalabilità
Questi parametri possono essere visualizzati nella CloudWatch console Amazon, recuperati tramite l' CloudWatch API Amazon o incorporati nei CloudWatch dashboard e negli allarmi di Amazon per il monitoraggio proattivo.
Argomenti
Metriche di utilizzo, autorizzazione e accesso alle risorse
Il seguente riferimento alle dimensioni si applica alle metriche descritte in questa sezione:
-
WorkloadIdentity: il nome identificativo del carico di lavoro che effettua la richiesta.
-
WorkloadIdentityDirectory: la directory contenente l'identità del carico di lavoro (in genere
default). -
TokenVault: il token vault a cui si accede (in genere
default). -
ProviderName: il nome del fornitore di credenziali (ad esempio
MyGoogleProvider,MySlackProvider). -
FlowType: il tipo di flusso OAuth2 (USER_FEDERATION, M2M).
-
ExceptionType: il tipo di errore specifico (ValidationException, ecc.) ThrottlingException
Parametri di utilizzo
Queste metriche vengono emesse nello spazio dei nomi AWS/Usage e tengono traccia dell'utilizzo del servizio a livello di account. AWS
| Nome parametro | Dimensioni | Description |
|---|---|---|
|
CallCount |
Servizio, tipo, classe, risorsa |
Tiene traccia del numero di chiamate effettuate alle operazioni di Identity Service. Può essere usato per le quote di servizio. |
|
ThrottleCount |
Servizio, tipo, classe, risorsa |
Tiene traccia del numero di chiamate limitate per le operazioni di Identity Service. |
Metriche di autorizzazione
Queste metriche vengono emesse nello spazio dei Bedrock-AgentCore nomi AWS/e forniscono informazioni sulle operazioni di autenticazione e autorizzazione.
| Nome parametro | Dimensioni | Description |
|---|---|---|
|
WorkloadAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory Operazione |
Tiene traccia delle operazioni di recupero dei token di accesso al carico di lavoro riuscite. |
|
WorkloadAccessTokenFetchFailures |
WorkloadIdentity, Operazione WorkloadIdentityDirectory, ExceptionType |
Tiene traccia delle operazioni di recupero del token di accesso al carico di lavoro non riuscite in base al tipo di eccezione. |
|
WorkloadAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory Operazione |
Tiene traccia delle operazioni limitate di recupero dei token di accesso al carico di lavoro. |
Metriche di accesso alle risorse
Queste metriche tengono traccia delle operazioni dei fornitori di credenziali per l'accesso a risorse esterne.
| Nome parametro | Dimensioni | Description |
|---|---|---|
|
ResourceAccessTokenFetchSuccess |
WorkloadIdentity,, WorkloadIdentityDirectory, TokenVault, Tipo ProviderName |
Tiene traccia delle operazioni di recupero dei token OAuth2 eseguite con successo dai fornitori di credenziali. |
|
ResourceAccessTokenFetchFailures |
WorkloadIdentity,,,, WorkloadIdentityDirectory Tipo, TokenVault ProviderName ExceptionType |
Tiene traccia delle operazioni di recupero dei token OAuth2 non riuscite per tipo di eccezione. |
|
ResourceAccessTokenFetchThrottles |
WorkloadIdentity,,, WorkloadIdentityDirectory, Tipo TokenVault ProviderName |
Tiene traccia delle operazioni di recupero dei token OAuth2 limitate. |
|
ApiKeyFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Tiene traccia delle operazioni di recupero delle chiavi API riuscite. |
|
ApiKeyFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType |
Tiene traccia delle operazioni di recupero delle chiavi API non riuscite in base al tipo di eccezione. |
|
ApiKeyFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Tiene traccia delle operazioni limitate di recupero delle chiavi API. |
Dati di ampiezza forniti
Per migliorare l'osservabilità, AgentCore Identity fornisce intervalli strutturati che offrono visibilità sulle operazioni del servizio di identità. Per abilitare gli span data, è necessario abilitare l'osservabilità sull'identità del carico di lavoro o sulla risorsa del fornitore di credenziali.
Questi dati di estensione sono disponibili nel gruppo di aws/spans log di Amazon CloudWatch Logs. La tabella seguente definisce le operazioni per le quali vengono creati gli span e i relativi attributi.
Le seguenti spiegazioni sugli attributi si applicano alle informazioni contenute nelle tabelle seguenti:
-
aws.operation.name: il nome dell'operazione che viene eseguita
-
aws.resource.arn: il nome della risorsa Amazon per la risorsa di identità
-
aws.request_id - ID di richiesta univoco per l'operazione
-
aws.account.id - ID dell'account utente AWS
-
workload.identity.id: il nome dell'identità del carico di lavoro
-
workload.identity.directory - la directory di identità del carico di lavoro
-
credential.provider.name - nome del provider di credenziali
-
credential.provider.type - tipo di provider di credenziali (OAuth2, chiave API)
-
token.vault.name - nome del token vault
-
oauth2.flow - Tipo di flusso OAuth2 (USER_FEDERATION, M2M)
-
latency_ms - latenza operativa in millisecondi
-
error_type - classificazione degli errori (acceleratore, sistema, utente, null in caso di successo)
-
aws.region - regione in cui è avvenuta l'operazione AWS
Operazioni relative all'identità del carico di lavoro
| Operation | Attributi Span | Description |
|---|---|---|
|
GetWorkloadAccessToken |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Recupera il token di accesso al carico di lavoro per l'autenticazione da macchina a macchina |
|
GetWorkloadAccessTokenForJWT |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user_sub, aws.region, latency_ms, error_type |
Recupera il token di accesso al carico di lavoro utilizzando il token utente JWT |
|
GetWorkloadAccessTokenForUserId |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Recupera il token di accesso al carico di lavoro per un ID utente specifico |
Operazioni del fornitore di credenziali
| Operation | Attributi Span | Description |
|---|---|---|
|
GetResourceOAuth2Token |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type |
Recupera il token di accesso OAuth2 dal provider di credenziali |
|
GetResourceAPIKey |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type |
Recupera la chiave API dal fornitore di credenziali |
Dati di registro forniti
AgentCore Identity fornisce registri delle applicazioni strutturati che aiutano a ottenere visibilità sulle operazioni del servizio di identità. Questi dati di registro vengono forniti quando si abilita l'osservabilità sulle risorse di identità.
AgentCore può inviare i log allo stream Amazon CloudWatch Logs, Amazon S3 o Amazon Kinesis Firehose. Se utilizzi una destinazione CloudWatch Logs, questi log vengono archiviati nei log delle applicazioni della risorsa o nel tuo gruppo di log personalizzato.
| Tipo di log | Campi di log | Description |
|---|---|---|
|
Registri delle applicazioni |
timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, nome_servizio, operazione, request_payload, response_payload |
Registri delle applicazioni per le operazioni di Identity Service con campi di tracciamento, payload di richieste e risposte |
Spiegazioni dei campi di registro:
-
timestamp - Timestamp Unix dell'evento di registro
-
resource_arn - ARN della risorsa di identità
-
event_timestamp - Stringa di timestamp ISO 8601
-
account_id AWS - ID dell'account
-
request_id - identificatore univoco della richiesta
-
trace_id - ID di tracciamento distribuito
-
span_id - identificatore di span per l'operazione
-
service_name - nome del servizio () BedrockAgentCore.Identity
-
operation - nome dell'operazione (, ecc.) GetWorkloadAccessToken
-
request_payload - richiedi il payload
-
response_payload - payload di risposta