Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo di ruoli collegati ai servizi per AWS Registro degli agenti
La migrazione è ora aperta
AWS Agent Registry è stato lanciato con il nuovo agent-registry namespace. Il supporto per il bedrock-agentcore namespace di anteprima pubblico verrà interrotto il 17 settembre 2026. Per le istruzioni sulla migrazione, consulta la Guida completa alla migrazione del registro.
AWS Agent Registry utilizza AWS ruoli collegati ai servizi di Identity and Access Management (IAM). Un ruolo collegato ai servizi è un tipo unico di ruolo IAM collegato direttamente all'Agent Registry. AWS Service-linked i ruoli sono predefiniti da AWS Agent Registry e includono tutte le autorizzazioni necessarie al servizio per chiamare altri AWS servizi per conto dell'utente.
AWS Agent Registry utilizza il ruolo collegato al servizio denominato. AWSServiceRoleForAgentRegistry Questo ruolo fornisce le autorizzazioni necessarie all' AWS Agent Registry per individuare le risorse negli account membri dell'organizzazione (rilevamento automatico), gestire i record del registro per conto dell'utente, configurare i registratori di configurazione AWS Config per il monitoraggio delle risorse e pubblicare le metriche. CloudWatch La politica di autorizzazione del ruolo a cui è associata è denominata. AWSServiceRoleForAgentRegistry AWSAgentRegistryServiceRolePolicy Per il documento completo sulla politica, consulta AWSAgentRegistryServiceRolePolicy la AWS Managed Policy Reference Guide.
Service-linked autorizzazioni di ruolo per AWS Registro degli agenti
AWS Agent Registry utilizza il ruolo collegato ai servizi denominatoAWSServiceRoleForAgentRegistry, che consente all' AWS Agent Registry di chiamare AWS i servizi per conto dell'utente.
Ai fini dell’assunzione del ruolo, il ruolo collegato al servizio AWSServiceRoleForAgentRegistry considera attendibili i seguenti servizi:
-
agent-registry.amazonaws.com
La politica di autorizzazione dei ruoli denominata AWSAgentRegistryServiceRolePolicy consente all' AWS Agent Registry di completare le seguenti azioni:
AWS Accesso delle organizzazioni
AWS L'Agent Registry legge i metadati dell'organizzazione per supportare il rilevamento automatico delle risorse tra gli account dei membri.
-
organizations:DescribeAccount— Recupera i dettagli sugli account dei membri della tua organizzazione. -
organizations:DescribeOrganization— Recupera informazioni sull'organizzazione. -
organizations:ListAccounts— Elenca tutti gli account dell'organizzazione. -
organizations:ListDelegatedAdministrators— Identifica gli amministratori delegati registrati per il rilevamento automatico.
Queste azioni si applicano a tutte le risorse (). *
AWS Creazione di ruoli collegati al servizio di configurazione
AWS Agent Registry crea il ruolo collegato al servizio AWS Config durante l'impostazione dei registratori di configurazione per il monitoraggio delle risorse negli account dei membri.
-
iam:CreateServiceLinkedRole— Creare il ruolo.AWSServiceRoleForConfig
Questa azione è limitata alla risorsa arn:aws:iam::*:role/aws-service-role/config.amazonaws.com/AWSServiceRoleForConfig ed è condizionata all'iam:AWSServiceNameuguaglianza. config.amazonaws.com
AWS Gestione del registratore di configurazione
AWS Agent Registry gestisce i registratori di configurazione collegati ai servizi per tenere traccia delle risorse supportate per il rilevamento automatico.
-
config:PutServiceLinkedConfigurationRecorder— Crea o aggiorna un registratore di configurazione per il rilevamento automatico. -
config:DeleteServiceLinkedConfigurationRecorder— Rimuovere il registratore di configurazione quando il rilevamento automatico è disabilitato. -
config:DescribeConfigurationRecorders— Descrivi i registratori di configurazione (accesso in lettura). -
config:DescribeConfigurationRecorderStatus— Controllare lo stato dei registratori di configurazione.
Le azioni di scrittura (PuteDelete) sono condizionate all'config:ConfigurationRecorderServicePrincipaluguaglianzaagent-registry.amazonaws.com, il che significa che solo i registratori di proprietà di AWS Agent Registry possono essere modificati.
Le azioni di lettura (Describe) sono limitate alle risorse corrispondenti. arn:aws:config:*:*:configuration-recorder/AWSConfigurationRecorderForAgentRegistry*
Gestione dei record di registro
AWS Agent Registry gestisce i record del registro come parte del rilevamento automatico, creando, aggiornando e rimuovendo i record quando le risorse vengono scoperte, modificate o eliminate negli account dei membri.
-
agent-registry:CreateRegistryRecord— Crea un record per una risorsa appena scoperta. -
agent-registry:DeleteRegistryRecord— Rimuove un record quando la risorsa sorgente viene eliminata. -
agent-registry:GetRegistryRecord— Leggi un record per verificarne lo stato attuale. -
agent-registry:ListRegistryRecords— Elenca i record in un registro. -
agent-registry:UpdateRegistryRecord— Aggiorna un record quando la risorsa di origine cambia.
Queste azioni sono limitate arn:aws:agent-registry:*:*:registry/* e condizionate alla aws:ResourceAccount corrispondenza${aws:PrincipalAccount}, il che significa che il ruolo può gestire solo i record nei registri di proprietà dello stesso account.
CloudWatch metriche
AWS Agent Registry pubblica le metriche operative su Amazon CloudWatch per il monitoraggio.
-
cloudwatch:PutMetricData— Pubblica le metriche su. CloudWatch
Questa azione è condizionata all'cloudwatch:namespaceessere o AWS/AgentRegistry o AWS/Usage e alla aws:ResourceAccount corrispondenza${aws:PrincipalAccount}. Il ruolo può inviare dati metrici solo a questi namespace specifici all'interno dello stesso account.
Riepilogo delle autorizzazioni
| Funzionalità | Azioni |
|---|---|
|
Leggi i metadati dell'organizzazione |
|
|
Configura Config AWS |
|
|
Gestisci i record di registro |
|
|
Pubblicazione di parametri |
|
Per consentire a un'entità IAM (come un utente, un gruppo o un ruolo) di creare, modificare o eliminare un ruolo collegato al servizio è necessario configurare le relative autorizzazioni. Per ulteriori informazioni, consulta le autorizzazioni dei Service-linked ruoli nella IAM User Guide.
Creazione del ruolo collegato al servizio per AWS Registro degli agenti
Di solito non è necessario creare manualmente il ruolo collegato al servizio. Quando si crea un registro in AWS Agent Registry nella AWS Management Console, nella AWS CLI o nell' AWS API, AWS Agent Registry crea automaticamente il ruolo collegato al servizio.
Nota
La prima volta che si crea un registro, è necessario ottenere l'iam:CreateServiceLinkedRoleautorizzazione in una politica basata sull'identità.
Importante
Per un registro con ambito aziendale crittografato con una chiave gestita dal cliente, il ruolo collegato al servizio deve già esistere nell'account dell'amministratore del registro (in genere l'amministratore delegato) prima della chiamataCreateRegistry: non viene creato automaticamente come parte di tale chiamata. La policy chiave KMS dell'amministratore del registro nomina il AWSServiceRoleForAgentRegistry ruolo come principale e IAM rifiuta qualsiasi politica chiave che faccia riferimento a un principale che non esiste ancora.
Crea prima il ruolo nell'account dell'amministratore del registro, abilitando l'accesso affidabile per il rilevamento automatico (che lo fornisce tramite ASLRP) o eseguendo. aws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com
In tutti gli altri casi, inclusi i registri non appartenenti all'organizzazione crittografati con una chiave gestita dal cliente, CreateRegistry crea automaticamente il ruolo collegato al servizio se non esiste già.
Per le fasi di configurazione correlate, consulta la Dichiarazione politica per il ruolo collegato al servizio e la Fase 1: abilitare l'accesso affidabile e creare il ruolo collegato al servizio.
Se elimini questo ruolo collegato ai servizi e quindi devi ricrearlo di nuovo, puoi utilizzare lo stesso processo per ricreare il ruolo nel tuo account. Quando si crea un registro in AWS Agent Registry, AWS Agent Registry crea nuovamente il ruolo collegato al servizio per l'utente.
È inoltre possibile utilizzare la console IAM per creare un ruolo collegato ai servizi con lo use case dell' AWS Agent Registry. Nella AWS CLI o nell' AWS API, crea un ruolo collegato al servizio con il nome del servizio: agent-registry.amazonaws.com
aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"
Per ulteriori informazioni, consulta Creazione di un ruolo collegato ai servizi nella Guida per l’utente IAM. Se elimini il ruolo collegato ai servizi, è possibile utilizzare lo stesso processo per crearlo nuovamente.
Modifica del ruolo collegato al servizio per AWS Registro degli agenti
AWS Agent Registry non consente di modificare il ruolo AWSServiceRoleForAgentRegistry collegato al servizio. Dopo aver creato un ruolo collegato al servizio, non è possibile modificarne il nome, perché potrebbero farvi riferimento diverse entità.
Eliminazione del ruolo collegato al servizio per AWS Registro degli agenti
Se non è più necessario utilizzare una funzionalità o un servizio che richiede un ruolo collegato al servizio, consigliamo di eliminare il ruolo. Ciò impedisce di avere un'entità inutilizzata che non viene monitorata o gestita attivamente. Tuttavia, è necessario effettuare la pulizia delle risorse associate al ruolo collegato al servizio prima di poterlo eliminare manualmente.
Per eliminare il AWSServiceRoleForAgentRegistry ruolo, devi prima:
-
Disattiva il rilevamento automatico in tutti i registri che rientrano nell'ambito dell'organizzazione.
-
Elimina tutti i registri nel registro degli agenti. AWS
Importante
Se si elimina il ruolo AWSServiceRoleForAgentRegistry collegato al servizio mentre i registri esistono ancora, il rilevamento automatico smette di funzionare: non vengono scoperte nuove risorse e i record esistenti non vengono aggiornati o rimossi. CloudWatch anche le metriche per AWS Agent Registry non vengono pubblicate. Per ripristinare la funzionalità, ricreate il ruolo creando un nuovo registro o eseguendo. aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"
Nota
Se AWS Agent Registry utilizza il ruolo quando si tenta di eliminare le risorse, l'eliminazione potrebbe non riuscire. In questo caso, attendi alcuni minuti e quindi ripeti l’operazione.
Per eliminare manualmente il ruolo collegato ai servizi mediante IAM
Usa la console IAM, la AWS CLI o l' AWS API per eliminare il ruolo collegato al AWSServiceRoleForAgentRegistry servizio. Per ulteriori informazioni, consulta Eliminazione del ruolo collegato ai servizi nella Guida per l'utente IAM.
Regioni supportate per AWS Ruoli collegati al servizio Agent Registry
AWS Agent Registry supporta l'utilizzo del ruolo AWSServiceRoleForAgentRegistry collegato ai servizi in ogni regione in cui è disponibile AWS Agent Registry.