View a markdown version of this page

Autorizzazioni IAM - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Autorizzazioni IAM

La migrazione è ora aperta

AWS Agent Registry è stato lanciato con il nuovo agent-registry namespace. Il supporto per il bedrock-agentcore namespace di anteprima pubblico verrà interrotto il 17 settembre 2026. Per le istruzioni sulla migrazione, consulta la Guida completa alla migrazione del registro.

Azioni di registro

Per creare, gestire o utilizzare i registri, allega alla tua identità IAM una policy basata sull'identità che le consenta di eseguire le azioni dell'agente. AWS Registry-related Per autorizzazioni complete, puoi utilizzare la policy gestita. AgentRegistryFullAccess

Per una maggiore sicurezza e controllo, puoi creare la tua politica personalizzata riducendo le autorizzazioni nella politica di accesso completo.

Nota

Nel bedrock-agentcore namespace, le azioni elencate di seguito sono coperte dalla policy gestitaBedrockAgentCoreFullAccess. Nel agent-registry namespace, sono coperte dalla nuova policy gestita. AgentRegistryFullAccess Ogni tabella riportata di seguito mostra entrambi i namespace durante la finestra di migrazione. Per la mappatura completa della migrazione, consulta la Guida completa alla migrazione del registro.

Azioni del piano di controllo del registro

Esempio
AWS Agent Registry namespace
Azione Description Livello di accesso

agent-registry:CreateRegistry

Concede il permesso di creare un registro

Scrittura

agent-registry:GetRegistry

Concede il permesso di creare un registro

Lettura

agent-registry:UpdateRegistry

Concede il permesso di aggiornare un registro

Scrittura

agent-registry:DeleteRegistry

Concede il permesso di eliminare un registro

Scrittura

agent-registry:ListRegistries

Concede il permesso di elencare i registri

List

Amazon Bedrock AgentCore namespace (to be deprecated)
Azione Description Livello di accesso

bedrock-agentcore:CreateRegistry

Concede il permesso di creare un registro

Scrittura

bedrock-agentcore:GetRegistry

Concede il permesso di creare un registro

Lettura

bedrock-agentcore:UpdateRegistry

Concede il permesso di aggiornare un registro

Scrittura

bedrock-agentcore:DeleteRegistry

Concede il permesso di eliminare un registro

Scrittura

bedrock-agentcore:ListRegistries

Concede il permesso di elencare i registri

List

Registra le azioni del piano di controllo

Esempio
AWS Agent Registry namespace
Azione Description Livello di accesso

agent-registry:CreateRegistryRecord

Concede il permesso di creare un record di registro

Scrittura

agent-registry:GetRegistryRecord

Concede il permesso di ottenere un record di registro

Lettura

agent-registry:UpdateRegistryRecord

Concede il permesso di aggiornare un record di registro

Scrittura

agent-registry:DeleteRegistryRecord

Concede il permesso di eliminare un record di registro

Scrittura

agent-registry:ListRegistryRecords

Concede il permesso di elencare i record del registro

List

agent-registry:SubmitRegistryRecordForApproval

Concede l'autorizzazione a inviare un record del registro per l'approvazione

Scrittura

agent-registry:UpdateRegistryRecordStatus

Concede il permesso di approvare, rifiutare o deprecare un record del registro

Scrittura

Amazon Bedrock AgentCore namespace (to be deprecated)
Azione Description Livello di accesso

bedrock-agentcore:CreateRegistryRecord

Concede il permesso di creare un record di registro

Scrittura

bedrock-agentcore:GetRegistryRecord

Concede il permesso di ottenere un record di registro

Lettura

bedrock-agentcore:UpdateRegistryRecord

Concede il permesso di aggiornare un record di registro

Scrittura

bedrock-agentcore:DeleteRegistryRecord

Concede il permesso di eliminare un record di registro

Scrittura

bedrock-agentcore:ListRegistryRecords

Concede il permesso di elencare i record del registro

List

bedrock-agentcore:SubmitRegistryRecordForApproval

Concede l'autorizzazione a inviare un record del registro per l'approvazione

Scrittura

bedrock-agentcore:UpdateRegistryRecordStatus

Concede il permesso di approvare, rifiutare o deprecare un record del registro

Scrittura

Azioni sul piano dati del registro

Esempio
AWS Agent Registry namespace
Azione Description Livello di accesso

agent-registry:SearchDiscoverableRegistryRecords

Concede il permesso di effettuare ricerche nei record del registro approvati

Lettura

agent-registry:ListDiscoverableRegistryRecords

Concede il permesso di elencare i record del registro approvati

List

agent-registry:GetDiscoverableRegistryRecord

Concede il permesso di recuperare un record di registro approvato. Inoltre autorizza. BatchGetDiscoverableRegistryRecord

Lettura

agent-registry:InvokeRegistryMcp

Concede l'autorizzazione a richiamare l'endpoint MCP del registro

Lettura

Amazon Bedrock AgentCore namespace (to be deprecated)
Azione Description Livello di accesso

bedrock-agentcore:SearchRegistryRecords

Concede il permesso di effettuare ricerche nei record del registro

Lettura

bedrock-agentcore:InvokeRegistryMcp

Concede l'autorizzazione a richiamare l'endpoint MCP del registro

Lettura

Nota

Per richiamare l'endpoint MCP del registro, sono necessarie sia l'azione di ricerca che l'azione. InvokeRegistryMcp Nel agent-registry namespace, l'azione di ricerca èagent-registry:SearchDiscoverableRegistryRecords; nel namespace sì. bedrock-agentcore bedrock-agentcore:SearchRegistryRecords

Nota

BatchGetDiscoverableRegistryRecordnon dispone di una propria azione IAM. Ogni record richiesto è autorizzato controagent-registry:GetDiscoverableRegistryRecord. Concessione GetDiscoverableRegistryRecord d'usoBatchGetDiscoverableRegistryRecord.

Azioni relative all'identità del carico di lavoro (necessarie per il ciclo di vita del registro)

Le seguenti azioni sono necessarie per le operazioni di identità dei carichi di lavoro gestite dal registro. Queste azioni utilizzano il bedrock-agentcore namespace e vengono richiamate dal servizio per conto dell'utente durante i flussi di lavoro. CreateRegistry DeleteRegistry

Azione Description Livello di accesso

bedrock-agentcore:CreateWorkloadIdentity

Concede l'autorizzazione a creare un'identità del carico di lavoro per un registro

Scrittura

bedrock-agentcore:GetWorkloadIdentity

Concede l'autorizzazione a recuperare i dettagli sull'identità del carico di lavoro (utilizzati per l'idempotenza al nuovo tentativo)

Lettura

bedrock-agentcore:DeleteWorkloadIdentity

Concede l'autorizzazione a eliminare l'identità di un carico di lavoro quando viene eliminato un registro

Scrittura

Nota

L'GetWorkloadIdentityautorizzazione è necessaria per supportare tentativi idempotenti del flusso di lavoro. CreateRegistry Senza questa autorizzazione, se si ritenta di creare un registro (ad esempio, dopo un errore temporaneo), il flusso di lavoro non è in grado di verificare l'identità del carico di lavoro esistente e avrà esito negativo.

Azioni relative ai ruoli collegate ai servizi IAM (necessarie per il ciclo di vita del registro)

La seguente azione è richiesta durante la gestione del ciclo di vita del registro. Questa azione utilizza il iam namespace e viene richiamata dal servizio per conto dell'utente durante il flusso di lavoro. CreateRegistry

Azione Description Livello di accesso

iam:CreateServiceLinkedRole

Concede l'autorizzazione a creare il ruolo collegato al servizio per Agent Registry AWS

Scrittura

Nota

L'CreateServiceLinkedRoleautorizzazione è richiesta durante la creazione del registro per consentire al servizio di pubblicare le CloudWatch metriche nell'account dopo la creazione del registro. Senza questa autorizzazione, la creazione del registro avrà esito negativo.

Tipi di risorse del registro

I seguenti tipi di risorse sono definiti per AWS Agent Registry:

Esempio
AWS Agent Registry namespace
Tipo di risorsa Formato ARN

Registro

arn:aws:agent-registry:{region}:{account}:registry/{registryId}

Record di registro

arn:aws:agent-registry:{region}:{account}:registry/{registryId}/record/{recordId}

Amazon Bedrock AgentCore namespace (to be deprecated)
Tipo di risorsa Formato ARN

Registro

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

Record di registro

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}