View a markdown version of this page

AgentCore dati di osservabilità dell'identità generati - Amazon Bedrock AgentCore

AgentCore dati di osservabilità dell'identità generati

Questo documento descriveva i dati di osservabilità emessi dal AgentCore Bedrock Identity Service. Questi dati forniscono visibilità sulle prestazioni, sull'utilizzo e sullo stato operativo del servizio, consentendo di monitorare le attività di autorizzazione per gli agenti e i carichi di lavoro di intelligenza artificiale.

È possibile utilizzare i dati di osservabilità dell'identità descritti in questa sezione nei seguenti modi:

  • Monitora l'utilizzo: monitora il volume delle chiamate API e gli eventi di limitazione tra le identità dei carichi di lavoro e i provider di credenziali

  • Tieni traccia delle autorizzazioni in entrata: success/failure monitora le tariffe per le operazioni dei token di accesso ai carichi di lavoro

  • Analizza i modelli di accesso alle risorse: ottieni informazioni sui provider OAuth2 e sui modelli di utilizzo delle chiavi API per tipo e flusso di provider

  • Risolvi i problemi: identifica e diagnostica gli errori per tipo, operazione e risorsa

  • Pianificazione della capacità: utilizza le metriche per comprendere i modelli di utilizzo e pianificare la scalabilità

Questi parametri possono essere visualizzati nella CloudWatch console Amazon, recuperati tramite l' CloudWatch API Amazon o incorporati nei CloudWatch dashboard e negli allarmi di Amazon per il monitoraggio proattivo.

Metriche di utilizzo, autorizzazione e accesso alle risorse

Il seguente riferimento alle dimensioni si applica alle metriche descritte in questa sezione:

  • WorkloadIdentity: il nome identificativo del carico di lavoro che effettua la richiesta.

  • WorkloadIdentityDirectory: la directory contenente l'identità del carico di lavoro (in generedefault).

  • TokenVault: il token vault a cui si accede (in generedefault).

  • ProviderName: il nome del fornitore di credenziali (ad esempioMyGoogleProvider,MySlackProvider).

  • FlowType: il tipo di flusso OAuth2 (USER_FEDERATION, M2M).

  • ExceptionType: il tipo di errore specifico (ValidationException, ecc.) ThrottlingException

Parametri di utilizzo

Queste metriche vengono emesse nello spazio dei nomi AWS/Usage e tengono traccia dell'utilizzo del servizio a livello di account. AWS

Nome parametro Dimensioni Description

CallCount

Servizio, tipo, classe, risorsa

Tiene traccia del numero di chiamate effettuate alle operazioni di Identity Service. Può essere usato per le quote di servizio.

ThrottleCount

Servizio, tipo, classe, risorsa

Tiene traccia del numero di chiamate limitate per le operazioni di Identity Service.

Metriche di autorizzazione

Queste metriche vengono emesse nello spazio dei Bedrock-AgentCore nomi AWS/e forniscono informazioni sulle operazioni di autenticazione e autorizzazione.

Nome parametro Dimensioni Description

WorkloadAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory Operazione

Tiene traccia delle operazioni di recupero dei token di accesso al carico di lavoro riuscite.

WorkloadAccessTokenFetchFailures

WorkloadIdentity, Operazione WorkloadIdentityDirectory, ExceptionType

Tiene traccia delle operazioni di recupero del token di accesso al carico di lavoro non riuscite in base al tipo di eccezione.

WorkloadAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory Operazione

Tiene traccia delle operazioni limitate di recupero dei token di accesso al carico di lavoro.

Metriche di accesso alle risorse

Queste metriche tengono traccia delle operazioni dei fornitori di credenziali per l'accesso a risorse esterne.

Nome parametro Dimensioni Description

ResourceAccessTokenFetchSuccess

WorkloadIdentity,, WorkloadIdentityDirectory, TokenVault, Tipo ProviderName

Tiene traccia delle operazioni di recupero dei token OAuth2 eseguite con successo dai fornitori di credenziali.

ResourceAccessTokenFetchFailures

WorkloadIdentity,,,, WorkloadIdentityDirectory Tipo, TokenVault ProviderName ExceptionType

Tiene traccia delle operazioni di recupero dei token OAuth2 non riuscite per tipo di eccezione.

ResourceAccessTokenFetchThrottles

WorkloadIdentity,,, WorkloadIdentityDirectory, Tipo TokenVault ProviderName

Tiene traccia delle operazioni di recupero dei token OAuth2 limitate.

ApiKeyFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Tiene traccia delle operazioni di recupero delle chiavi API riuscite.

ApiKeyFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType

Tiene traccia delle operazioni di recupero delle chiavi API non riuscite in base al tipo di eccezione.

ApiKeyFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Tiene traccia delle operazioni limitate di recupero delle chiavi API.

Dati di ampiezza forniti

Per migliorare l'osservabilità, AgentCore Identity fornisce intervalli strutturati che offrono visibilità sulle operazioni del servizio di identità. Per abilitare gli span data, è necessario abilitare l'osservabilità sull'identità del carico di lavoro o sulla risorsa del fornitore di credenziali.

Questi dati di estensione sono disponibili nel gruppo di aws/spans log di Amazon CloudWatch Logs. La tabella seguente definisce le operazioni per le quali vengono creati gli span e i relativi attributi.

Le seguenti spiegazioni sugli attributi si applicano alle informazioni contenute nelle tabelle seguenti:

  • aws.operation.name: il nome dell'operazione che viene eseguita

  • aws.resource.arn: il nome della risorsa Amazon per la risorsa di identità

  • aws.request_id - ID di richiesta univoco per l'operazione

  • aws.account.id - ID dell'account utente AWS

  • workload.identity.id: il nome dell'identità del carico di lavoro

  • workload.identity.directory - la directory di identità del carico di lavoro

  • credential.provider.name - nome del provider di credenziali

  • credential.provider.type - tipo di provider di credenziali (OAuth2, chiave API)

  • token.vault.name - nome del token vault

  • oauth2.flow - Tipo di flusso OAuth2 (USER_FEDERATION, M2M)

  • latency_ms - latenza operativa in millisecondi

  • error_type - classificazione degli errori (acceleratore, sistema, utente, null in caso di successo)

  • aws.region - regione in cui è avvenuta l'operazione AWS

Operazioni relative all'identità del carico di lavoro

Operation Attributi Span Description

GetWorkloadAccessToken

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Recupera il token di accesso al carico di lavoro per l'autenticazione da macchina a macchina

GetWorkloadAccessTokenForJWT

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user_sub, aws.region, latency_ms, error_type

Recupera il token di accesso al carico di lavoro utilizzando il token utente JWT

GetWorkloadAccessTokenForUserId

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Recupera il token di accesso al carico di lavoro per un ID utente specifico

Operazioni del fornitore di credenziali

Operation Attributi Span Description

GetResourceOAuth2Token

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type

Recupera il token di accesso OAuth2 dal provider di credenziali

GetResourceAPIKey

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type

Recupera la chiave API dal fornitore di credenziali

Dati di registro forniti

AgentCore Identity fornisce registri delle applicazioni strutturati che aiutano a ottenere visibilità sulle operazioni del servizio di identità. Questi dati di registro vengono forniti quando si abilita l'osservabilità sulle risorse di identità.

AgentCore può inviare i log allo stream Amazon CloudWatch Logs, Amazon S3 o Amazon Kinesis Firehose. Se utilizzi una destinazione CloudWatch Logs, questi log vengono archiviati nei log delle applicazioni della risorsa o nel tuo gruppo di log personalizzato.

Tipo di log Campi di log Description

Registri delle applicazioni

timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, nome_servizio, operazione, request_payload, response_payload

Registri delle applicazioni per le operazioni di Identity Service con campi di tracciamento, payload di richieste e risposte

Spiegazioni dei campi di registro:

  • timestamp - Timestamp Unix dell'evento di registro

  • resource_arn - ARN della risorsa di identità

  • event_timestamp - Stringa di timestamp ISO 8601

  • account_id AWS - ID dell'account

  • request_id - identificatore univoco della richiesta

  • trace_id - ID di tracciamento distribuito

  • span_id - identificatore di span per l'operazione

  • service_name - nome del servizio () BedrockAgentCore.Identity

  • operation - nome dell'operazione (, ecc.) GetWorkloadAccessToken

  • request_payload - richiedi il payload

  • response_payload - payload di risposta