View a markdown version of this page

AgentCore dati di osservabilità dell'identità generati - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AgentCore dati di osservabilità dell'identità generati

Questo documento descrive i dati di osservabilità emessi dal AgentCore Bedrock Identity Service. Questi dati forniscono visibilità sulle prestazioni, sull'utilizzo e sullo stato operativo del servizio, consentendo di monitorare le attività di autorizzazione per gli agenti e i carichi di lavoro di intelligenza artificiale.

È possibile utilizzare i dati di osservabilità dell'identità descritti in questa sezione nei seguenti modi:

  • Monitora l'utilizzo: monitora il volume delle chiamate API e gli eventi di limitazione tra le identità dei carichi di lavoro e i provider di credenziali

  • Tieni traccia delle autorizzazioni in entrata: success/failure monitora le tariffe per le operazioni relative ai token di accesso ai carichi di lavoro

  • Analizza i modelli di accesso alle risorse: ottieni informazioni sui provider OAuth2 e sui modelli di utilizzo delle chiavi API per tipo e flusso di provider

  • Risolvi i problemi: identifica e diagnostica gli errori per tipo, operazione e risorsa

  • Pianificazione della capacità: utilizza le metriche per comprendere i modelli di utilizzo e pianificare la scalabilità

Queste metriche possono essere visualizzate nella CloudWatch console Amazon, recuperate tramite l' CloudWatch API Amazon o incorporate nelle CloudWatch dashboard e negli allarmi di Amazon per un monitoraggio proattivo.

Metriche di utilizzo, autorizzazione e accesso alle risorse

Il seguente riferimento alle dimensioni si applica alle metriche descritte in questa sezione:

  • WorkloadIdentity: il nome dell'identità del carico di lavoro che effettua la richiesta.

  • WorkloadIdentityDirectory: la directory contenente l'identità del carico di lavoro (in generedefault).

  • TokenVault: il token vault a cui si accede (in generedefault).

  • ProviderName: il nome del fornitore di credenziali (ad esempioMyGoogleProvider,MySlackProvider).

  • FlowType: il tipo di flusso OAuth2 (USER_FEDERATION, M2M).

  • ExceptionType: il tipo di errore specifico (,, ecc.) ValidationException ThrottlingException

Parametri di utilizzo

Queste metriche vengono emesse nel namespace AWS/Usage e tracciano l'utilizzo del servizio a livello di account. AWS

Nome parametro Dimensioni Description

CallCount

Servizio, tipo, classe, risorsa

Tiene traccia del numero di chiamate effettuate alle operazioni di Identity Service. Può essere utilizzato per le quote di servizio.

ThrottleCount

Servizio, tipo, classe, risorsa

Tiene traccia del numero di chiamate limitate per le operazioni di Identity Service.

Metriche di autorizzazione

Queste metriche vengono emesse nel Bedrock-AgentCore namespace AWS/e forniscono informazioni dettagliate sulle operazioni di autenticazione e autorizzazione.

Nome parametro Dimensioni Description

WorkloadAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, Operazione

Tiene traccia delle operazioni di recupero dei token di accesso al carico di lavoro riuscite.

WorkloadAccessTokenFetchFailures

WorkloadIdentity,, Operazione WorkloadIdentityDirectory, ExceptionType

Tiene traccia delle operazioni non riuscite di recupero del token di accesso al carico di lavoro in base al tipo di eccezione.

WorkloadAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, Operazione

Tiene traccia delle operazioni limitate di recupero dei token di accesso al carico di lavoro.

Metriche di accesso alle risorse

Queste metriche tengono traccia delle operazioni dei fornitori di credenziali per l'accesso alle risorse esterne.

Nome parametro Dimensioni Description

ResourceAccessTokenFetchSuccess

WorkloadIdentity,, WorkloadIdentityDirectory, TokenVault, Tipo ProviderName

Tiene traccia delle operazioni di recupero dei token OAuth2 eseguite con successo dai provider di credenziali.

ResourceAccessTokenFetchFailures

WorkloadIdentity,,,, Digita WorkloadIdentityDirectory, TokenVault ProviderName ExceptionType

Tiene traccia delle operazioni di recupero del token OAuth2 non riuscite per tipo di eccezione.

ResourceAccessTokenFetchThrottles

WorkloadIdentity,,, WorkloadIdentityDirectory, Tipo TokenVault ProviderName

Tiene traccia delle operazioni limitate di recupero dei token OAuth2.

ApiKeyFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Tiene traccia delle operazioni di recupero delle chiavi API riuscite.

ApiKeyFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType

Tiene traccia delle operazioni di recupero della chiave API non riuscite per tipo di eccezione.

ApiKeyFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Tiene traccia delle operazioni limitate di recupero delle chiavi API.

Dati di intervallo forniti

Per migliorare l'osservabilità, AgentCore Identity fornisce intervalli strutturati che danno visibilità alle operazioni dei servizi di identità. Per abilitare gli span data, devi abilitare l'osservabilità sull'identità del carico di lavoro o sulla risorsa del fornitore di credenziali.

Questi dati di intervallo sono disponibili nel gruppo di log di Amazon Logs. CloudWatch aws/spans La tabella seguente definisce le operazioni per le quali vengono creati gli intervalli e i relativi attributi.

Le seguenti spiegazioni sugli attributi si applicano alle informazioni contenute nelle tabelle seguenti:

  • aws.operation.name: il nome dell'operazione da eseguire

  • aws.resource.arn: il nome della risorsa Amazon per la risorsa di identità

  • aws.request_id - ID di richiesta univoco per l'operazione

  • aws.account.id - ID dell'account utente AWS

  • workload.identity.id: il nome dell'identità del carico di lavoro

  • workload.identity.directory: la directory di identità del carico di lavoro

  • credential.provider.name: nome del provider di credenziali

  • credential.provider.type - tipo di provider di credenziali (OAuth2, chiave API)

  • token.vault.name - nome dell'archivio dei token

  • oauth2.flow - Tipo di flusso OAuth2 (USER_FEDERATION, M2M)

  • latency_ms - latenza dell'operazione in millisecondi

  • error_type - classificazione degli errori (acceleratore, sistema, utente, nulla in caso di successo)

  • aws.region - regione in cui è avvenuta l'operazione AWS

Operazioni relative all'identità del carico di lavoro

Operation Attributi Span Description

GetWorkloadAccessToken

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Recupera il token di accesso al carico di lavoro per l'autenticazione da macchina a macchina

GetWorkloadAccessTokenForJWT

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user_sub, aws.region, latency_ms, error_type

Recupera il token di accesso al carico di lavoro utilizzando il token utente JWT

GetWorkloadAccessTokenForUserId

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Recupera il token di accesso al carico di lavoro per un ID utente specifico

Operazioni del fornitore di credenziali

Operation Attributi Span Description

GetResourceOAuth2Token

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type

Recupera il token di accesso OAuth2 dal fornitore di credenziali

GetResourceAPIKey

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type

Recupera la chiave API dal fornitore di credenziali

Dati di registro forniti

AgentCore Identity fornisce registri delle applicazioni strutturati che consentono di ottenere visibilità sulle operazioni dei servizi di identità. Questi dati di registro vengono forniti quando si abilita l'osservabilità sulle risorse di identità.

AgentCore può inviare CloudWatch log su Amazon Logs, Amazon S3 o Amazon Kinesis Firehose stream. Se utilizzi una destinazione CloudWatch Logs, questi log vengono archiviati nei log delle applicazioni della risorsa o nel tuo gruppo di log personalizzato.

Tipo di log Campi di log Description

Log delle applicazioni

timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload

Log delle applicazioni per le operazioni di Identity Service con campi di tracciamento, payload di richiesta e risposta

Spiegazioni dei campi di registro:

  • timestamp - Timestamp Unix dell'evento di registro

  • resource_arn - ARN della risorsa di identità

  • event_timestamp - stringa di timestamp ISO 8601

  • account_id AWS - ID dell'account

  • request_id - identificatore univoco della richiesta

  • trace_id - ID di tracciamento distribuito

  • span_id - identificatore span per l'operazione

  • service_name - nome del servizio () BedrockAgentCore.Identity

  • operazione - nome dell'operazione (, ecc.) GetWorkloadAccessToken

  • request_payload - richiedi un payload

  • response_payload - payload di risposta