Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Condivisione di un registro tra account con AWS RAM
È possibile condividere un registro AWS Agent Registry con altri AWS account utilizzando AWS Resource Access Manager (RAM). Grazie alla condivisione della RAM, gli account esterni al tuo possono scoprire, pubblicare o amministrare i record del tuo registro, senza possedere il registro stesso.
Quando condividi un registro, RAM crea e gestisce una policy basata sulle risorse per tuo conto. Scegli un'autorizzazione gestita che controlla le azioni che l'account utente può eseguire e RAM si occupa del resto.
Come funziona la condivisione tra account
Cross-account la condivisione segue un processo in tre fasi:
-
Il proprietario del registro condivide il registro: il proprietario crea una condivisione di risorse RAM, seleziona un'autorizzazione gestita e aggiunge uno o più ID di account utente come principali. La RAM allega una policy basata sulle risorse al registro.
-
Il consumatore accetta l'invito: per gli account esterni all' AWS organizzazione del proprietario, RAM invia un invito che il consumatore deve accettare. Per gli account all'interno della stessa organizzazione (con la condivisione della RAM con le organizzazioni abilitata), l'accettazione è automatica: non è richiesto alcun invito.
-
Il consumatore accede al registro condiviso: il consumatore chiama le API di AWS Agent Registry utilizzando le proprie credenziali rispetto all'ARN del registro del proprietario. Le azioni che possono eseguire dipendono dall'autorizzazione gestita associata alla condivisione.
Caratteristiche principali:
-
Solo il proprietario del registro può avviare la condivisione.
-
RAM crea e gestisce la policy basata sulle risorse per tuo conto: selezioni un'autorizzazione gestita per controllare le azioni che concede.
-
L'autorizzazione gestita selezionata determina ciò che il consumatore può fare (scoprire, pubblicare o amministrare).
-
Control-plane le mutazioni del registro (
UpdateRegistry,DeleteRegistry) rimangono sempre del proprietario e non possono essere delegate tramite RAM.
Prerequisiti
Prima di condividere un registro, assicurati di soddisfare i seguenti requisiti:
Nell'account del proprietario del registro:
-
Lo
READYstato del registro è attivo. -
Il chiamante dispone delle autorizzazioni IAM per le operazioni AWS RAM (
ram:CreateResourceShare,ram:AssociateResourceShare,ram:DisassociateResourceShare,ram:DeleteResourceShareram:GetResourceShares,ram:GetResourceShareAssociations) e.agent-registry:PutResourcePolicy
Nell'account del consumatore:
-
Il chiamante dispone delle autorizzazioni IAM per le azioni del Registro degli AWS agenti che corrispondono all'autorizzazione gestita associata alla condivisione.
-
Per le condivisioni esterne (tra organizzazioni), il chiamante necessita anche di
ram:GetResourceShareInvitationseram:AcceptResourceShareInvitation(o).ram:RejectResourceShareInvitation
Per la condivisione interna all'organizzazione:
-
AWS La condivisione della RAM con AWS le organizzazioni deve essere abilitata. Per ulteriori informazioni, consulta Abilitare la condivisione con AWS le organizzazioni nella AWS RAM User Guide.
-
Quando la condivisione dell'organizzazione è abilitata, gli account all'interno dell'organizzazione non devono accettare gli inviti: la condivisione ha effetto automaticamente.
Autorizzazioni gestite dalla RAM per AWS Registro degli agenti
Quando si condivide un registro, si allega un'autorizzazione gestita dalla AWS RAM che controlla le azioni che l'account utente può eseguire. AWS Agent Registry fornisce quattro autorizzazioni gestite: una predefinita e tre basate sui ruoli. Queste consentono di concedere l'accesso minimo necessario per ogni caso d'uso.
AWSRAMDefaultPermissionAgentRegistryReadOnly
Questa è l'autorizzazione predefinita per il tipo di agent-registry:Registry risorsa. Quando si crea una condivisione di risorse senza specificare un'autorizzazione, la RAM attribuisce automaticamente tale autorizzazione. Consente l'accesso in sola lettura ai metadati e ai record del registro, sia letture sul piano di controllo che scoperta del piano dati, ma non consente la pubblicazione di record o l'invocazione dell'endpoint MCP (Model Context Protocol) del registro.
Caso d'uso: condividere un registro per la visibilità e il controllo. Il consumatore può sfogliare e cercare nel catalogo, ma non può pubblicare, modificare o richiamare strumenti tramite l'endpoint MCP.
Autorizzazioni concesse:
-
agent-registry:GetRegistry—Visualizza la configurazione e i metadati del registro. -
agent-registry:GetRegistryRecord—Leggi i dettagli dei singoli record (piano di controllo). -
agent-registry:ListRegistryRecords—Elenca tutti i record del registro (piano di controllo). -
agent-registry:SearchDiscoverableRegistryRecords—Ricerca nei record approvati utilizzando la ricerca ibrida. -
agent-registry:GetDiscoverableRegistryRecord—Ottieni i dettagli completi di un record approvato (piano dati). -
agent-registry:ListDiscoverableRegistryRecords—Elenca i record approvati (piano dati).
AWSRAMPermissionAgentRegistryForConsumer
Questa autorizzazione garantisce l'accesso al data plane discovery e la possibilità di richiamare l'endpoint MCP del registro. Usa questa autorizzazione per il consumatore: agenti di intelligenza artificiale o utenti umani che devono scoprire e utilizzare gli strumenti registrati nel catalogo.
Caso d'uso: condividi un registro con un account i cui agenti devono scoprire gli strumenti e richiamarli tramite l'endpoint MCP. Il consumatore non può creare o gestire record.
Autorizzazioni concesse:
-
agent-registry:SearchDiscoverableRegistryRecords—Ricerca nei record approvati. -
agent-registry:GetDiscoverableRegistryRecord—Ottieni i dettagli completi di un record approvato. -
agent-registry:ListDiscoverableRegistryRecords—Elenca i record approvati. -
agent-registry:InvokeRegistryMcp—Richiama l'endpoint MCP del registro.
AWSRAMPermissionAgentRegistryForPublisher
Questa autorizzazione concede tutto ciò che l'autorizzazione Consumer concede, oltre all'accesso al piano di controllo per creare, aggiornare, eliminare e inviare i record per l'approvazione. Usa questa autorizzazione per gli editori persona—creatori di un account condiviso che forniscono risorse a un registro gestito centralmente.
Caso d'uso: condividi un registro con un team che deve pubblicare server, agenti o strumenti MCP nel tuo catalogo. L'editore può gestire i propri record e scoprirne altri, ma non può approvare o rifiutare i record.
Autorizzazioni concesse:
-
agent-registry:GetRegistry—Visualizza la configurazione del registro. -
agent-registry:CreateRegistryRecord—Crea nuovi record. -
agent-registry:UpdateRegistryRecord—Aggiorna i record esistenti. -
agent-registry:DeleteRegistryRecord—Elimina i record. -
agent-registry:GetRegistryRecord—Leggi i dettagli dei singoli record. -
agent-registry:ListRegistryRecords—Elenca tutti i record. -
agent-registry:SubmitRegistryRecordForApproval—Invia i record per la revisione da parte del curatore. -
agent-registry:SearchDiscoverableRegistryRecords—Ricerca nei record approvati. -
agent-registry:GetDiscoverableRegistryRecord—Ottieni i dettagli completi di un record approvato. -
agent-registry:ListDiscoverableRegistryRecords—Elenca i record approvati. -
agent-registry:InvokeRegistryMcp—Richiama l'endpoint MCP del registro.
AWSRAMPermissionAgentRegistryForAdmin
Questa autorizzazione garantisce tutto ciò che l'autorizzazione di Publisher concede, oltre alla possibilità di approvare, rifiutare o deprecare i record. Usa questa autorizzazione per l'amministratore, un amministratore delegato di un altro account che cura il registro condiviso per conto del proprietario.
Caso d'uso: condividi un registro con un account che gestisce l'intero ciclo di vita dei record (pubblicazione, revisione e approvazione dei record) senza possedere l'infrastruttura del registro stessa. L'amministratore non può aggiornare o eliminare il registro.
Autorizzazioni concesse:
-
agent-registry:GetRegistry—Visualizza la configurazione del registro. -
agent-registry:CreateRegistryRecord—Crea nuovi record. -
agent-registry:UpdateRegistryRecord—Aggiorna i record esistenti. -
agent-registry:UpdateRegistryRecordStatus—Approva, rifiuta o depreca i record. -
agent-registry:DeleteRegistryRecord—Elimina i record. -
agent-registry:GetRegistryRecord—Leggi i dettagli dei singoli record. -
agent-registry:ListRegistryRecords—Elenca tutti i record. -
agent-registry:SubmitRegistryRecordForApproval—Invia i record per la revisione da parte del curatore. -
agent-registry:SearchDiscoverableRegistryRecords—Ricerca nei record approvati. -
agent-registry:GetDiscoverableRegistryRecord—Ottieni i dettagli completi di un record approvato. -
agent-registry:ListDiscoverableRegistryRecords—Elenca i record approvati. -
agent-registry:InvokeRegistryMcp—Richiama l'endpoint MCP del registro.
Scelta di un'autorizzazione gestita
| Se vuoi che il consumatore... | Scegli questa autorizzazione |
|---|---|
|
Sfoglia e cerca nel catalogo (sola lettura, nessun richiamo MCP) |
|
|
Scopri gli strumenti e richiama l'endpoint MCP |
|
|
Pubblica e gestisci i record e scopri gli strumenti |
|
|
Ciclo di vita completo dei record (publish + approve/reject /deprecate) |
|
Suggerimento
Consigliamo l'autorizzazione Consumer per i tipici scenari di condivisione in cui gli agenti dell'account consumer devono scoprire e richiamare gli strumenti.
Creazione di un'autorizzazione gestita dal cliente
Per casi d'uso avanzati, ad esempio limitando l'accesso ai soli record creati da un account specifico utilizzando chiavi di condizione, puoi creare un'autorizzazione RAM gestita dal cliente. Customer-managed le autorizzazioni consentono di definire blocchi personalizzati che fanno riferimento alle chiavi di condizione di Agent Registry. Condition AWS
Per ulteriori informazioni sulla creazione di autorizzazioni gestite dal cliente, consulta Risorse condivisibili nella RAM User Guide. AWS
Per le chiavi di condizione disponibili per AWS Agent Registry, vedere. Chiavi di condizione per un accesso granulare ai record
Condividere un registro con un altro account
Solo il proprietario del registro può avviare la condivisione.
Console
-
Aprire la console AWS
Agent Registry. -
Scegli il registro che desideri condividere.
-
Nella pagina dei dettagli del registro, scorri verso il basso fino alla sezione Condivisione del registro.
-
Scegli Condividi registro.
-
Nel pannello Condividi registro, in AWS Resource Access Manager (RAM) share, scegli una delle seguenti opzioni:
-
AWS Organization-only Condivisione RAM: gli account specificati devono appartenere alla tua AWS organizzazione. La condivisione con AWS le organizzazioni deve essere abilitata dalla pagina Impostazioni AWS RAM.
-
Condivisione RAM esterna: gli account possono trovarsi all' AWS interno o all'esterno dell'organizzazione.
-
-
In Autorizzazione gestita per la condivisione della AWS RAM, seleziona un'autorizzazione gestita dal menu a discesa. Questa operazione è obbligatoria: devi selezionare un'autorizzazione prima di poter condividere.
Per assistenza nella scelta di un'autorizzazione, consulta. Scelta di un'autorizzazione gestita
-
In Account, inserisci l' AWS ID di ogni account con cui desideri condividere. Scegli Aggiungi un altro account per aggiungerne altri.
-
Scegli Condividi.
La tabella di condivisione del registro mostra l'associazione. Per le condivisioni esterne, lo stato Associazione indica Associazione finché il consumatore non accetta l'invito.
AWS CLI
Usa il create-resource-share comando per creare una condivisione di risorse RAM con l'ARN del registro e l'ID dell'account del consumatore:
aws ram create-resource-share \ --name "my-registry-share" \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --principals "444455556666" \ --permission-arns "arn:aws:ram::aws:permission/AWSRAMPermissionAgentRegistryForConsumer" \ --allow-external-principals
Sostituisci quanto segue:
-
my-registry-share—Un nome descrittivo per la condivisione delle risorse. -
L'ARN del registro: l'ARN del registro che si desidera condividere.
-
444455556666—L'ID dell' AWS account del consumatore. -
L'ARN dell'autorizzazione: l'ARN dell'autorizzazione gestita da allegare. Ometti di usare l'impostazione
--permission-arnspredefinita.AWSRAMDefaultPermissionAgentRegistryReadOnly -
--allow-external-principals—Includi questo contrassegno se l'account del consumatore è esterno alla tua AWS organizzazione. Omettilo per la condivisione interna all'organizzazione.
Verifica che la condivisione sia attiva:
aws ram get-resource-share-associations \ --association-type RESOURCE \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId"
Accetta un invito alla condivisione
Quando un registro è condiviso con un account esterno all' AWS organizzazione del proprietario, l'account del consumatore riceve un invito. Il consumatore deve accettare l'invito prima di poter accedere al registro condiviso.
Nota
Se entrambi gli account fanno parte della stessa AWS organizzazione e la condivisione della AWS RAM con le organizzazioni è abilitata, l'accettazione è automatica: non è richiesto alcun invito ed è possibile saltare questo passaggio.
Console
-
Aprire la console Agent AWS Registry.
-
Nella parte superiore della pagina di panoramica del Registro, un banner blu mostra le richieste di condivisione in sospeso (ne vengono visualizzate fino a 3 alla volta):
«Nuova richiesta di condivisione del registro: l'account 111122223333 desidera condividere il registro MyRegistryId con te l'11 agosto 2026".
-
Scegliere Accept (Accetta).
Dopo l'accettazione, il registro condiviso viene visualizzato nell'elenco del registro del consumatore. Puoi anche scegliere Visualizza i dettagli dell'invito per visualizzare la condivisione nella console AWS RAM.
AWS CLI
Trova l'invito in sospeso:
aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'
Accetta l'invito utilizzando l'ARN di invito riportato nella risposta:
aws ram accept-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"
Rifiuta un invito alla condivisione
Se non desideri accedere a un registro condiviso, puoi rifiutare l'invito. Rifiutare un invito significa che non avrai accesso al registro condiviso.
Console
-
Aprire la console AWS
Agent Registry. -
Nella parte superiore della pagina di panoramica del Registro, individua il banner di richiesta di condivisione in sospeso.
-
Scegli Rifiuta.
AWS CLI
Trova l'invito in sospeso:
aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'
Rifiuta l'invito:
aws ram reject-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"
Nota
Dopo aver accettato un invito alla condivisione, la propagazione delle autorizzazioni potrebbe richiedere poco tempo.
Accedere a un registro condiviso
Dopo che la condivisione è attiva (accettando un invito o accettando automaticamente a livello di organizzazione), il consumatore chiama le API di AWS Agent Registry utilizzando le proprie credenziali rispetto all'ARN del registro del proprietario. Le operazioni specifiche disponibili dipendono dall'autorizzazione gestita associata alla condivisione.
Esempio: Discover records in qualità di consumatore
# List approved records in the shared registry aws agent-registry list-discoverable-registry-records \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" # Search for tools aws agent-registry search-discoverable-registry-records \ --registry-ids "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --search-query "order management" # Get full record details aws agent-registry batch-get-discoverable-registry-record \ --entries '[{"registryId":"arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId","recordIds":["arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId/record/MyRecordId"]}]'
Esempio: pubblicare un record come editore
aws agent-registry-control create-registry-record \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --name "my-mcp-server" \ --display-name "Order Management MCP Server" \ --record-type MCP \ --descriptors '{"mcpServer": {"data": "{\"name\": \"order-mgmt\", \"description\": \"Order management tools\", \"version\": \"1.0.0\"}", "dataSchemaVersion": "2025-12-11"}}' \ --record-version "1.0"
Interrompi la condivisione con un account
Per revocare l'accesso di un consumatore al registro condiviso, rimuovi l'account consumatore dalla condivisione delle risorse.
Console
-
Aprire la console AWS Agent Registry.
-
Scegli il registro che stai condividendo.
-
Nella pagina dei dettagli del registro, scorri verso il basso fino alla sezione Condivisione del registro.
-
Seleziona l'account che desideri rimuovere.
-
Scegli Stop sharing (Interrompi condivisione).
Il consumatore perde immediatamente l'accesso al registro. Potrebbe verificarsi un breve ritardo di propagazione (fino a 30 secondi) prima che l'accesso venga revocato completamente.
AWS CLI
Usa disassociate-resource-share per rimuovere un account utente dalla condivisione:
aws ram disassociate-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012" \ --principals "444455556666"
Verifica che il principale sia dissociato:
aws ram get-resource-share-associations \ --association-type PRINCIPAL \ --resource-share-arns "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"
Per eliminare l'intera condivisione delle risorse (rimuovendo tutti gli account utente contemporaneamente):
aws ram delete-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"
Chiavi di condizione per un accesso granulare ai record
AWS Agent Registry fornisce due chiavi di condizione specifiche del servizio. È possibile utilizzare queste chiavi nelle autorizzazioni RAM gestite dal cliente, nelle policy di identità IAM e negli SCP per controllare l'accesso a livello di singolo record. Sono particolarmente utili quando si condivide un registro tra più account, in cui si desidera che un account utente agisca solo sui record di cui è proprietario o che provengono dal proprio account, anche se un altro account è proprietario del registro stesso.
Entrambe le chiavi vengono risolte al momento dell'autorizzazione dal record archiviato e non possono essere impostate mediante l'input della richiesta, pertanto un utente non può falsificarle per accedere ai record che appartengono ad altri account.
Chiavi relative alle condizioni dei record di registro
Le seguenti chiavi di condizione si applicano alle operazioni a livello di record elencate nella colonna Operazioni API.
| Chiave di condizione | Tipo | operazioni API | Description |
|---|---|---|---|
|
|
Stringa |
|
Filtra l'accesso in base all'ID dell' AWS account del principale che ha creato il record di registro. Risolto al momento dell'autorizzazione dal record archiviato; non può essere impostato dall'input della richiesta. |
|
|
Stringa |
|
Filtra l'accesso in base all'ID dell' AWS account della risorsa di origine associata a un record di registro, ad esempio l'account in cui risiede una risorsa rilevata automaticamente. Risolto al momento dell'autorizzazione dal record archiviato; non può essere impostato dall'input della richiesta. |
Nota
Queste chiavi di condizione vengono valutate solo sulle operazioni che fanno riferimento a un record specifico. Non vengono valutate in base a:
-
CreateRegistryRecord—il record non esiste ancora al momento della creazione, quindi non è memorizzato alcun account del creatore o della fonte con cui confrontare. -
SearchDiscoverableRegistryRecordsListRegistryRecords, eListDiscoverableRegistryRecords: queste operazioni restituiscono i riepiloghi di tutti i record corrispondenti indipendentemente dalle restrizioni relative alla chiave condizionale. Le chiavi si applicano alle singole operazioni di lettura e scrittura dei record, non alla ricerca o all'enumerazione di elenchi.
Se hai bisogno di tenere i record di altri account completamente fuori dalla vista dei consumatori, non concedere l'autorizzazione condivisa alle azioni di ricerca ed elenco.
Esempio: limita l'accesso ai record creati dal consumatore
La seguente autorizzazione RAM gestita dal cliente consente a un consumatore di leggere, aggiornare ed eliminare solo i record in cui l'account del creatore corrisponde all'account del consumatore:
{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord", "agent-registry:UpdateRegistryRecord", "agent-registry:DeleteRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordCreatorAccount": "${aws:PrincipalAccount}" } } }
La variabile ${aws:PrincipalAccount} policy si risolve dinamicamente al momento della valutazione: ogni consumatore può accedere solo ai record che ha creato personalmente, anche all'interno di un registro condiviso.
Esempio: limitare l'accesso ai record che provengono dall'account del consumatore
La seguente autorizzazione RAM gestita dal cliente consente a un consumatore di leggere solo i record la cui risorsa di origine risiede nell'account del consumatore, utile quando i record vengono rilevati automaticamente dalle risorse di proprietà del consumatore:
{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordSourceAccount": "${aws:PrincipalAccount}" } } }
Per istruzioni sulla creazione di un'autorizzazione RAM gestita dal cliente, consulta Creazione di un'autorizzazione gestita dal cliente nella RAM User Guide. AWS
Risoluzione dei problemi
| Caratteristiche | Causa probabile | Risoluzione |
|---|---|---|
|
Il consumatore ottiene |
La condivisione non è ancora completamente attiva o al ruolo IAM del consumatore mancano |
Conferma che lo stato della condivisione è in |
|
Lo stato dell'associazione delle risorse viene visualizzato |
L'ARN del registro non è stato accettato dalla RAM. |
Conferma che l'ARN inizi con |
|
Il consumatore non riesce a trovare un invito in sospeso |
Gli account si trovano nella stessa AWS organizzazione con la condivisione dell'organizzazione RAM abilitata. |
L'accettazione è automatica per le condivisioni interne all'organizzazione. Verifica che il registro condiviso sia visualizzato in. |
|
Il consumatore può chiamare |
È allegata un'autorizzazione RAM gestita dal cliente che viene concessa solo senza o. |
Verifica quale autorizzazione è associata utilizzando. |
|
Dopo aver interrotto la condivisione, il consumatore può ancora accedere brevemente al registro |
Resource-based la propagazione delle politiche ha un breve ritardo. |
Attendi circa 30 secondi e riprova. La revoca dell'accesso alla fine è coerente. |
|
|
Nel ruolo IAM del proprietario mancano le autorizzazioni RAM. |
Allega |