AgentCore が生成した ID オブザーバビリティデータ
このドキュメントでは、Bedrock AgentCore Identity Service によって出力されるオブザーバビリティデータについて説明しました。このデータは、サービスのパフォーマンス、使用状況、運用状態を可視化し、 が AI エージェントとワークロードの認可アクティビティをモニタリングできるようにします。
このセクションで説明する ID オブザーバビリティデータは、次の方法で使用できます。
-
使用状況のモニタリング: ワークロード ID と認証情報プロバイダー間で API コールボリュームとスロットリングイベントを追跡する
-
インバウンド認可の追跡: ワークロードアクセストークンオペレーションの成功/失敗率のモニタリング
-
リソースアクセスパターンの分析: プロバイダーのタイプとフロー別に OAuth2 プロバイダーと API キーの使用パターンに関するインサイトを取得します。
-
問題のトラブルシューティング: タイプ、オペレーション、リソース別にエラーを特定して診断する
-
キャパシティプランニング: メトリクスを使用して使用状況パターンを理解し、スケーリングを計画する
これらのメトリクスは、Amazon CloudWatch コンソールで表示したり、Amazon CloudWatch API を介して取得したり、Amazon CloudWatch ダッシュボードやアラームに組み込まれてプロアクティブモニタリングしたりできます。
使用状況、認可、リソースアクセスのメトリクス
このセクションで説明するメトリクスには、以下のディメンションリファレンスが適用されます。
-
WorkloadIdentity: リクエストを行うワークロード ID 名。
-
WorkloadIdentityDirectory: ワークロードアイデンティティを含むディレクトリ (通常は
default)。 -
TokenVault: アクセスされるトークンボールト (通常は
default)。 -
ProviderName: 認証情報プロバイダーの名前 (例:
MyGoogleProvider、MySlackProvider)。 -
FlowType: OAuth2 フロータイプ (USER_FEDERATION、M2M)。
-
ExceptionType: 特定のエラータイプ (ValidationException、ThrottlingException など)
使用状況メトリクス
これらのメトリクスは、 AWS/Usage 名前空間で出力され、 AWS アカウントレベルでサービスの使用状況を追跡します。
| メトリクス名 | ディメンション | 説明 |
|---|---|---|
|
CallCount |
サービス、タイプ、クラス、リソース |
Identity Service オペレーションに対して行われた呼び出しの数を追跡します。これはサービスクォータに使用できます。 |
|
ThrottleCount |
サービス、タイプ、クラス、リソース |
Identity Service オペレーションのスロットリングされた呼び出しの数を追跡します。 |
認可メトリクス
これらのメトリクスは、 AWS/Bedrock-AgentCore 名前空間に出力され、認証および認可オペレーションに関するインサイトを提供します。
| メトリクス名 | ディメンション | 説明 |
|---|---|---|
|
WorkloadAccessTokenFetchSuccess |
WorkloadIdentity、WorkloadIdentityDirectory、Operation |
ワークロードアクセストークンの取得オペレーションの成功を追跡します。 |
|
WorkloadAccessTokenFetchFailures |
WorkloadIdentity、WorkloadIdentityDirectory、Operation、ExceptionType |
失敗したワークロードアクセストークンの取得オペレーションを例外タイプ別に追跡します。 |
|
WorkloadAccessTokenFetchThrottles |
WorkloadIdentity、WorkloadIdentityDirectory、Operation |
スロットリングされたワークロードアクセストークンの取得オペレーションを追跡します。 |
リソースアクセスメトリクス
これらのメトリクスは、外部リソースにアクセスするための認証情報プロバイダーオペレーションを追跡します。
| メトリクス名 | ディメンション | 説明 |
|---|---|---|
|
ResourceAccessTokenFetchSuccess |
WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、タイプ |
認証情報プロバイダーからの正常な OAuth2 トークン取得オペレーションを追跡します。 |
|
ResourceAccessTokenFetchFailures |
WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、タイプ、ExceptionType |
失敗した OAuth2 トークン取得オペレーションを例外タイプ別に追跡します。 |
|
ResourceAccessTokenFetchThrottles |
WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、タイプ |
スロットリングされた OAuth2 トークン取得オペレーションを追跡します。 |
|
ApiKeyFetchSuccess |
WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName |
API キーの取得オペレーションの成功を追跡します。 |
|
ApiKeyFetchFailures |
WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、ExceptionType |
失敗した API キー取得オペレーションを例外タイプ別に追跡します。 |
|
ApiKeyFetchThrottles |
WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName |
スロットリングされた API キー取得オペレーションを追跡します。 |
提供されたスパンデータ
AgentCore Identity は、オブザーバビリティを高めるために、ID サービスオペレーションを可視化する構造化されたスパンを提供します。スパンデータを有効にするには、ワークロード ID または認証情報プロバイダーリソースでオブザーバビリティを有効にする必要があります。
このスパンデータは、Amazon CloudWatch Logs aws/spans ロググループで使用できます。次の表は、スパンが作成されるオペレーションとその属性を定義します。
次の属性の説明は、以下の表の情報に適用されます。
-
aws.operation.name - 実行中のオペレーション名
-
aws.resource.arn - ID リソースの Amazon リソースネーム
-
aws.request_id - オペレーションの一意のリクエスト ID
-
aws.account.id - ユーザーの AWS アカウント ID
-
workload.identity.id - ワークロード ID 名
-
workload.identity.directory - ワークロードアイデンティティディレクトリ
-
credential.provider.name - 認証情報プロバイダーの名前
-
credentials.provider.type - 認証情報プロバイダーのタイプ (OAuth2、API キー)
-
token.vault.name - トークンボールト名
-
oauth2.flow - OAuth2 フロータイプ (USER_FEDERATION、M2M)
-
latency_ms - ミリ秒単位のオペレーションレイテンシー
-
error_type - エラー分類 (スロットル、システム、ユーザー、成功した場合は null)
-
オペレーションが発生した aws.region - AWS region
ワークロード ID オペレーション
| 運用 | スパン属性 | 説明 |
|---|---|---|
|
GetWorkloadAccessToken |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、ワークロード.identity.directory、aws.region、レイテンシー_ms、エラータイプ |
machine-to-machine認証用のワークロードアクセストークンを取得します |
|
GetWorkloadAccessTokenForJWT |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、ワークロード.identity.directory、発行者、user_sub、aws.region、レイテンシー_ms、エラータイプ |
JWT ユーザートークンを使用してワークロードアクセストークンを取得します |
|
GetWorkloadAccessTokenForUserId |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、ワークロード.identity.directory、aws.region、レイテンシー_ms、エラータイプ |
特定のユーザー ID のワークロードアクセストークンを取得します |
認証情報プロバイダーオペレーション
| 運用 | スパン属性 | 説明 |
|---|---|---|
|
GetResourceOAuth2Token |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、credential.provider.name、Credential.provider.type、token.vault.name、oauth2.flow、aws.region、レイテンシー_ms、orror_type |
認証情報プロバイダーから OAuth2 アクセストークンを取得します |
|
GetResourceAPIKey |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、credential.provider.name、token.vault.name、aws.region、レイテンシー_ms、orror_type |
認証情報プロバイダーから API キーを取得します |
提供されたログデータ
AgentCore Identity は、ID サービスのオペレーションを可視化するのに役立つ構造化されたアプリケーションログを提供します。このログデータは、ID リソースでオブザーバビリティを有効にするときに提供されます。
AgentCore は、Amazon CloudWatch Logs、Amazon S3、または Amazon Kinesis Firehose ストリームにログを出力できます。CloudWatch Logs 送信先を使用する場合、これらのログはリソースのアプリケーションログまたは独自のカスタムロググループの下に保存されます。
| ログタイプ | ログフィールド | 説明 |
|---|---|---|
|
アプリケーションログ |
timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload |
トレースフィールド、リクエスト、レスポンスペイロードを含む Identity Service オペレーションのアプリケーションログ |
ログフィールドの説明:
-
timestamp - ログイベントの Unix タイムスタンプ
-
resource_arn - ID リソースの ARN
-
event_timestamp - ISO 8601 タイムスタンプ文字列
-
account_id - AWS アカウント ID
-
request_id - 一意のリクエスト識別子
-
trace_id - 分散トレース ID
-
span_id - オペレーションのスパン識別子
-
service_name - サービス名 (BedrockAgentCore.Identity)
-
オペレーション - pperation name (GetWorkloadAccessToken など)
-
request_payload - リクエストペイロード
-
response_payload - レスポンスペイロード