View a markdown version of this page

Utilizzo AWS Registro agenti con AWS Organizations - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo AWS Registro agenti con AWS Organizations

AWS Agent Registry si integra con AWS le organizzazioni in modo da poter catalogare automaticamente le risorse supportate tra gli account dei membri dell'organizzazione in un unico registro.

Quando abiliti il rilevamento automatico per un registro, le risorse supportate ( AgentCore Runtimes e Gateway) negli account dei membri dell'organizzazione vengono automaticamente catalogate come record di registro, senza che sia richiesta alcuna configurazione negli account membri. Un registro configurato per il rilevamento automatico a livello di organizzazione è denominato registro con ambito aziendale e rimane sincronizzato man mano che le risorse vengono create, aggiornate o eliminate e quando gli account entrano o escono dall'organizzazione.

Questa pagina spiega come funziona il rilevamento automatico AWS nelle organizzazioni, come abilitarlo e come gestire i record che produce.

Nota

Auto-detection popola un registro in base alle risorse che scopre. È comunque possibile creare e gestire i record manualmente nello stesso registro. I record creati tramite rilevamento automatico vengono contrassegnati in modo da distinguerli dai record aggiunti manualmente.

Come funziona il rilevamento automatico con AWS Organizations

Account

Due account partecipano al rilevamento automatico:

  • Account di gestione: l'account di gestione dell' AWS organizzazione consente un accesso affidabile per il rilevamento automatico e registra l'amministratore delegato. Si tratta di operazioni dell' AWS organizzazione che solo l'account di gestione può eseguire.

  • Amministratore del registro: l'account proprietario del registro con ambito organizzativo e dei relativi record rilevati automaticamente. A tale scopo, consigliamo di utilizzare un account amministratore delegato, seguendo la best practice di AWS sicurezza del privilegio minimo. L'account di gestione può anche essere proprietario del registro, ma non è consigliabile.

Nota

Un'organizzazione può avere un solo registro attivo con ambito organizzativo per regione. Createlo nell'account di gestione o nell'amministratore delegato: se ne esiste già uno nell'organizzazione in quella regione, la creazione di un altro viene rifiutata.

Cosa rileva il rilevamento automatico

Quando il rilevamento automatico è abilitato per un registro con ambito organizzativo, rileva i seguenti tipi di risorse dagli account dei membri:

  • AgentCore Runtime AWS::BedrockAgentCore::Runtime di Amazon Bedrock ()

  • Gateway Amazon Bedrock ( AgentCore ) AWS::BedrockAgentCore::Gateway

Auto-detection rileva sia le risorse già esistenti quando abiliti la funzionalità, sia le risorse che vengono create successivamente.

In che modo le risorse rilevate diventano record

Per ogni risorsa scoperta, AWS Agent Registry crea un record di registro nel registro dell'amministratore. Ogni record rilevato automaticamente include una voce di provenienza che lo collega alla risorsa di origine, contenente l'ARN (sourceId), il tipo (sourceType) e la relazione della risorsa sorgente. DETECTED_FROM Puoi utilizzare la provenienza per far risalire qualsiasi record alla risorsa e all'account membro da cui ha avuto origine.

Auto-detection è completamente gestito. Una volta abilitato, non c'è nulla da installare o configurare negli account dei singoli membri: nessun agente, nessuna autorizzazione per account e nessuna risorsa per account membro da configurare.

In che modo i campi delle risorse vengono mappati ai campi di registrazione

Le tabelle seguenti mostrano come il rilevamento automatico mappa le proprietà dalla risorsa di origine ai campi dei record del registro.

AgentCore Runtime → Record di registro

Fonte (proprietà Runtime) Campo Record Note

ID account, regione, ID risorsa

name

Auto-generated comeaws-autodetected-<accountId>-<region>-<resourceId> . Non è il nome visualizzato del runtime (AgentRuntimeName).

ProtocolConfiguration.ServerProtocol

recordType

Sempre AGENT. Ogni protocollo di runtime (MCP,, HTTPA2A,AGUI) corrisponde aAGENT, perché il rilevamento automatico non è in grado di distinguere un server MCP autonomo da un agente che espone un'interfaccia MCP. Puoi restringere un record rilevato in fase di esecuzione solo a te stesso: vedi. AGENT MCP Arricchimento dei record rilevati automaticamente

ProtocolConfiguration.ServerProtocol

Tipo di descrittore (all'interno) descriptors

MCP→mcpServer; HTTP →http; →a2aAgentCard; A2A AGUI →. agui Il valore predefinito è http se assente o non riconosciuto.

AgentRuntimeVersion

recordVersion

Impostato a partire dalla versione di runtime al primo rilevamento, quindi considerato come un valore di tua proprietà. Una modifica successiva alla versione del runtime non lo modifica (vedi). Arricchimento dei record rilevati automaticamente Il valore predefinito è "1" se assente.

Costruito a partire dall'ARN e dalla regione di runtime

URL dell'endpoint (all'interno) descriptors

Formato: https://bedrock-agentcore.<region>.amazonaws.com/runtimes/<url-encoded-arn>/invocations?qualifier=DEFAULT

ARN di runtime

provenance[].sourceId

L'ARN completo del runtime di origine.

AWS::BedrockAgentCore::Runtime

provenance[].sourceType

Costante per tutti i record di runtime.

ProtocolConfiguration.ServerProtocol

provenance[].sourceDetails.agentcoreRuntime.protocolConfiguration.serverProtocol

Valore del cavo grezzo (ad esempioMCP,HTTP,A2A).

AuthorizerConfiguration.CustomJWTAuthorizer.DiscoveryUrl

provenance[].sourceDetails.agentcoreRuntime.authorizerConfiguration.customJWTAuthorizer.discoveryUrl

Presente solo per i runtime con autorizzazione JWT. Gli altri campi di autorizzazione (AllowedClients,AllowedAudience,AllowedScopes) non vengono inseriti nel record.

WorkloadIdentityDetails.WorkloadIdentityArn

provenance[].sourceDetails.agentcoreRuntime.workloadIdentityDetails.workloadIdentityArn

Presente quando il runtime ha un'identità del carico di lavoro configurata.

AgentCore Gateway → Record di registro

Fonte (proprietà Gateway) Campo di registrazione Note

ID account, regione, ID risorsa

name

Auto-generated comeaws-autodetected-<accountId>-<region>-<resourceId> . Non è il nome visualizzato del gateway (Name).

ProtocolType

recordType

MCP→GATEWAY. Un record rilevato dal gateway è sempre GATEWAY e non può essere modificato in un altro tipo. Altri tipi di protocollo non sono attualmente supportati.

ProtocolType

Tipo di descrittore (all'interno) descriptors

MCP→. mcpServer Altri tipi di protocollo non sono attualmente supportati.

(codificato)

recordVersion

Sempre "1". I gateway non hanno un concetto di versione; gli aggiornamenti sono in atto.

GatewayUrl

URL dell'endpoint (all'interno) descriptors

Tratto alla lettera dalla configurazione del gateway (ad esempio,). \https://<gateway-id>.gateway.bedrock-agentcore.<region>.amazonaws.com/mcp

ARN gateway

provenance[].sourceId

L'ARN completo del gateway di origine.

AWS::BedrockAgentCore::Gateway

provenance[].sourceType

Costante per tutti i record del gateway.

ProtocolType

provenance[].sourceDetails.agentcoreGateway.protocolType

Valore grezzo del cavo (ad esempio,MCP).

AuthorizerType

provenance[].sourceDetails.agentcoreGateway.authorizerType

Ad esempio AWS_IAM o CUSTOM_JWT.

AuthorizerConfiguration.CustomJWTAuthorizer.DiscoveryUrl

provenance[].sourceDetails.agentcoreGateway.authorizerConfiguration.customJWTAuthorizer.discoveryUrl

Presente solo per i gateway con autorizzazione JWT. Gli altri campi di autorizzazione (AllowedClients,AllowedAudience,AllowedScopes) non vengono inseriti nel record.

WorkloadIdentityDetails.WorkloadIdentityArn

provenance[].sourceDetails.agentcoreGateway.workloadIdentityDetails.workloadIdentityArn

Presente quando il gateway ha un'identità del carico di lavoro configurata.

In che modo il catalogo rimane sincronizzato

Dopo l'attivazione del rilevamento automatico, AWS Agent Registry mantiene il registro allineato allo stato dell'organizzazione:

Evento in un account membro Effetto sul registro

Una risorsa supportata esiste già quando si abilita il rilevamento automatico

Viene creato un record per essa.

Viene creata una risorsa supportata

Viene creato un record per essa.

Una risorsa supportata viene aggiornata

Quando un attributo derivato dall'origine cambia (ad esempio il protocollo, l'autorizzazione o l'endpoint della risorsa), i campi derivati dall'origine del record, ovvero il descrittore e la provenienza, vengono aggiornati, mentre i valori impostati dall'utente (ad esempio, e) vengono mantenuti. name description recordVersion Se il protocollo cambia, il descrittore viene riconciliato con il nuovo protocollo e ripristinato l'impostazione predefinita di origine (per un runtime). recordType AGENT Se hai già approvato il record, l'aggiornamento viene applicato come nuova Draft revisione che deve essere approvata, mentre la revisione precedentemente approvata rimane rilevabile. Vedi. Approval

Una risorsa supportata viene eliminata

Il relativo record viene rimosso.

Un account si unisce all'organizzazione

Le risorse supportate vengono rilevate e aggiunte.

Un account lascia (o viene rimosso) dall'organizzazione

Tutti i record rilevati da quell'account vengono rimossi.

Nota

Se si depreca un record rilevato automaticamente (impostandone lo stato suDEPRECATED), il rilevamento automatico interrompe la sincronizzazione delle modifiche dalla risorsa di origine a quel record. Gli aggiornamenti successivi alla risorsa di origine, ad esempio modifiche al protocollo, all'autorizzazione o agli endpoint, non vengono applicati al record obsoleto. Usa la deprecazione quando desideri bloccare uno specifico record rilevato automaticamente mentre continua la risincronizzazione per gli altri record rilevati automaticamente all'interno del registro.

L'impostazione di rilevamento automatico e il relativo stato

Auto-detection coinvolge due campi correlati, uno impostato dall'utente e uno segnalato dal servizio:

  • autoDetectionConfiguration.enabledè l'impostazione che controlli. La imposti quando crei o aggiorni il registro per richiedere che il rilevamento automatico sia attivato (true) o disattivato (false). AWS Agent Registry lo disattiva anche in un paio di casi di smontaggio: quando l'accesso affidabile per il rilevamento automatico è disabilitato o quando un amministratore delegato proprietario del registro viene annullato.

  • autoDetection.statusè lo stato riportato dal servizio, oppure. ACTIVE INACTIVE Non lo imposti. AWS Agent Registry lo fa ACTIVE solo quando lo enabled è true e l'organizzazione soddisfa i presupposti per il rilevamento automatico, altrimenti lo è. INACTIVE

In breve, enabled è ciò che richiedi ed autoDetection.status è ciò che è effettivamente in vigore. L'impostazione enabled su true è necessaria ma non sufficiente autoDetection.status per esserloACTIVE.

Prerequisiti

Prima di abilitare il rilevamento automatico, assicurati di avere quanto segue:

  • I tuoi account sono membri di un'organizzazione in AWS Organizzazioni, con tutte le funzionalità abilitate. Per ulteriori informazioni, consulta Abilitazione di tutte le funzionalità nell'organizzazione nella Guida per l'utente AWS delle organizzazioni.

  • È possibile accedere all'account di gestione per abilitare l'accesso affidabile e registrare l'amministratore delegato.

  • È possibile accedere all'account che fungerà da amministratore del registro (si consiglia l'amministratore delegato) per creare il registro con ambito organizzativo.

  • Disponi delle autorizzazioni descritte in Permissions ciascuno di questi account.

Permissions

Nell'account di gestione

Per abilitare l'accesso affidabile e registrare l'amministratore delegato, il chiamante nell'account di gestione necessita delle seguenti AWS autorizzazioni organizzative:

  • organizations:EnableAWSServiceAccess

  • organizations:RegisterDelegatedAdministrator

  • organizations:DeregisterDelegatedAdministratore organizations:DisableAWSServiceAccess per disattivare la funzionalità in un secondo momento

L'account di gestione deve inoltre iam:CreateServiceLinkedRole creare il ruolo collegato al servizio AWS Agent Registry. Questo ruolo deve essere presente nell'account di gestione prima di poter creare un registro con ambito organizzativo; vedere la Fase 1 in «Abilitazione del rilevamento automatico in tutta l'organizzazione».

Nell'account dell'amministratore del registro

Per creare e gestire il registro con ambito organizzativo e i relativi record, il chiamante necessita delle autorizzazioni del Registro degli AWS agenti, tra cuiagent-registry:CreateRegistry,,, e. agent-registry:UpdateRegistry agent-registry:GetRegistry agent-registry:ListRegistryRecords agent-registry:UpdateRegistryRecord Per l'elenco completo e gli esempi di policy, vedi Autorizzazioni IAM. Autorizzazioni IAM

Abilitare il rilevamento automatico in tutta l'organizzazione

L'attivazione del rilevamento automatico è un processo in tre fasi: l'account di gestione consente un accesso affidabile e registra un amministratore delegato, quindi l'amministratore crea un registro con ambito aziendale con il rilevamento automatico attivato.

Nota

I passaggi descritti in questa sezione devono essere eseguiti in ordine. Dopo aver registrato l'amministratore delegato (passaggio 2), la propagazione dello stato dell'organizzazione può richiedere poco tempo. In caso contrario, la creazione di un registro con ambito organizzativo (passaggio 3) viene rifiutata. Consulta Risoluzione dei problemi.

Passaggio 1: abilitare l'accesso affidabile e creare il ruolo collegato al servizio (account di gestione)

Accedi all'account di gestione, abilita l'accesso affidabile per il rilevamento automatico e assicurati che l'account di gestione abbia il ruolo collegato al servizio AWS Agent Registry.

Importante

Il ruolo collegato al servizio AWS Agent Registry (AWSServiceRoleForAgentRegistry) deve essere presente nell'account di gestione prima di poter creare un registro con ambito organizzativo, anche quando il registro viene creato dall'amministratore delegato anziché dall'account di gestione. L'abilitazione dell'accesso affidabile dalla console AWS dell'Agent Registry crea questo ruolo per te. Se lo configuri con la AWS CLI o l'API, crealo esplicitamente con il secondo comando seguente.

Se il registro con ambito organizzativo è crittografato con una chiave gestita dal cliente, il ruolo collegato al servizio deve esistere anche nell'account dell'amministratore del registro (in genere l'amministratore delegato) prima di essere richiamato. CreateRegistry La policy chiave KMS in quell'account nomina il ruolo collegato al servizio come principale e IAM rifiuta qualsiasi politica chiave che faccia riferimento a un responsabile che non esiste ancora. L'abilitazione dell'accesso affidabile assegna il ruolo all'account dell'amministratore del registro tramite ASLRP, ma la propagazione può essere ritardata brevemente, fino a quando il ruolo non viene assegnato e non rispetta la politica chiave del KMS. CreateRegistry Per evitare questa gara, chiedi all'account dell'amministratore del registro di creare il ruolo direttamente con. aws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com

Organization-scoped i registri che non utilizzano una chiave gestita dal cliente non necessitano di questo passaggio aggiuntivo: CreateRegistry crea il ruolo collegato al servizio nell'account dell'amministratore del registro, se non è già presente.

Console

  1. Aprire la console AWS Agent Registry (Impostazioni).

  2. Nella sezione dei dettagli sull'integrazione AWS delle organizzazioni, scegli Modifica.

  3. Nella pagina AWS delle impostazioni delle organizzazioni, in Accesso affidabile, attiva l'interruttore Abilitato. Questo autorizza AWS Agent Registry a scoprire le risorse tra gli account dei membri e crea il ruolo AWSServiceRoleForAgentRegistry collegato al servizio in questo account.

  4. In Account amministratore delegato, inserisci l'ID dell'account di 12 cifre dell'account membro che desideri utilizzare come amministratore del registro.

  5. Selezionare Salva.

AWS CLI

Abilita l'accesso affidabile per il rilevamento automatico:

aws organizations enable-aws-service-access \ --service-principal agent-registry.amazonaws.com

Crea il ruolo collegato al servizio AWS Agent Registry nell'account di gestione:

aws iam create-service-linked-role \ --aws-service-name agent-registry.amazonaws.com

Fase 2: Registrazione di un amministratore delegato (account di gestione)

Sempre nell'account di gestione, registra l'account che sarà proprietario del registro con ambito organizzativo come amministratore delegato per il rilevamento automatico.

Nota

L'account che registri deve essere già membro della tua organizzazione. In caso contrario, aggiungilo in AWS Organizzazioni prima di eseguire questo passaggio.

Console

L'amministratore delegato è registrato come parte del passaggio 1 precedente. Quando si configura l'accesso affidabile e si immette l'ID dell'account amministratore delegato nella pagina AWS delle impostazioni dell'organizzazione, entrambi i passaggi vengono completati insieme.

AWS CLI

Sostituiscilo <delegated-admin-account-id> con l'ID di account a 12 cifre dell'account che desideri utilizzare come amministratore del registro.

aws organizations register-delegated-administrator \ --account-id <delegated-admin-account-id> \ --service-principal agent-registry.amazonaws.com

Passaggio 3: creare un registro con ambito organizzativo (amministratore del registro)

Accedi all'account amministratore delegato e crea un registro con una configurazione di rilevamento automatico impostata su e per. scope ORGANIZATION enabled true enableddeve essere utilizzato true per l'attivazione del rilevamento automatico: in tal casofalse, il registro viene creato ma il relativo stato di rilevamento automatico non lo diventa mai ACTIVE e non viene rilevata alcuna risorsa.

Console

  1. Aprire la console AWS Agent Registry (Registry).

  2. Scegli Crea registro.

  3. Completa i campi obbligatori (nome e, facoltativamente, descrizione, autorizzazione alla scoperta, approvazione dei record , chiave KMS e tag).

  4. Espandi la sezione Auto-detection.

  5. Attiva l'interruttore Abilita rilevamento automatico. L'ambito è impostato su Organizzazione e vengono visualizzate le autorizzazioni di accesso al servizio.

  6. Scegli Crea registro.

Nota

Auto-detection viene eseguito nella regione corrente. Per scoprire risorse in altre regioni, crea un registro separato con il rilevamento automatico abilitato in ciascuna regione. Solo un registro può avere il rilevamento automatico abilitato per regione.

AWS CLI

aws agent-registry-control create-registry \ --name "my-organization-registry" \ --description "Auto-detected resources across my organization" \ --auto-detection-configuration '{"scope":"ORGANIZATION","enabled":true}' \ --region us-east-1

Quando si esegue get-registry orlist-registries, vengono visualizzati due campi di stato separati. Il status campo del registro inizia come CREATING e passa a READY quando viene completato il provisioning. Il autoDetection.status campo viene tracciato separatamente: lo è INACTIVE fino a quando non viene eseguito il rilevamento automatico, quindi diventa. ACTIVE Quando il registro status è attivo READY e lo autoDetection.status èACTIVE, iniziano a comparire i record relativi alle risorse supportate negli account dei membri.

Nota

L'impostazione enabled per true richiedere il rilevamento automatico, ma da sola non è sufficiente. Il autoDetection.status campo viene visualizzato ACTIVE solo quando sono soddisfatte entrambe le condizioni preliminari: l'accesso affidabile è abilitato per il rilevamento automatico e il registro è di proprietà dell'account di gestione o di un amministratore delegato registrato. Anche queste condizioni devono propagarsi, operazione che può richiedere poco tempo dopo aver abilitato l'accesso attendibile o registrato un amministratore delegato.

Verifica che le risorse vengano rilevate

Elenca i record del registro e cerca i record creati tramite rilevamento automatico:

aws agent-registry-control list-registry-records \ --registry-id <registry-id-or-arn> \ --region us-east-1
Nota

Alla prima configurazione, il rilevamento automatico rileva le risorse già esistenti negli account dei membri e questa scoperta iniziale può richiedere fino a 20 minuti. I record relativi alle risorse preesistenti potrebbero non essere visualizzati immediatamente.

Per informazioni su come distinguere i record rilevati automaticamente dai record aggiunti dall'utente, consulta. Identificazione dei record rilevati automaticamente

Utilizzo dei record rilevati automaticamente

Identificazione dei record rilevati automaticamente

Auto-detected i record sono identificati da due caratteristiche:

  • Il nome del loro record è preceduto daaws-autodetected-.

  • Includono una voce di provenienza la cui relazione èDETECTED_FROM, che sourceId è l'ARN della risorsa di origine e che sourceType identifica il tipo di risorsa (ad esempio, o). AWS::BedrockAgentCore::Runtime AWS::BedrockAgentCore::Gateway

Utilizza il prefisso del nome per filtrare rapidamente i record rilevati automaticamente e la provenienza per risalire alla risorsa e all'account membro da cui proviene.

Console

Puoi identificare i record rilevati automaticamente nella console nei seguenti modi:

  • Tabella dei record del registro: la tabella dei record nella pagina dei dettagli del registro include tre colonne per i record rilevati automaticamente: Auto-detection (Yes/No), tipo di origine (ad esempio, Bedrock AgentCore runtime) e Source ID (l'ARN della risorsa di origine).

  • Filtro delle proprietà: utilizza il filtro delle proprietà nella tabella dei record per filtrare per Auto-detection = Sì o Auto-detection = No.

  • Pagina dei dettagli del record: per i record rilevati automaticamente, la pagina dei dettagli del record mostra una sezione Provenienza espandibile che mostra la relazione (rilevata da), l'ARN di origine, il tipo di origine, il protocollo del server e l'ARN di identità del carico di lavoro.

Arricchimento dei record rilevati automaticamente

È possibile modificare un record rilevato automaticamente per aggiungere informazioni personalizzate, ad esempio una descrizione più descrittiva, utilizzando. update-registry-record Le modifiche vengono mantenute; il rilevamento automatico aggiorna i campi derivati dall'origine del record senza sovrascrivere i valori impostati.

aws agent-registry-control update-registry-record \ --registry-id <registry-id-or-arn> \ --record-id <record-id> \ --description '{"optionalValue":"MCP server exposing the order-management API as agent tools"}' \ --region us-east-1

AWS Agent Registry separa i campi di tua proprietà dai campi di proprietà del rilevamento automatico su un record rilevato automaticamente:

Campo Modificabile da te Comportamento

name, description, recordVersion

Sì

Accettati e conservati; il rilevamento automatico non li sovrascrive quando aggiorna il record dalla fonte.

Descrittore data

Sì

Puoi arricchirlo.

recordType

Limitato

È possibile restringere un record rilevato in fase di esecuzione da a. AGENT MCP Qualsiasi altra modifica (ad esempio a SKILLGATEWAY, oCUSTOM) viene rifiutata e un record rilevato dal gateway viene sempre rilevato. GATEWAY

Protocollo descrittore (tipo)

No

Derivato dalla risorsa di origine; una modifica viene rifiutata.

URL di origine del descrittore

No

Derivato dalla risorsa di origine; non è possibile modificarlo o cancellarlo. Per allegare un provider di credenziali per la sincronizzazione, fornisci all'origine del descrittore lo stesso URL. Vedi Sincronizzazione dei record. Sincronizzazione dei record da fonti esterne

provenance

No

Collega il record alla relativa risorsa di origine; una modifica viene rifiutata.

Nota

Se il protocollo della risorsa di origine cambia successivamente, il rilevamento automatico riconcilia il descrittore del record in modo che corrisponda al nuovo protocollo e lo ripristinaAGENT, sostituendo il restringimento recordType effettuato. Le altre modifiche, ad esempio e, vengono mantenute. name description

Ad esempio, un runtime rilevato dal MCP protocollo viene catalogato come recordType AGENT un mcpServer descrittore e si restringe il record a. MCP Se tale runtime viene successivamente aggiornato per utilizzare il A2A protocollo, l'aggiornamento successivo sostituisce il descrittore con un mcpServer a2aAgentCard descrittore e viene reimpostato da zero a. recordType MCP AGENT Le name impostazioni,description, e recordVersion tu rimangono invariate.

Eliminazione dei record rilevati automaticamente

Non è possibile eliminare un record rilevato automaticamente mentre il rilevamento automatico è abilitato (è). autoDetectionConfiguration.enabled true Auto-detection gestisce il ciclo di vita di questi record: i record vengono rimossi automaticamente quando la risorsa di origine viene eliminata o l'account membro lascia l'organizzazione.

Per eliminare manualmente un record rilevato automaticamente, devi prima disabilitare il rilevamento automatico nel registro impostando su. enabled false Dopo aver disabilitato il rilevamento automatico, è possibile eliminare i record rilevati automaticamente nello stesso modo in cui si elimina qualsiasi altro record.

Approval

Auto-detected i record seguono lo stesso flusso di approvazione dei record creati manualmente: un record deve essere in APPROVED stato per essere rilevabile tramite le API di rilevamento del registro e la directory Record. Se il registro è configurato per l'approvazione automatica, i record diventano rilevabili senza revisione manuale; in caso contrario, un curatore li esamina e li approva. Per ulteriori informazioni, consulta Curare il registro.

Quando il rilevamento automatico aggiorna un record che avevi già approvato, ad esempio perché il protocollo della risorsa di origine è cambiato, il contenuto aggiornato viene scritto come una nuova Draft revisione e non è rilevabile finché non viene approvato. La revisione approvata in precedenza rimane rilevabile nel frattempo, quindi l'individuazione avviene senza interruzioni. Approva la revisione aggiornata per pubblicarla: se il registro utilizza l'approvazione automatica, inviandola per l'approvazione la approva immediatamente; in caso contrario, un curatore la esamina e la approva. Un aggiornamento che non modifica alcun campo derivato dall'origine lascia il record invariato.

Disattivazione del rilevamento automatico

Disattiva il rilevamento automatico nel registro

Per interrompere l'individuazione delle risorse, aggiorna il registro impostando il rilevamento automatico enabled su. false È necessario disabilitare il rilevamento automatico prima di poter eliminare un registro con ambito organizzativo.

Per eliminare un registro con ambito organizzativo, completa questi passaggi nell'ordine:

  1. Disattiva il rilevamento automatico nel registro.

  2. Elimina tutti i record del registro.

  3. Eliminare il registro.

aws agent-registry-control update-registry \ --registry-id <registry-id-or-arn> \ --auto-detection-configuration '{"optionalValue":{"scope":"ORGANIZATION","enabled":false}}' \ --region us-east-1

L'aggiornamento è asincrono: il registro passa UPDATING e torna a READY quando la modifica diventa effettiva.

Annullare la registrazione dell'amministratore delegato o disattivare l'accesso attendibile

Per rimuovere il rilevamento automatico a livello di organizzazione, l'account di gestione può annullare la registrazione dell'amministratore delegato e disabilitare l'accesso affidabile:

aws organizations deregister-delegated-administrator \ --account-id <delegated-admin-account-id> \ --service-principal agent-registry.amazonaws.com
aws organizations disable-aws-service-access \ --service-principal agent-registry.amazonaws.com

La disabilitazione dell'accesso attendibile o l'annullamento della registrazione di un amministratore delegato proprietario del registro comporta inoltre l'impostazione dei valori e delle condizioni del registro. autoDetectionConfiguration.enabled false autoDetection.status INACTIVE Il motivo dello stato indica «L'accesso attendibile è stato disabilitato per l'organizzazione».

Importante

Se si riattiva l'accesso attendibile dopo averlo disabilitato, il rilevamento automatico non viene ripreso automaticamente. È necessario aggiornare manualmente la configurazione di rilevamento automatico del registro per reimpostarla su. enabled true

Risoluzione dei problemi

Per risolvere i problemi di rilevamento automatico, vedi Auto-detection gli errori nella pagina principale di risoluzione dei problemi.