View a markdown version of this page

Utilizzo di ruoli collegati ai servizi per Amazon Bedrock AgentCore - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo di ruoli collegati ai servizi per Amazon Bedrock AgentCore

Amazon Bedrock AgentCore utilizza ruoli collegati ai servizi di AWS Identity and Access Management (IAM). Un ruolo collegato ai servizi è un tipo unico di ruolo IAM a cui è collegato direttamente. AgentCore Service-linked i ruoli sono predefiniti AgentCore e includono tutte le autorizzazioni richieste dal servizio per chiamare altri AWS servizi per conto dell'utente.

Un ruolo collegato al servizio AgentCore semplifica l'utilizzo perché non è necessario aggiungere manualmente le autorizzazioni necessarie. AgentCore definisce le autorizzazioni dei relativi ruoli collegati ai servizi e, salvo diversa definizione, può assumerne solo i ruoli. AgentCore Le autorizzazioni definite includono la policy di trust e la policy delle autorizzazioni. Una policy delle autorizzazioni specifica non può essere collegata a un’altra entità IAM.

È possibile eliminare i ruoli solo dopo aver eliminato le risorse correlate. Questo protegge AgentCore le tue risorse perché non puoi rimuovere inavvertitamente il permesso di accesso alle risorse.

AgentCore utilizza i seguenti ruoli collegati ai servizi:

  • AWSServiceRoleForBedrockAgentCoreNetwork- Gestisce le interfacce di rete nel tuo VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity- Gestisce i token di accesso all'identità del carico di lavoro e le credenziali OAuth per i runtime degli agenti

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork- Gestisce le risorse Amazon VPC Lattice per la connettività privata di Gateway AgentCore

  • AWSServiceRoleForBedrockAgentCoreIdentity- Gestisce le risorse Amazon VPC Lattice per la connettività di identità con provider di AgentCore identità privati

  • AWSServiceRoleForBedrockAgentCoreRuntimeInstances- Pulisce le risorse di calcolo create da un fornitore di capacità per il tipo di elaborazione Instances

AgentCore autorizzazioni relative ai ruoli collegati ai servizi

ruolo collegato ai servizi di rete

AgentCore utilizza il ruolo collegato ai servizi denominato AWSServiceRoleForBedrockAgentCoreNetwork per consentire di creare e gestire AgentCore le interfacce di rete nel VPC per conto dell'utente.

Ai fini dell’assunzione del ruolo, il ruolo collegato al servizio AWSServiceRoleForBedrockAgentCoreNetwork considera attendibili i seguenti servizi:

  • network.bedrock-agentcore.amazonaws.com

La politica delle autorizzazioni dei ruoli consente di AgentCore completare le seguenti azioni sulle risorse specificate:

È possibile visualizzare la politica completa all'indirizzo BedrockAgentCoreNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }

Ruolo collegato al servizio di identità

AgentCore utilizza il ruolo collegato al servizio denominato AWSServiceRoleForBedrockAgentCoreRuntimeIdentity per consentire la gestione dei token di accesso all'identità del carico AgentCore di lavoro e delle credenziali OAuth per conto dell'utente.

Ai fini dell’assunzione del ruolo, il ruolo collegato al servizio AWSServiceRoleForBedrockAgentCoreRuntimeIdentity considera attendibili i seguenti servizi:

  • runtime-identity.bedrock-agentcore.amazonaws.com

La politica delle autorizzazioni dei ruoli consente di completare queste azioni sulle risorse AgentCore specificate.

È possibile visualizzare la politica completa all'indirizzo BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }

Per informazioni sulle modifiche a questa politica, consulta AgentCore gli aggiornamenti alle politiche AWS gestite.

Comprendere la funzione di identità

Il ruolo collegato al servizio viene utilizzato per supportare l'autenticazione OAuth e le funzionalità del token al portatore JWT per le risorse Runtime. AgentCore Questa funzionalità consente ai runtime degli agenti di gestire in modo sicuro le identità dei carichi di lavoro e accedere a provider OAuth esterni per conto degli utenti.

Principali vantaggi della gestione delle identità

  • Gestione semplificata delle autorizzazioni: elimina la necessità di configurare manualmente le policy IAM per l'accesso alle identità dei carichi di lavoro

  • Gestione sicura dei token: fornisce un accesso sicuro ai token di accesso al carico di lavoro per i flussi OAuth

  • Federazione degli utenti: abilita flussi OAuth a tre fasi per l'accesso a servizi esterni come Google Drive, Microsoft Graph, ecc.

  • Provisioning automatico: il Service-linked ruolo viene creato automaticamente quando necessario

Come funziona la gestione delle identità

Quando si richiama un AgentCore Runtime con autenticazione OAuth o token portanti JWT:

  1. Si configurano le impostazioni dell'autorizzatore JWT (URL di scoperta, client consentiti, destinatari consentiti) durante la creazione del runtime

  2. AgentCore crea automaticamente il ruolo collegato al servizio per gestire le autorizzazioni di identità del carico di lavoro

  3. Il runtime utilizza il ruolo collegato al servizio per scambiare token JWT con token di accesso al carico di lavoro

  4. Il codice del tuo agente può utilizzare questi token per accedere a provider e servizi OAuth esterni

  5. Tutta la gestione dei token viene gestita in modo sicuro tramite il servizio Identity AgentCore

Migrazione da un approccio legacy

Per gli agenti esistenti (creati prima del 13 ottobre 2025)
  • Continua a utilizzare le politiche IAM manuali associate al ruolo di esecuzione dell'agente

  • Nessuna migrazione automatica: il comportamento esistente viene mantenuto

Per i nuovi agenti (creati a partire dal 13 ottobre 2025)
  • Utilizza automaticamente l'approccio basato sui ruoli collegati ai servizi

  • Non è richiesta alcuna configurazione manuale delle policy IAM

  • Configurazione e gestione semplificate

Il ruolo collegato ai servizi garantisce che AgentCore possa accedere solo alle risorse di identità del carico di lavoro che sono esplicitamente associate ai tempi di esecuzione degli agenti, mantenendo un isolamento sicuro e una chiara attribuzione delle risorse.

Per i dettagli sull'implementazione, consulta Autenticazione e autorizzazione con autenticazione in entrata e autenticazione in uscita.

Ruolo collegato al servizio Gateway

AgentCore utilizza il ruolo collegato al servizio denominato AWSServiceRoleForBedrockAgentCoreGatewayNetwork per consentire a AgentCore Gateway di creare e gestire le risorse Amazon VPC Lattice nel tuo account per tuo conto. Questo ruolo viene utilizzato quando configuri un gateway target con un endpoint privato gestito, consentendo a Gateway di configurare i AgentCore gateway di risorse VPC Lattice necessari per la connettività privata alle risorse del tuo VPC.

Ai fini dell’assunzione del ruolo, il ruolo collegato al servizio AWSServiceRoleForBedrockAgentCoreGatewayNetwork considera attendibili i seguenti servizi:

  • bedrock-agentcore.amazonaws.com

La politica delle autorizzazioni dei ruoli consente di AgentCore completare le seguenti azioni sulle risorse specificate:

È possibile visualizzare la politica completa all'indirizzo AWSBedrockAgentCoreGatewayNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }

Informazioni sulla funzionalità Gateway Managed Lattice

Il ruolo collegato al servizio viene utilizzato per supportare la funzionalità di endpoint privato gestito per le destinazioni Gateway. AgentCore Quando crei un gateway target con un endpoint privato gestito, AgentCore utilizza questo ruolo per creare e gestire i gateway di risorse VPC Lattice nel tuo account per tuo conto. Questi gateway di risorse gestiti consentono la connettività privata tra AgentCore Gateway e le risorse nel tuo VPC senza dover configurare manualmente le risorse VPC Lattice.

Principali vantaggi delle risorse Lattice gestite

  • Configurazione semplificata: elimina la necessità di creare e configurare manualmente i gateway di risorse VPC Lattice

  • Scoped-down Autorizzazioni di rete: gli sviluppatori di applicazioni non necessitano delle autorizzazioni di rete VPC Lattice nelle proprie policy IAM

  • Ciclo di vita gestito: AgentCore gestisce l'intero ciclo di vita delle risorse Lattice, inclusi creazione, riutilizzo e pulizia

  • Provisioning automatico: il ruolo collegato al servizio viene creato automaticamente quando si crea un gateway target con un endpoint privato gestito

Come funzionano le risorse Lattice gestite

Quando si crea un gateway target con un endpoint privato gestito:

  1. Nella configurazione si specificano il VPC, le sottoreti e i gruppi di sicurezza opzionali per l'endpoint privato managedVpcResource

  2. AgentCore crea automaticamente il ruolo collegato al servizio se non esiste già

  3. AgentCore utilizza il ruolo per creare un gateway di risorse VPC Lattice gestito nel tuo account, contrassegnato con BedrockAgentCoreGatewayManaged

  4. AgentCore configura le risorse VPC Lattice necessarie per abilitare la connettività privata

  5. Quando si elimina la destinazione del gateway, AgentCore ripulisce le risorse Lattice gestite che non sono più in uso

Nota

Il ruolo collegato al servizio può gestire solo i gateway di risorse VPC Lattice contrassegnati con. BedrockAgentCoreGatewayManaged Non può modificare o eliminare i gateway di risorse creati e gestiti dall'utente. Se si utilizza l'opzione di risorse Lattice autogestita per le destinazioni dei gateway, questo ruolo collegato al servizio non è richiesto.

Ruolo collegato al servizio Identity Network

AgentCore utilizza il ruolo collegato al servizio denominato AWSServiceRoleForBedrockAgentCoreIdentity per consentire a AgentCore Identity di creare e gestire le risorse Amazon VPC Lattice nel tuo account per tuo conto. Questo ruolo viene utilizzato quando configuri un endpoint privato per un provider di identità privato, consentendo a Identity di configurare i gateway di risorse VPC Lattice necessari per la connettività privata ai provider di AgentCore identità nel tuo VPC.

Ai fini dell’assunzione del ruolo, il ruolo collegato al servizio AWSServiceRoleForBedrockAgentCoreIdentity considera attendibili i seguenti servizi:

  • identity-network.bedrock-agentcore.amazonaws.com

La politica delle autorizzazioni dei ruoli consente di AgentCore completare le seguenti azioni sulle risorse specificate:

È possibile visualizzare la politica completa all'indirizzo AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy.

{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }

Comprensione della funzionalità Identity Network

Il ruolo collegato al servizio viene utilizzato per supportare la funzionalità di endpoint privato gestito per Identity. AgentCore Quando configuri un endpoint privato per un provider di identità privato, AgentCore utilizza questo ruolo per creare e gestire i gateway di risorse VPC Lattice nel tuo account per tuo conto. Questi gateway di risorse gestiti consentono la connettività privata tra i provider di AgentCore identità e di identità nel tuo VPC, come Keycloak ospitato autonomamente o altri server di OIDC-compliant autorizzazione PingFederate, senza che tu debba configurare manualmente le risorse VPC Lattice.

Come funzionano le risorse Lattice gestite per l'identità

Quando si configura un endpoint privato per un provider di identità privato:

  1. Nella configurazione si specificano il VPC, le sottoreti e i gruppi di sicurezza opzionali per l'endpoint privato managedVpcResource

  2. AgentCore crea automaticamente il ruolo collegato al servizio se non esiste già

  3. AgentCore utilizza il ruolo per creare un gateway di risorse VPC Lattice gestito nel tuo account, contrassegnato con BedrockAgentCoreIdentityManaged

  4. AgentCore configura le risorse VPC Lattice necessarie per abilitare la connettività privata al tuo provider di identità

  5. Quando rimuovi la configurazione privata dell'endpoint, AgentCore ripulisce le risorse Lattice gestite che non sono più in uso

Nota

Il ruolo collegato al servizio può gestire solo i gateway di risorse VPC Lattice contrassegnati con. BedrockAgentCoreIdentityManaged Non può modificare o eliminare i gateway di risorse creati e gestiti dall'utente. Se utilizzi l'opzione di risorsa Lattice autogestita per il tuo provider di identità privato, questo ruolo collegato al servizio non è richiesto.

Per ulteriori informazioni sulla configurazione dei provider di identità privati, consulta Connettiti ai provider di identità privati nel tuo VPC.

Ruolo collegato al servizio Runtime Instances

AgentCore utilizza il ruolo collegato al servizio denominato AWSServiceRoleForBedrockAgentCoreRuntimeInstances per ripulire le risorse di calcolo create da un fornitore di capacità per il tipo di calcolo Instances. AgentCore utilizza questo ruolo per rilasciare risorse come istanze EC2, volumi Amazon EBS, modelli di avvio, gruppi Auto Scaling e EventBridge regole Amazon quando una sessione termina o un fornitore di capacità viene eliminato. Cleanup viene eseguito tramite il ruolo collegato al servizio in modo da AgentCore poter rilasciare queste risorse anche se il ruolo di operatore del fornitore di capacità viene successivamente modificato o eliminato.

Ai fini dell’assunzione del ruolo, il ruolo collegato al servizio AWSServiceRoleForBedrockAgentCoreRuntimeInstances considera attendibili i seguenti servizi:

  • runtime-instances.bedrock-agentcore.amazonaws.com

La politica delle autorizzazioni del ruolo consente di AgentCore completare le seguenti azioni sulle risorse specificate. Le autorizzazioni sono limitate alle risorse che AgentCore gestiscono, utilizzando la chiave di ec2:ManagedResourceOperator condizione, il tag della bedrock-agentcore:capacity-provider-id risorsa e la events:ManagedBy chiave di condizione.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDescribeResources", "Effect": "Allow", "Action": [ "ec2:DescribeInstanceStatus", "ec2:DescribeInstances", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVolumes", "ec2:DescribeLaunchTemplates", "ec2:DescribeLaunchTemplateVersions", "autoscaling:DescribeAutoScalingGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowCleanupManagedLaunchTemplate", "Effect": "Allow", "Action": [ "ec2:DeleteLaunchTemplate", "ec2:DeleteLaunchTemplateVersions" ], "Resource": "arn:aws:ec2:*:*:launch-template/*", "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowCleanupAutoScalingGroup", "Effect": "Allow", "Action": [ "autoscaling:DeleteAutoScalingGroup", "autoscaling:CompleteLifecycleAction" ], "Resource": "arn:aws:autoscaling:*:*:autoScalingGroup:*", "Condition": { "Null": { "aws:ResourceTag/bedrock-agentcore:capacity-provider-id": "false" } } }, { "Sid": "AllowCleanupEventBridge", "Effect": "Allow", "Action": [ "events:RemoveTargets", "events:DeleteRule" ], "Resource": "arn:aws:events:*:*:rule/*", "Condition": { "StringEquals": { "events:ManagedBy": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowCleanupEBSVolumes", "Effect": "Allow", "Action": [ "ec2:DeleteVolume" ], "Resource": [ "arn:aws:ec2:*:*:volume/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowDetachEBSVolumes", "Effect": "Allow", "Action": [ "ec2:DetachVolume" ], "Resource": [ "arn:aws:ec2:*:*:volume/*", "arn:aws:ec2:*:*:instance/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowTerminateManagedInstances", "Effect": "Allow", "Action": [ "ec2:TerminateInstances" ], "Resource": [ "arn:aws:ec2:*:*:instance/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } } ] }

Creazione di un ruolo collegato al servizio per AgentCore

Non è necessario creare manualmente ruoli collegati ai servizi. AgentCore li crea automaticamente quando necessario:

  • Ruolo collegato ai servizi di rete: creato quando si creano risorse AgentCore Runtime, Code Interpreter o Browser con configurazione VPC

  • Ruolo collegato al servizio di identità: creato quando crei o aggiorni un AgentCore Runtime il 13 ottobre 2025 o dopo tale data

  • Ruolo collegato al servizio Gateway: creato quando si crea un target AgentCore Gateway con una configurazione endpoint privata gestita () managedVpcResource

  • Ruolo collegato al servizio Identity Network: creato quando si configura un endpoint privato per una configurazione di identity provider () ospitata su VPC managedVpcResource

  • Ruolo collegato al servizio Runtime Instances: creato quando si crea un fornitore di capacità per il tipo di calcolo Instances

Se elimini un ruolo collegato al servizio e poi devi crearlo di nuovo, puoi utilizzare la stessa procedura per ricreare il ruolo nel tuo account. Quando crei le AgentCore risorse appropriate, AgentCore crea nuovamente il ruolo collegato al servizio per te.

Autorizzazioni necessarie per creare un ruolo collegato al servizio

Per consentire a un'entità IAM (come un utente, un gruppo o un ruolo) di creare, modificare o eliminare un ruolo collegato al servizio è necessario configurare le relative autorizzazioni. L'entità IAM deve disporre delle seguenti autorizzazioni:

Per il ruolo collegato ai servizi di rete

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Per il ruolo collegato al servizio Identity

{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }

Per il ruolo collegato al servizio Gateway

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }

Per il ruolo collegato al servizio Identity Network

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }

Per il ruolo collegato al servizio Runtime Instances

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-instances.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeInstances", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-instances.bedrock-agentcore.amazonaws.com" } } }

Queste autorizzazioni sono già incluse nella policy gestita. AWS BedrockAgentCoreFullAccess

Modifica di un ruolo collegato al servizio per AgentCore

AgentCore non consente di modificare i ruoliAWSServiceRoleForBedrockAgentCoreNetwork, AWSServiceRoleForBedrockAgentCoreRuntimeIdentity AWSServiceRoleForBedrockAgentCoreGatewayNetworkAWSServiceRoleForBedrockAgentCoreIdentity, o collegati al AWSServiceRoleForBedrockAgentCoreRuntimeInstances servizio. Dopo avere creato un ruolo collegato al servizio, non sarà possibile modificarne il nome perché varie entità potrebbero farvi riferimento. È possibile tuttavia modificarne la descrizione utilizzando IAM. Per ulteriori informazioni, vedere Modifica di un ruolo collegato al servizio.

Eliminazione di un ruolo collegato al servizio per AgentCore

Se non è più necessario utilizzare una funzionalità o un servizio che richiede un ruolo collegato al servizio, ti consigliamo di eliminare il ruolo. In questo modo non sarà più presente un'entità non utilizzata che non viene monitorata e gestita attivamente. Tuttavia, è necessario eliminare tutte le AgentCore risorse che utilizzano il ruolo collegato al servizio prima di poter eliminare il ruolo:

  • Ruolo collegato ai servizi di rete: elimina tutte le risorse AgentCore Runtime, Code Interpreter e Browser con la configurazione VPC

  • Ruolo collegato al servizio di identità: elimina tutte le risorse di Runtime AgentCore

  • Ruolo collegato al servizio Gateway: elimina tutte le destinazioni AgentCore Gateway che utilizzano endpoint privati gestiti (configurazione) managedVpcResource

  • Ruolo collegato al servizio Identity Network: elimina tutte le risorse AgentCore Identity che utilizzano endpoint privati gestiti per i provider di identità ospitati da VPC (configurazione). managedVpcResource Ciò include i provider di credenziali OAuth in uscita e le configurazioni degli autorizzatori JWT in entrata (su Runtime o Gateway). AgentCore

  • Ruolo collegato al servizio di Runtime Instances: elimina tutti i fornitori di capacità.

Pulizia di un ruolo collegato ai servizi

Prima di utilizzare IAM per eliminare un ruolo collegato ai servizi, devi innanzitutto verificare che il ruolo non abbia sessioni attive ed eliminare tutte le risorse utilizzate dal ruolo.

Per verificare se il ruolo collegato al servizio ha una sessione attiva nella console IAM

  1. Accedi alla console di AWS gestione e apri la console IAM all'indirizzo. https://console.aws.amazon.com/iam/

  2. Nel pannello di navigazione della console IAM, scegli Ruoli, quindi scegli il nome (non la casella di controllo) del AWSServiceRoleForBedrockAgentCoreNetwork ruolo.

  3. Nella pagina Summary (Riepilogo) per il ruolo selezionato, scegliere la scheda Access Advisor (Consulente accessi).

  4. Nella scheda Access Advisor (Consulente accessi) esaminare l'attività recente per il ruolo collegato ai servizi.

Nota

Se non sei sicuro che AgentCore stia utilizzando un ruolo collegato al servizio, puoi provare a eliminare il ruolo. Se il servizio sta utilizzando il ruolo, l’eliminazione non andrà a buon fine e potrai visualizzare le regioni in cui il ruolo viene utilizzato. Se il ruolo è in uso, prima di poterlo eliminare dovrai attendere il termine della sessione. Non puoi revocare la sessione per un ruolo collegato al servizio.

Se desideri rimuovere un ruolo collegato al servizio, devi prima eliminare le risorse appropriate: AgentCore

  • AWSServiceRoleForBedrockAgentCoreNetwork: elimina tutte le risorse AgentCore Runtime, Code Interpreter e Browser con configurazione VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity: Elimina tutte AgentCore le risorse Runtime

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork: elimina tutte le destinazioni AgentCore Gateway che utilizzano endpoint privati gestiti. Dopo aver eliminato tutti gli obiettivi gestiti, AgentCore rilascia i gateway di risorse VPC Lattice gestiti che non sono più in uso.

  • AWSServiceRoleForBedrockAgentCoreIdentity: elimina tutte le risorse di AgentCore identità che utilizzano endpoint privati gestiti per i provider di identità ospitati su VPC. Ciò include i provider di credenziali OAuth in uscita e le configurazioni degli autorizzatori JWT in entrata (su AgentCore Runtime o Gateway) con un endpoint privato. managedVpcResource Dopo aver rimosso tutte le configurazioni di endpoint privati gestiti, AgentCore rilascia i gateway di risorse VPC Lattice gestiti che non sono più in uso.

  • AWSServiceRoleForBedrockAgentCoreRuntimeInstances: Elimina tutti i fornitori di capacità. L'eliminazione di un fornitore di capacità interrompe ed elimina le relative sessioni e rilascia le risorse di calcolo associate.

Eliminazione manuale del ruolo collegato ai servizi

Usa la console IAM, la AWS CLI o l'API IAM per eliminare i ruoli collegati ai servizi. Per ulteriori informazioni, consulta Eliminazione di un ruolo collegato ai servizi.