Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AgentCore dati di osservabilità dell'identità generati
Questo documento descrive i dati di osservabilità emessi dal AgentCore Bedrock Identity Service. Questi dati forniscono visibilità sulle prestazioni, sull'utilizzo e sullo stato operativo del servizio, consentendo di monitorare le attività di autorizzazione per gli agenti e i carichi di lavoro di intelligenza artificiale.
È possibile utilizzare i dati di osservabilità dell'identità descritti in questa sezione nei seguenti modi:
-
Monitora l'utilizzo: monitora il volume delle chiamate API e gli eventi di limitazione tra le identità dei carichi di lavoro e i provider di credenziali
-
Tieni traccia delle autorizzazioni in entrata: success/failure monitora le tariffe per le operazioni relative ai token di accesso ai carichi di lavoro
-
Analizza i modelli di accesso alle risorse: ottieni informazioni sui provider OAuth2 e sui modelli di utilizzo delle chiavi API per tipo e flusso di provider
-
Risolvi i problemi: identifica e diagnostica gli errori per tipo, operazione e risorsa
-
Pianificazione della capacità: utilizza le metriche per comprendere i modelli di utilizzo e pianificare la scalabilità
Queste metriche possono essere visualizzate nella CloudWatch console Amazon, recuperate tramite l' CloudWatch API Amazon o incorporate nelle CloudWatch dashboard e negli allarmi di Amazon per un monitoraggio proattivo.
Argomenti
Metriche di utilizzo, autorizzazione e accesso alle risorse
Il seguente riferimento alle dimensioni si applica alle metriche descritte in questa sezione:
-
WorkloadIdentity: il nome dell'identità del carico di lavoro che effettua la richiesta.
-
WorkloadIdentityDirectory: la directory contenente l'identità del carico di lavoro (in genere
default). -
TokenVault: il token vault a cui si accede (in genere
default). -
ProviderName: il nome del fornitore di credenziali (ad esempio
MyGoogleProvider,MySlackProvider). -
FlowType: il tipo di flusso OAuth2 (USER_FEDERATION, M2M).
-
ExceptionType: il tipo di errore specifico (,, ecc.) ValidationException ThrottlingException
Parametri di utilizzo
Queste metriche vengono emesse nel namespace AWS/Usage e tracciano l'utilizzo del servizio a livello di account. AWS
| Nome parametro | Dimensioni | Description |
|---|---|---|
|
CallCount |
Servizio, tipo, classe, risorsa |
Tiene traccia del numero di chiamate effettuate alle operazioni di Identity Service. Può essere utilizzato per le quote di servizio. |
|
ThrottleCount |
Servizio, tipo, classe, risorsa |
Tiene traccia del numero di chiamate limitate per le operazioni di Identity Service. |
Metriche di autorizzazione
Queste metriche vengono emesse nel Bedrock-AgentCore namespace AWS/e forniscono informazioni dettagliate sulle operazioni di autenticazione e autorizzazione.
| Nome parametro | Dimensioni | Description |
|---|---|---|
|
WorkloadAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, Operazione |
Tiene traccia delle operazioni di recupero dei token di accesso al carico di lavoro riuscite. |
|
WorkloadAccessTokenFetchFailures |
WorkloadIdentity,, Operazione WorkloadIdentityDirectory, ExceptionType |
Tiene traccia delle operazioni non riuscite di recupero del token di accesso al carico di lavoro in base al tipo di eccezione. |
|
WorkloadAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, Operazione |
Tiene traccia delle operazioni limitate di recupero dei token di accesso al carico di lavoro. |
Metriche di accesso alle risorse
Queste metriche tengono traccia delle operazioni dei fornitori di credenziali per l'accesso alle risorse esterne.
| Nome parametro | Dimensioni | Description |
|---|---|---|
|
ResourceAccessTokenFetchSuccess |
WorkloadIdentity,, WorkloadIdentityDirectory, TokenVault, Tipo ProviderName |
Tiene traccia delle operazioni di recupero dei token OAuth2 eseguite con successo dai provider di credenziali. |
|
ResourceAccessTokenFetchFailures |
WorkloadIdentity,,,, Digita WorkloadIdentityDirectory, TokenVault ProviderName ExceptionType |
Tiene traccia delle operazioni di recupero del token OAuth2 non riuscite per tipo di eccezione. |
|
ResourceAccessTokenFetchThrottles |
WorkloadIdentity,,, WorkloadIdentityDirectory, Tipo TokenVault ProviderName |
Tiene traccia delle operazioni limitate di recupero dei token OAuth2. |
|
ApiKeyFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Tiene traccia delle operazioni di recupero delle chiavi API riuscite. |
|
ApiKeyFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType |
Tiene traccia delle operazioni di recupero della chiave API non riuscite per tipo di eccezione. |
|
ApiKeyFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Tiene traccia delle operazioni limitate di recupero delle chiavi API. |
Dati di intervallo forniti
Per migliorare l'osservabilità, AgentCore Identity fornisce intervalli strutturati che danno visibilità alle operazioni dei servizi di identità. Per abilitare gli span data, devi abilitare l'osservabilità sull'identità del carico di lavoro o sulla risorsa del fornitore di credenziali.
Questi dati di intervallo sono disponibili nel gruppo di log di Amazon Logs. CloudWatch aws/spans La tabella seguente definisce le operazioni per le quali vengono creati gli intervalli e i relativi attributi.
Le seguenti spiegazioni sugli attributi si applicano alle informazioni contenute nelle tabelle seguenti:
-
aws.operation.name: il nome dell'operazione da eseguire
-
aws.resource.arn: il nome della risorsa Amazon per la risorsa di identità
-
aws.request_id - ID di richiesta univoco per l'operazione
-
aws.account.id - ID dell'account utente AWS
-
workload.identity.id: il nome dell'identità del carico di lavoro
-
workload.identity.directory: la directory di identità del carico di lavoro
-
credential.provider.name: nome del provider di credenziali
-
credential.provider.type - tipo di provider di credenziali (OAuth2, chiave API)
-
token.vault.name - nome dell'archivio dei token
-
oauth2.flow - Tipo di flusso OAuth2 (USER_FEDERATION, M2M)
-
latency_ms - latenza dell'operazione in millisecondi
-
error_type - classificazione degli errori (acceleratore, sistema, utente, nulla in caso di successo)
-
aws.region - regione in cui è avvenuta l'operazione AWS
Operazioni relative all'identità del carico di lavoro
| Operation | Attributi Span | Description |
|---|---|---|
|
GetWorkloadAccessToken |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Recupera il token di accesso al carico di lavoro per l'autenticazione da macchina a macchina |
|
GetWorkloadAccessTokenForJWT |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user_sub, aws.region, latency_ms, error_type |
Recupera il token di accesso al carico di lavoro utilizzando il token utente JWT |
|
GetWorkloadAccessTokenForUserId |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Recupera il token di accesso al carico di lavoro per un ID utente specifico |
Operazioni del fornitore di credenziali
| Operation | Attributi Span | Description |
|---|---|---|
|
GetResourceOAuth2Token |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type |
Recupera il token di accesso OAuth2 dal fornitore di credenziali |
|
GetResourceAPIKey |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type |
Recupera la chiave API dal fornitore di credenziali |
Dati di registro forniti
AgentCore Identity fornisce registri delle applicazioni strutturati che consentono di ottenere visibilità sulle operazioni dei servizi di identità. Questi dati di registro vengono forniti quando si abilita l'osservabilità sulle risorse di identità.
AgentCore può inviare CloudWatch log su Amazon Logs, Amazon S3 o Amazon Kinesis Firehose stream. Se utilizzi una destinazione CloudWatch Logs, questi log vengono archiviati nei log delle applicazioni della risorsa o nel tuo gruppo di log personalizzato.
| Tipo di log | Campi di log | Description |
|---|---|---|
|
Log delle applicazioni |
timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload |
Log delle applicazioni per le operazioni di Identity Service con campi di tracciamento, payload di richiesta e risposta |
Spiegazioni dei campi di registro:
-
timestamp - Timestamp Unix dell'evento di registro
-
resource_arn - ARN della risorsa di identità
-
event_timestamp - stringa di timestamp ISO 8601
-
account_id AWS - ID dell'account
-
request_id - identificatore univoco della richiesta
-
trace_id - ID di tracciamento distribuito
-
span_id - identificatore span per l'operazione
-
service_name - nome del servizio () BedrockAgentCore.Identity
-
operazione - nome dell'operazione (, ecc.) GetWorkloadAccessToken
-
request_payload - richiedi un payload
-
response_payload - payload di risposta