Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS politiche gestite per Amazon Bedrock AgentCore
Una policy AWS gestita è una policy autonoma creata e amministrata da AWS. AWS le policy gestite sono progettate per fornire autorizzazioni per molti casi d'uso comuni in modo da poter iniziare ad assegnare autorizzazioni a utenti, gruppi e ruoli.
Tieni presente che le policy AWS gestite potrebbero non concedere autorizzazioni con privilegi minimi per i tuoi casi d'uso specifici perché sono disponibili per tutti i clienti. AWS Si consiglia pertanto di ridurre ulteriormente le autorizzazioni definendo policy gestite dal cliente specifiche per i propri casi d’uso.
Non è possibile modificare le autorizzazioni definite nelle politiche gestite. AWS Se AWS aggiorna le autorizzazioni definite in una policy AWS gestita, l'aggiornamento ha effetto su tutte le identità principali (utenti, gruppi e ruoli) a cui la policy è associata. AWS è più probabile che aggiorni una policy AWS gestita quando viene lanciato un nuovo AWS servizio o diventano disponibili nuove operazioni API per i servizi esistenti.
Per ulteriori informazioni, consultare Policy gestite da AWS nella Guida per l’utente di IAM.
Argomenti
AWS policy gestita: BedrockAgentCoreNetworkServiceRolePolicy
AWS politica gestita: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
AWS politica gestita: BedrockAgentCoreRuntimeIdentityServiceRolePolicy
AWS politica gestita: BedrockAgentCoreRuntimeInstancesServiceRolePolicy
AWS politica gestita: BedrockAgentCoreRuntimeInstancesOperatorRolePolicy
AWS politica gestita: BedrockAgentCoreRuntimeInstancesInstanceRolePolicy
AWS politica gestita: BedrockAgentCoreFullAccess
È possibile associare la policy BedrockAgentCoreFullAccess a utenti, gruppi e ruoli.
Questa politica concede autorizzazioni che consentono l'accesso completo ad Amazon Bedrock. AgentCore
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
bedrock-agentcore(Amazon Bedrock Agent Core): consente ai principali l'accesso completo a tutte le risorse di Amazon Bedrock Agent Core. -
iam(AWS Identity and Access Management): consente ai principali di elencare e ottenere informazioni su ruoli e policy e di passare i ruoli con "BedrockAgentCore" nel nome al servizio bedrock-agentcore. Consente inoltre di creare ruoli collegati ai servizi per CloudWatch Application Signals, AgentCore rete Amazon Bedrock, identità di runtime Amazon Bedrock e istanze di runtime. AgentCore AgentCore -
secretsmanager(AWS Secrets Manager): consente ai principali di creare, aggiornare, recuperare ed eliminare segreti con nomi che iniziano con «bedrock-agentcore». -
kms(Servizio di gestione delle AWS chiavi): consente ai principali di elencare e descrivere le chiavi e di decrittografare i dati e generare chiavi di dati all'interno dello stesso account quando vengono chiamati tramite il servizio Amazon Bedrock. AWS AgentCore Consente inoltre ai committenti di creare ed elencare le AWS concessioni KMS sulle chiavi gestite dai clienti che crittografano le AgentCore risorse, comprese le concessioni destinate ai AgentCore Policy Engine (e alle relative policy e generazioni di policy) in modo che i motori delle policy possano essere crittografati con una chiave gestita dal cliente. -
s3(Amazon Simple Storage Service): consente ai principali di ottenere oggetti dai bucket S3 con nomi che iniziano con «bedrock-agentcore-gateway-» quando vengono chiamati tramite il servizio Amazon Bedrock. AgentCore -
lambda(Lambda): consente ai principali di elencare le funzioni Lambda.AWS -
logs(Amazon CloudWatch Logs): consente ai principali di accedere, interrogare e gestire i dati di log in gruppi di log relativi ad Amazon Bedrock AgentCore e Application Signals, inclusa la creazione di gruppi di log e stream. -
application-autoscaling(Application Auto Scaling): consente ai responsabili di descrivere le politiche di scalabilità. -
application-signals(Amazon CloudWatch Application Signals): consente ai responsabili di recuperare informazioni sui segnali delle applicazioni e iniziare l'individuazione. -
autoscaling(Amazon EC2 Auto Scaling): consente ai responsabili di descrivere le risorse di Auto Scaling. -
cloudwatch(Amazon CloudWatch): consente ai principali di recuperare ed elencare le metriche, generare query e accedere ad altre risorse. CloudWatch -
oam(Amazon CloudWatch Observability Access Manager): consente ai committenti di elencare i sink. -
rum(Amazon CloudWatch RUM): consente ai principali di recuperare ed elencare le risorse RUM. -
synthetics(Amazon CloudWatch Synthetics): consente ai presidi di descrivere e ottenere informazioni sulle risorse di Synthetics. -
xray(AWS X-Ray) — Consente ai principali di recuperare informazioni di tracciamento, gestire le destinazioni dei segmenti di tracciamento e utilizzare le regole di indicizzazione. -
ecr(Amazon Elastic Container Registry): consente ai committenti di descrivere i repository, elencare le immagini e descrivere le immagini. -
bedrock(Amazon Bedrock): consente ai principali di richiamare modelli di base e profili di inferenza per scopi di valutazione.
Considerazioni
Nota le seguenti limitazioni di questa politica:
-
iam:CreateRolenon è inclusa. Quando crei determinate AgentCore risorse (ad esempio, harness o runtime) nella console, puoi scegliere che la console crei automaticamente il ruolo di esecuzione della risorsa per tuo conto. Ciò richiedeiam:CreateRoleautorizzazioni, che non sono incluse in questa policy gestita. Per ulteriori informazioni, vedere Troubleshooting iam: CreateRole authorization in the console. -
iam:PassRoleè suddiviso in base al nome del ruolo. Quando si creano determinate AgentCore risorse (ad esempio, harness o runtime), è necessario disporre delleiam:PassRoleautorizzazioni sul ruolo di esecuzione della risorsa. Questa policy gestita include soloiam:PassRolele autorizzazioni per i ruoli con nomi corrispondenti.*BedrockAgentCore*Per ulteriori informazioni, vedere Troubleshooting iam: PassRole authorization. -
GetWorkloadAccessTokenForUserIdè incluso. Questa policy concede l'autorizzazione alla chiamataGetWorkloadAccessTokenForUserId, che consente l'emissione di token di accesso al carico di lavoro utilizzando una stringa identificativa utente fornita dal chiamante senza la verifica del token IdP. È adatto per scenari di sviluppo e avvio rapido. Per le implementazioni di produzione, crea policy IAM personalizzate che si limitano a concedereGetWorkloadAccessTokenForJWT(il che convalida la firma, l'emittente e la scadenza del JWT) e negano esplicitamenteGetWorkloadAccessTokenForUserIdse i tuoi carichi di lavoro hanno sempre un JWT disponibile. Per ulteriori informazioni, consulta Get workload access token. Ottieni il token di accesso al carico di lavoro
AWS policy gestita: BedrockAgentCoreNetworkServiceRolePolicy
Questa politica è associata a un ruolo collegato al servizio che consente al servizio di eseguire azioni per conto dell'utente. Non puoi collegare questa policy ai tuoi utenti, gruppi o ruoli.
Questa policy concede le autorizzazioni che consentono di AgentCore creare e gestire interfacce di rete nel VPC durante l'esecuzione in modalità VPC.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
ec2(Amazon Elastic Compute Cloud): consente al servizio di creare, gestire ed eliminare interfacce di rete nel tuo VPC, assegnare e annullare l'assegnazione di indirizzi IP privati e descrivere le risorse VPC. Le interfacce di rete sono contrassegnate con "AmazonBedrockAgentCoreManaged" per garantire che il servizio gestisca solo le risorse che crea.
È possibile visualizzare questa politica all'indirizzo. BedrockAgentCoreNetworkServiceRolePolicy
Per ulteriori informazioni sul ruolo collegato ai servizi che utilizza questa politica, consulta Utilizzo dei ruoli collegati ai servizi per Amazon Bedrock. AgentCore
AWS politica gestita: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
È possibile associare la policy AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy a utenti, gruppi e ruoli.
Questa politica concede autorizzazioni che consentono l'accesso completo alla memoria principale di Amazon Bedrock Agent.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
bedrock— Consente ai committenti di chiamare Amazon Bedrock and actions.InvokemodelInvokeModelWithResponseStreamCiò è necessario affinché un agente possa archiviare le memorie. -
bedrock-mantle— Consente ai principali di chiamare leCallWithBearerTokenazioniCreateInferenceand. Ciò è necessario affinché il servizio possa elaborare le memorie utilizzando i modelli Amazon Bedrock Mantle.
AWS politica gestita: BedrockAgentCoreRuntimeIdentityServiceRolePolicy
Questa politica è associata a un ruolo collegato al servizio che consente al servizio di eseguire azioni per conto dell'utente. Non puoi collegare questa policy ai tuoi utenti, gruppi o ruoli.
Questa policy concede le autorizzazioni che consentono l'accesso alle risorse di gestione delle identità e dei token necessarie per l'autenticazione e l'autorizzazione in AgentCore fase di esecuzione.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
bedrock-agentcore(Amazon Bedrock Agent Core): consente al servizio di ottenere token di accesso al carico di lavoro per l'autenticazione JWT e l'autenticazione degli utenti. ID-based In particolareGetWorkloadAccessTokenGetWorkloadAccessTokenForJWT, consente e agisce sulla directory diGetWorkloadAccessTokenForUserIdidentità del carico di lavoro predefinita e sulle identità del carico di lavoro associate.
Contenuto della policy
È possibile visualizzare la politica completa all'indirizzo BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
Per ulteriori informazioni sul ruolo collegato al servizio che utilizza questa politica, consulta Utilizzo dei ruoli collegati ai servizi per Amazon Bedrock. AgentCore
AWS politica gestita: BedrockAgentCoreRuntimeInstancesServiceRolePolicy
Questa politica è associata a un ruolo collegato al servizio che consente al servizio di eseguire azioni per conto dell'utente. Non puoi collegare questa policy ai tuoi utenti, gruppi o ruoli.
Questa policy concede autorizzazioni che consentono di AgentCore ripulire le risorse di calcolo di Amazon EC2 create da un fornitore di capacità per il tipo di calcolo Instances.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
ec2(Amazon Elastic Compute Cloud): consente al servizio di descrivere le risorse di calcolo e di terminare le istanze, scollegare ed eliminare i volumi Amazon EBS ed eliminare i modelli di avvio gestiti dal servizio. L'accesso è limitato alle risorse che gestiscono, utilizzando la chiave di condizione AgentCore .ec2:ManagedResourceOperator -
autoscaling(Amazon EC2 Auto Scaling): consente al servizio di descrivere ed eliminare i gruppi Auto Scaling che crea e di completare le azioni del ciclo di vita. L'accesso è limitato alle risorse contrassegnate con.bedrock-agentcore:capacity-provider-id -
events(Amazon EventBridge): consente al servizio di rimuovere gli obiettivi e di eliminare le EventBridge regole che gestisce. L'accesso è limitato alle risorse con la chiave dievents:ManagedBycondizione impostata subedrock-agentcore.amazonaws.com.
Contenuto della politica
È possibile visualizzare la politica completa all'indirizzo BedrockAgentCoreRuntimeInstancesServiceRolePolicy.
Per ulteriori informazioni sul ruolo collegato al servizio che utilizza questa politica, consulta Utilizzo dei ruoli collegati ai servizi per Amazon Bedrock. AgentCore
AWS politica gestita: BedrockAgentCoreRuntimeInstancesOperatorRolePolicy
È possibile BedrockAgentCoreRuntimeInstancesOperatorRolePolicy associarsi al ruolo di operatore del fornitore di capacità specificato quando si crea un fornitore di capacità per il tipo di calcolo Instances. AgentCore assume il ruolo di operatore per creare e gestire le risorse di calcolo nel tuo account per tuo conto.
Questa policy concede autorizzazioni che consentono AgentCore di creare e gestire l'elaborazione di Amazon EC2 e le risorse associate per un fornitore di capacità.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
ec2(Amazon Elastic Compute Cloud): consente al servizio di descrivere, creare, etichettare e gestire le risorse EC2 che supportano un fornitore di capacità, inclusi modelli di lancio, flotte, istanze, interfacce di rete e volumi Amazon EBS. L'accesso alla creazione di risorse è disciplinato dal tag dibedrock-agentcore:capacity-provider-idrichiesta e l'accesso alla gestione delle risorse esistenti è disciplinato dalla chiave di condizione.ec2:ManagedResourceOperatorLe istanze vengono avviate solo dalle AMI. Amazon-owned -
autoscaling(Amazon EC2 Auto Scaling): consente al servizio di creare e gestire i gruppi Auto Scaling che avviano le istanze. L'accesso è limitato ai gruppi Auto Scaling denominati con il prefisso e contrassegnati con.agentcore-managed-instances-bedrock-agentcore:capacity-provider-id -
events(Amazon EventBridge): consente al servizio di creare e gestire EventBridge le regole (denominate con ilagentcore-lifecycle-events-prefisso) che forniscono gli eventi del ciclo di vita dell'istanza. -
iam— Consente al servizio di creare il ruolo collegato al servizio Auto Scaling e di passare il ruolo di istanza predefinito (con ilAmazonBedrockAgentCoreCapacityProviderDefaultInstanceRoleprefisso) e i ruoli di servizio aggiuntivi ad Amazon EC2. AgentCore
Contenuto della policy
È possibile visualizzare la politica completa all'indirizzo BedrockAgentCoreRuntimeInstancesOperatorRolePolicy.
AWS politica gestita: BedrockAgentCoreRuntimeInstancesInstanceRolePolicy
Questa è la politica predefinita per il ruolo di istanza delle istanze gestite da AgentCore Runtime Instances. AgentCore allega questa policy al ruolo di istanza predefinito che crea per un fornitore di capacità.
Questa policy concede le autorizzazioni che consentono a un'istanza di scrivere i propri log di sistema.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
bedrock-agentcore(Amazon Bedrock AgentCore): consente a un'istanza di chiamare inPutSystemLogEventsmodo che AgentCore possa raccogliere i log di sistema dall'istanza.
Contenuto della politica
È possibile visualizzare la politica completa all'indirizzo BedrockAgentCoreRuntimeInstancesInstanceRolePolicy.
AgentCore aggiornamenti a AWS policy gestite
Visualizza i dettagli sugli aggiornamenti alle policy AWS gestite da AgentCore quando questo servizio ha iniziato a tracciare queste modifiche. Per ricevere avvisi automatici sulle modifiche apportate a questa pagina, iscriviti al feed RSS nella pagina Cronologia dei AgentCore documenti.
| Modifica | Descrizione | Data |
|---|---|---|
|
BedrockAgentCoreFullAccess— Politica aggiornata |
È stata aggiunta l' |
1 settembre 2026 |
|
BedrockAgentCoreFullAccess— Politica aggiornata |
È stata aggiunta l' |
7 agosto 2026 |
|
BedrockAgentCoreRuntimeInstancesOperatorRolePolicy— Politica aggiornata |
Aggiunti ruoli AgentCore di servizio aggiuntivi all' |
7 agosto 2026 |
|
BedrockAgentCoreRuntimeInstancesServiceRolePolicy: nuova policy |
È stata aggiunta una nuova policy AWS gestita che consente di AgentCore ripulire le risorse di calcolo di Amazon EC2 create per il tipo di elaborazione Instances. |
6 agosto 2026 |
|
BedrockAgentCoreRuntimeInstancesOperatorRolePolicy: nuova policy |
È stata aggiunta una nuova policy AWS gestita che consente di AgentCore creare e gestire l'elaborazione di Amazon EC2 e le risorse associate per un fornitore di capacità tramite il ruolo di operatore. |
6 agosto 2026 |
|
BedrockAgentCoreRuntimeInstancesInstanceRolePolicy: nuova policy |
È stata aggiunta una nuova policy AWS gestita che funge da policy predefinita sul ruolo dell'istanza per le istanze gestite da AgentCore Runtime Instances, consentendo a un'istanza di scrivere i propri log di sistema. |
6 agosto 2026 |
|
AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy— Politica aggiornata |
Sono state aggiunte le autorizzazioni Amazon Bedrock Mantle ( |
17 luglio 2026 |
|
BedrockAgentCoreFullAccess— Politica aggiornata |
Sono state aggiunte le autorizzazioni Amazon Elastic Container Registry ( |
2 dicembre 2025 |
|
BedrockAgentCoreFullAccess— Politica aggiornata |
È stata aggiunta l' |
3 novembre 2025 |
|
BedrockAgentCoreRuntimeIdentityServiceRolePolicy: nuova policy |
È stata aggiunta una nuova policy AWS gestita che consente di gestire i token di accesso AgentCore all'identità del carico di lavoro e le credenziali OAuth per i runtime degli agenti. |
10 ottobre 2025 |
|
BedrockAgentCoreFullAccess— Politica aggiornata |
È stata aggiunta l'autorizzazione per creare il ruolo collegato al servizio AgentCore di identità di runtime di Amazon Bedrock. |
9 ottobre 2025 |
|
BedrockAgentCoreFullAccess— Politica aggiornata |
È stata aggiunta l'autorizzazione per creare il ruolo collegato al servizio AgentCore di identità di runtime di Amazon Bedrock. |
8 ottobre 2025 |
|
BedrockAgentCoreFullAccess— Politica aggiornata |
È stata aggiunta l'autorizzazione per creare il ruolo collegato al servizio di AgentCore rete Amazon Bedrock. |
19 settembre 2025 |
|
BedrockAgentCoreNetworkServiceRolePolicy: nuova policy |
È stata aggiunta una nuova policy AWS gestita che consente di AgentCore creare e gestire le interfacce di rete nel VPC durante l'esecuzione in modalità VPC. |
19 settembre 2025 |
|
AgentCore ha iniziato a tracciare le modifiche |
AgentCore ha iniziato a tenere traccia delle modifiche relative alle politiche AWS gestite. |
16 luglio 2025 |