View a markdown version of this page

Utilizzo di ruoli collegati ai servizi per Amazon Bedrock AgentCore - Amazon Bedrock AgentCore

Utilizzo di ruoli collegati ai servizi per Amazon Bedrock AgentCore

Amazon Bedrock AgentCore utilizza ruoli AWS collegati al servizio Identity and Access Management (IAM). Un ruolo collegato al servizio è un tipo unico di ruolo IAM a cui è collegato direttamente. AgentCore Service-linked i ruoli sono predefiniti AgentCore e includono tutte le autorizzazioni richieste dal servizio per chiamare altri AWS servizi per tuo conto.

Un ruolo collegato al servizio semplifica l'utilizzo AgentCore perché non è necessario aggiungere manualmente le autorizzazioni necessarie. AgentCore definisce le autorizzazioni dei ruoli collegati ai servizi e, se non diversamente definito, solo può assumerne i ruoli. AgentCore Le autorizzazioni definite includono la policy di trust e la policy delle autorizzazioni. Una policy delle autorizzazioni specifica non può essere collegata a un’altra entità IAM.

È possibile eliminare i ruoli solo dopo aver eliminato le risorse correlate. In questo modo proteggi AgentCore le tue risorse perché non puoi rimuovere inavvertitamente l'autorizzazione ad accedere alle risorse.

AgentCore utilizza i seguenti ruoli collegati ai servizi:

  • AWSServiceRoleForBedrockAgentCoreNetwork- Gestisce le interfacce di rete nel tuo VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity- Gestisce i token di accesso all'identità del carico di lavoro e le credenziali OAuth per i runtime degli agenti

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork- Gestisce le risorse Amazon VPC Lattice per AgentCore la connettività privata del gateway

  • AWSServiceRoleForBedrockAgentCoreIdentity- Gestisce le risorse Amazon VPC Lattice per la connettività delle AgentCore identità ai provider di identità privati

AgentCore autorizzazioni relative ai ruoli collegati al servizio

ruolo collegato ai servizi di rete

AgentCore utilizza il ruolo collegato al servizio denominato AWSServiceRoleForBedrockAgentCoreNetwork per consentire AgentCore di creare e gestire interfacce di rete nel tuo VPC per tuo conto.

Ai fini dell’assunzione del ruolo, il ruolo collegato al servizio AWSServiceRoleForBedrockAgentCoreNetwork considera attendibili i seguenti servizi:

  • network.bedrock-agentcore.amazonaws.com

La politica di autorizzazione dei ruoli consente di AgentCore completare le seguenti azioni sulle risorse specificate:

È possibile visualizzare la politica completa all'indirizzo BedrockAgentCoreNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }

Ruolo collegato al servizio di identità

AgentCore utilizza il ruolo collegato al servizio denominato AWSServiceRoleForBedrockAgentCoreRuntimeIdentity per consentire di gestire i token di accesso all'identità del carico AgentCore di lavoro e le credenziali OAuth per conto dell'utente.

Ai fini dell’assunzione del ruolo, il ruolo collegato al servizio AWSServiceRoleForBedrockAgentCoreRuntimeIdentity considera attendibili i seguenti servizi:

  • runtime-identity.bedrock-agentcore.amazonaws.com

La politica di autorizzazione dei ruoli consente di completare queste azioni sulle risorse AgentCore specificate.

È possibile visualizzare la politica completa all'indirizzo BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }

Per informazioni sulle modifiche a questa politica, consulta AgentCore gli aggiornamenti delle politiche AWS gestite.

Comprensione della funzionalità di identità

Il ruolo collegato al servizio viene utilizzato per supportare l'autenticazione OAuth e le funzionalità del token JWT bearer per le risorse di Runtime. AgentCore Questa funzionalità consente ai runtime degli agenti di gestire in modo sicuro le identità dei carichi di lavoro e di accedere a provider OAuth esterni per conto degli utenti.

Principali vantaggi della gestione delle identità

  • Gestione semplificata delle autorizzazioni: elimina la necessità di configurare manualmente le policy IAM per l'accesso alle identità dei carichi di lavoro

  • Gestione sicura dei token: fornisce un accesso sicuro ai token di accesso ai carichi di lavoro per i flussi OAuth

  • Federazione utenti: abilita i flussi OAuth a tre gambe per accedere a servizi esterni come Google Drive, Microsoft Graph, ecc.

  • Provisioning automatico: il Service-linked ruolo viene creato automaticamente quando necessario

Come funziona la gestione delle identità

Quando richiami un AgentCore Runtime con autenticazione OAuth o token JWT bearer:

  1. Le impostazioni dell'autorizzatore JWT (URL di scoperta, client consentiti, destinatari consentiti) durante la creazione del runtime

  2. AgentCore crea automaticamente il ruolo collegato al servizio per gestire le autorizzazioni relative all'identità del carico di lavoro

  3. Il runtime utilizza il ruolo collegato al servizio per scambiare token JWT con token di accesso al carico di lavoro

  4. Il codice dell'agente può utilizzare questi token per accedere a provider e servizi OAuth esterni

  5. Tutta la gestione dei token viene gestita in modo sicuro tramite il servizio Identity AgentCore

Migrazione da Legacy Approach

Per gli agenti esistenti (creati prima del 13 ottobre 2025)
  • Continua a utilizzare le policy IAM manuali associate al ruolo di esecuzione dell'agente

  • Nessuna migrazione automatica: il comportamento esistente viene preservato

Per i nuovi agenti (creati a partire dal 13 ottobre 2025)
  • Utilizza automaticamente l'approccio basato sul ruolo collegato al servizio

  • Non è richiesta alcuna configurazione manuale delle policy IAM

  • Configurazione e gestione semplificate

Il ruolo collegato ai servizi garantisce che gli utenti AgentCore possano accedere solo alle risorse di identità del carico di lavoro esplicitamente associate ai tempi di esecuzione degli agenti, mantenendo un isolamento sicuro e una chiara attribuzione delle risorse.

Per i dettagli sull'implementazione, consulta Autenticazione e autorizzazione con autenticazione in entrata e autenticazione in uscita.

Ruolo collegato al servizio Gateway

AgentCore utilizza il ruolo collegato al servizio denominato AWSServiceRoleForBedrockAgentCoreGatewayNetwork per consentire a AgentCore Gateway di creare e gestire le risorse Amazon VPC Lattice nel tuo account per tuo conto. Questo ruolo viene utilizzato quando si configura una destinazione gateway con un endpoint privato gestito, consentendo a AgentCore Gateway di configurare i gateway di risorse VPC Lattice necessari per la connettività privata alle risorse nel VPC.

Ai fini dell’assunzione del ruolo, il ruolo collegato al servizio AWSServiceRoleForBedrockAgentCoreGatewayNetwork considera attendibili i seguenti servizi:

  • bedrock-agentcore.amazonaws.com

La politica di autorizzazione dei ruoli consente di AgentCore completare le seguenti azioni sulle risorse specificate:

È possibile visualizzare la politica completa all'indirizzo BedrockAgentCoreGatewayNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }

Comprensione della funzionalità Gateway Managed Lattice

Il ruolo collegato al servizio viene utilizzato per supportare la funzionalità di endpoint privati gestiti per le destinazioni Gateway. AgentCore Quando crei un target gateway con un endpoint privato gestito, AgentCore utilizza questo ruolo per creare e gestire i gateway di risorse VPC Lattice nel tuo account per tuo conto. Questi gateway di risorse gestite consentono la connettività privata tra il AgentCore gateway e le risorse nel VPC senza richiedere la configurazione manuale delle risorse VPC Lattice.

Principali vantaggi delle risorse gestite di Lattice

  • Configurazione semplificata: elimina la necessità di creare e configurare manualmente i gateway di risorse VPC Lattice

  • Scoped-down Autorizzazioni di rete: gli sviluppatori di applicazioni non necessitano delle autorizzazioni di rete VPC Lattice nelle proprie politiche IAM

  • Ciclo di vita gestito: AgentCore gestisce l'intero ciclo di vita delle risorse Lattice, inclusa la creazione, il riutilizzo e la pulizia

  • Provisioning automatico: il ruolo collegato ai servizi viene creato automaticamente quando si crea un target gateway con un endpoint privato gestito

Come funzionano le risorse gestite di Lattice

Quando crei un target gateway con un endpoint privato gestito:

  1. È possibile specificare il VPC, le sottoreti e i gruppi di sicurezza opzionali per l'endpoint privato nella configurazione managedVpcResource

  2. AgentCore crea automaticamente il ruolo collegato al servizio se non esiste già

  3. AgentCore utilizza il ruolo per creare un gateway di risorse VPC Lattice gestito nel tuo account, contrassegnato con BedrockAgentCoreGatewayManaged

  4. AgentCore configura le risorse VPC Lattice necessarie per abilitare la connettività privata

  5. Quando si elimina la destinazione del gateway, AgentCore pulisce le risorse Lattice gestite che non sono più in uso

Nota

Il ruolo collegato al servizio può gestire solo i gateway di risorse VPC Lattice contrassegnati con. BedrockAgentCoreGatewayManaged Non può modificare o eliminare i gateway di risorse creati e gestiti dall'utente. Se si utilizza l'opzione di risorse Lattice autogestita per gli obiettivi del gateway, questo ruolo collegato ai servizi non è necessario.

Ruolo collegato al servizio Identity Network

AgentCore utilizza il ruolo collegato al servizio denominato AWSServiceRoleForBedrockAgentCoreIdentity per consentire a AgentCore Identity di creare e gestire le risorse Amazon VPC Lattice nel tuo account per tuo conto. Questo ruolo viene utilizzato quando configuri un endpoint privato per un provider di identità privato, abilitando AgentCore Identity a configurare i gateway di risorse VPC Lattice necessari per la connettività privata ai provider di identità nel tuo VPC.

Ai fini dell’assunzione del ruolo, il ruolo collegato al servizio AWSServiceRoleForBedrockAgentCoreIdentity considera attendibili i seguenti servizi:

  • identity-network.bedrock-agentcore.amazonaws.com

La politica di autorizzazione dei ruoli consente di AgentCore completare le seguenti azioni sulle risorse specificate:

È possibile visualizzare la politica completa all'indirizzo AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy.

{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }

Comprensione della funzionalità Identity Network

Il ruolo collegato al servizio viene utilizzato per supportare la funzionalità di endpoint privato gestito per Identity. AgentCore Quando configuri un endpoint privato per un provider di identità privato, AgentCore utilizza questo ruolo per creare e gestire i gateway di risorse VPC Lattice nel tuo account per tuo conto. Questi gateway di risorse gestite consentono la connettività privata tra AgentCore Identity e provider di identità nel tuo VPC, come Keycloak con hosting autonomo o OIDC-compliant altri server di autorizzazione PingFederate, senza richiedere la configurazione manuale delle risorse VPC Lattice.

Come funzionano le risorse Lattice gestite per l'identità

Quando configuri un endpoint privato per un provider di identità privato:

  1. È possibile specificare il VPC, le sottoreti e i gruppi di sicurezza opzionali per l'endpoint privato nella configurazione managedVpcResource

  2. AgentCore crea automaticamente il ruolo collegato al servizio se non esiste già

  3. AgentCore utilizza il ruolo per creare un gateway di risorse VPC Lattice gestito nel tuo account, contrassegnato con BedrockAgentCoreIdentityManaged

  4. AgentCore configura le risorse VPC Lattice necessarie per abilitare la connettività privata al tuo provider di identità

  5. Quando rimuovi la configurazione privata dell'endpoint, AgentCore pulisce le risorse Lattice gestite che non sono più in uso

Nota

Il ruolo collegato al servizio può gestire solo i gateway di risorse VPC Lattice contrassegnati con. BedrockAgentCoreIdentityManaged Non può modificare o eliminare i gateway di risorse creati e gestiti dall'utente. Se utilizzi l'opzione di risorse Lattice autogestita per il tuo provider di identità privato, questo ruolo collegato al servizio non è richiesto.

Per ulteriori informazioni sulla configurazione dei provider di identità privati, consulta Connect to private identity provider nel tuo VPC.

Creazione di un ruolo collegato al servizio per AgentCore

Non è necessario creare manualmente ruoli collegati ai servizi. AgentCore li crea automaticamente quando necessario:

  • Ruolo collegato ai servizi di rete: creato quando si creano risorse di AgentCore runtime, interprete di codice o browser con configurazione VPC

  • Ruolo collegato al servizio di identità: creato quando si crea o si aggiorna un AgentCore Runtime a partire dal 13 ottobre 2025

  • Ruolo collegato al servizio Gateway: creato quando si crea una destinazione AgentCore Gateway con una configurazione endpoint privata gestita () managedVpcResource

  • Ruolo collegato al servizio Identity Network: creato quando si configura un endpoint privato per una configurazione di provider di identità ospitato in VPC () managedVpcResource

Se elimini un ruolo collegato al servizio e poi devi crearlo di nuovo, puoi utilizzare la stessa procedura per ricreare il ruolo nel tuo account. Quando crei le AgentCore risorse appropriate, AgentCore crea nuovamente il ruolo collegato al servizio.

Autorizzazioni necessarie per creare un ruolo collegato al servizio

Per consentire a un'entità IAM (come un utente, un gruppo o un ruolo) di creare, modificare o eliminare un ruolo collegato al servizio è necessario configurare le relative autorizzazioni. L'entità IAM deve disporre delle seguenti autorizzazioni:

Per il ruolo collegato ai servizi di rete

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Per il ruolo collegato al servizio Identity

{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }

Per il ruolo collegato al servizio Gateway

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }

Per il ruolo collegato al servizio Identity Network

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }

Queste autorizzazioni sono già incluse nella politica gestita AWS . BedrockAgentCoreFullAccess

Modifica di un ruolo collegato al servizio per AgentCore

AgentCore non consente di modificare i ruoliAWSServiceRoleForBedrockAgentCoreNetwork, AWSServiceRoleForBedrockAgentCoreRuntimeIdentityAWSServiceRoleForBedrockAgentCoreGatewayNetwork, o collegati al AWSServiceRoleForBedrockAgentCoreIdentity servizio. Dopo avere creato un ruolo collegato al servizio, non sarà possibile modificarne il nome perché varie entità potrebbero farvi riferimento. È possibile tuttavia modificarne la descrizione utilizzando IAM. Per ulteriori informazioni, vedere Modifica di un ruolo collegato al servizio.

Eliminazione di un ruolo collegato al servizio per AgentCore

Se non è più necessario utilizzare una funzionalità o un servizio che richiede un ruolo collegato al servizio, ti consigliamo di eliminare il ruolo. In questo modo non sarà più presente un'entità non utilizzata che non viene monitorata e gestita attivamente. Tuttavia, è necessario eliminare tutte le AgentCore risorse che utilizzano il ruolo collegato al servizio prima di poter eliminare il ruolo:

  • Ruolo collegato ai servizi di rete: elimina tutte le risorse AgentCore di runtime, interprete di codice e browser con la configurazione VPC

  • Ruolo collegato al servizio di identità: elimina tutte le risorse di Runtime AgentCore

  • Ruolo collegato al servizio Gateway: elimina tutte le destinazioni AgentCore Gateway che utilizzano endpoint privati gestiti (configurazione) managedVpcResource

  • Ruolo collegato al servizio Identity Network: elimina tutte le risorse AgentCore Identity che utilizzano endpoint privati gestiti per provider di identità ospitati su VPC (configurazione). managedVpcResource Ciò include i provider di credenziali OAuth in uscita e le configurazioni di autorizzazioni JWT in entrata (su Runtime o Gateway). AgentCore

Pulizia di un ruolo collegato ai servizi

Prima di utilizzare IAM per eliminare un ruolo collegato ai servizi, devi innanzitutto verificare che il ruolo non abbia sessioni attive ed eliminare tutte le risorse utilizzate dal ruolo.

Per verificare se il ruolo collegato al servizio ha una sessione attiva nella console IAM

  1. Accedi alla console di AWS gestione e apri la console IAM all'indirizzo. https://console.aws.amazon.com/iam/

  2. Nel pannello di navigazione della console IAM, scegli Ruoli, quindi scegli il nome (non la casella di controllo) del AWSServiceRoleForBedrockAgentCoreNetwork ruolo.

  3. Nella pagina Summary (Riepilogo) per il ruolo selezionato, scegliere la scheda Access Advisor (Consulente accessi).

  4. Nella scheda Access Advisor (Consulente accessi) esaminare l'attività recente per il ruolo collegato ai servizi.

Nota

Se non sei sicuro che AgentCore stia utilizzando un ruolo collegato al servizio, puoi provare a eliminare il ruolo. Se il servizio sta utilizzando il ruolo, l’eliminazione non andrà a buon fine e potrai visualizzare le regioni in cui il ruolo viene utilizzato. Se il ruolo è in uso, prima di poterlo eliminare dovrai attendere il termine della sessione. Non puoi revocare la sessione per un ruolo collegato al servizio.

Se desideri rimuovere un ruolo collegato al servizio, devi prima eliminare le risorse appropriate: AgentCore

  • AWSServiceRoleForBedrockAgentCoreNetwork: elimina tutte le risorse AgentCore Runtime, Code Interpreter e Browser con la configurazione VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity: Elimina tutte AgentCore le risorse Runtime

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork: Elimina tutte le destinazioni AgentCore Gateway che utilizzano endpoint privati gestiti. Dopo l'eliminazione di tutti gli obiettivi gestiti, AgentCore rilascia i gateway di risorse VPC Lattice gestiti che non sono più in uso.

  • AWSServiceRoleForBedrockAgentCoreIdentity: elimina tutte le risorse di AgentCore identità che utilizzano endpoint privati gestiti per provider di identità ospitati su VPC. Ciò include i provider di credenziali OAuth in uscita e le configurazioni di autorizzazioni JWT in entrata (su AgentCore Runtime o Gateway) con un endpoint privato. managedVpcResource Dopo aver rimosso tutte le configurazioni degli endpoint privati gestiti, AgentCore rilascia i gateway di risorse VPC Lattice gestiti che non sono più in uso.

Eliminazione manuale del ruolo collegato ai servizi

Utilizza la console IAM, la AWS CLI o l'API IAM per eliminare i ruoli collegati ai servizi. Per ulteriori informazioni, consulta Eliminazione di un ruolo collegato al servizio.