Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Autorizzazioni IAM
La migrazione è ora aperta
AWS Agent Registry è stato lanciato con il nuovo agent-registry namespace. Il supporto per il bedrock-agentcore namespace di anteprima pubblico verrà interrotto il 17 settembre 2026. Per le istruzioni sulla migrazione, consulta la Guida completa alla migrazione del registro.
Azioni di registro
Per creare, gestire o utilizzare i registri, allega alla tua identità IAM una policy basata sull'identità che le consenta di eseguire le azioni dell'agente. AWS Registry-related Per autorizzazioni complete, puoi utilizzare la policy gestita. AgentRegistryFullAccess
Per una maggiore sicurezza e controllo, puoi creare la tua politica personalizzata riducendo le autorizzazioni nella politica di accesso completo.
Nota
Nel bedrock-agentcore namespace, le azioni elencate di seguito sono coperte dalla policy gestitaBedrockAgentCoreFullAccess. Nel agent-registry namespace, sono coperte dalla nuova policy gestita. AgentRegistryFullAccess Ogni tabella riportata di seguito mostra entrambi i namespace durante la finestra di migrazione. Per la mappatura completa della migrazione, consulta la Guida completa alla migrazione del registro.
Azioni del piano di controllo del registro
Esempio
Registra le azioni del piano di controllo
Esempio
Azioni sul piano dati del registro
Esempio
Nota
Per richiamare l'endpoint MCP del registro, sono necessarie sia l'azione di ricerca che l'azione. InvokeRegistryMcp Nel agent-registry namespace, l'azione di ricerca èagent-registry:SearchDiscoverableRegistryRecords; nel namespace sì. bedrock-agentcore bedrock-agentcore:SearchRegistryRecords
Nota
BatchGetDiscoverableRegistryRecordnon dispone di una propria azione IAM. Ogni record richiesto è autorizzato controagent-registry:GetDiscoverableRegistryRecord. Concessione GetDiscoverableRegistryRecord d'usoBatchGetDiscoverableRegistryRecord.
Azioni relative all'identità del carico di lavoro (necessarie per il ciclo di vita del registro)
Le seguenti azioni sono necessarie per le operazioni di identità dei carichi di lavoro gestite dal registro. Queste azioni utilizzano il bedrock-agentcore namespace e vengono richiamate dal servizio per conto dell'utente durante i flussi di lavoro. CreateRegistry DeleteRegistry
| Azione | Description | Livello di accesso |
|---|---|---|
|
|
Concede l'autorizzazione a creare un'identità del carico di lavoro per un registro |
Scrittura |
|
|
Concede l'autorizzazione a recuperare i dettagli sull'identità del carico di lavoro (utilizzati per l'idempotenza al nuovo tentativo) |
Lettura |
|
|
Concede l'autorizzazione a eliminare l'identità di un carico di lavoro quando viene eliminato un registro |
Scrittura |
Nota
L'GetWorkloadIdentityautorizzazione è necessaria per supportare tentativi idempotenti del flusso di lavoro. CreateRegistry Senza questa autorizzazione, se si ritenta di creare un registro (ad esempio, dopo un errore temporaneo), il flusso di lavoro non è in grado di verificare l'identità del carico di lavoro esistente e avrà esito negativo.
Azioni relative ai ruoli collegate ai servizi IAM (necessarie per il ciclo di vita del registro)
La seguente azione è richiesta durante la gestione del ciclo di vita del registro. Questa azione utilizza il iam namespace e viene richiamata dal servizio per conto dell'utente durante il flusso di lavoro. CreateRegistry
| Azione | Description | Livello di accesso |
|---|---|---|
|
|
Concede l'autorizzazione a creare il ruolo collegato al servizio per Agent Registry AWS |
Scrittura |
Nota
L'CreateServiceLinkedRoleautorizzazione è richiesta durante la creazione del registro per consentire al servizio di pubblicare le CloudWatch metriche nell'account dopo la creazione del registro. Senza questa autorizzazione, la creazione del registro avrà esito negativo.
Tipi di risorse del registro
I seguenti tipi di risorse sono definiti per AWS Agent Registry: