View a markdown version of this page

AgentCore が生成した ID オブザーバビリティデータ - Amazon Bedrock AgentCore

AgentCore が生成した ID オブザーバビリティデータ

このドキュメントでは、Bedrock AgentCore Identity Service によって出力されるオブザーバビリティデータについて説明しました。このデータは、サービスのパフォーマンス、使用状況、運用状態を可視化し、 が AI エージェントとワークロードの認可アクティビティをモニタリングできるようにします。

このセクションで説明する ID オブザーバビリティデータは、次の方法で使用できます。

  • 使用状況のモニタリング: ワークロード ID と認証情報プロバイダー間で API コールボリュームとスロットリングイベントを追跡する

  • インバウンド認可の追跡: ワークロードアクセストークンオペレーションの成功/失敗率のモニタリング

  • リソースアクセスパターンの分析: プロバイダーのタイプとフロー別に OAuth2 プロバイダーと API キーの使用パターンに関するインサイトを取得します。

  • 問題のトラブルシューティング: タイプ、オペレーション、リソース別にエラーを特定して診断する

  • キャパシティプランニング: メトリクスを使用して使用状況パターンを理解し、スケーリングを計画する

これらのメトリクスは、Amazon CloudWatch コンソールで表示したり、Amazon CloudWatch API を介して取得したり、Amazon CloudWatch ダッシュボードやアラームに組み込まれてプロアクティブモニタリングしたりできます。

使用状況、認可、リソースアクセスのメトリクス

このセクションで説明するメトリクスには、以下のディメンションリファレンスが適用されます。

  • WorkloadIdentity: リクエストを行うワークロード ID 名。

  • WorkloadIdentityDirectory: ワークロードアイデンティティを含むディレクトリ (通常は default )。

  • TokenVault: アクセスされるトークンボールト (通常は default )。

  • ProviderName: 認証情報プロバイダーの名前 (例: MyGoogleProviderMySlackProvider)。

  • FlowType: OAuth2 フロータイプ (USER_FEDERATION、M2M)。

  • ExceptionType: 特定のエラータイプ (ValidationException、ThrottlingException など)

使用状況メトリクス

これらのメトリクスは、 AWS/Usage 名前空間で出力され、 AWS アカウントレベルでサービスの使用状況を追跡します。

メトリクス名 ディメンション 説明

CallCount

サービス、タイプ、クラス、リソース

Identity Service オペレーションに対して行われた呼び出しの数を追跡します。これはサービスクォータに使用できます。

ThrottleCount

サービス、タイプ、クラス、リソース

Identity Service オペレーションのスロットリングされた呼び出しの数を追跡します。

認可メトリクス

これらのメトリクスは、 AWS/Bedrock-AgentCore 名前空間に出力され、認証および認可オペレーションに関するインサイトを提供します。

メトリクス名 ディメンション 説明

WorkloadAccessTokenFetchSuccess

WorkloadIdentity、WorkloadIdentityDirectory、Operation

ワークロードアクセストークンの取得オペレーションの成功を追跡します。

WorkloadAccessTokenFetchFailures

WorkloadIdentity、WorkloadIdentityDirectory、Operation、ExceptionType

失敗したワークロードアクセストークンの取得オペレーションを例外タイプ別に追跡します。

WorkloadAccessTokenFetchThrottles

WorkloadIdentity、WorkloadIdentityDirectory、Operation

スロットリングされたワークロードアクセストークンの取得オペレーションを追跡します。

リソースアクセスメトリクス

これらのメトリクスは、外部リソースにアクセスするための認証情報プロバイダーオペレーションを追跡します。

メトリクス名 ディメンション 説明

ResourceAccessTokenFetchSuccess

WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、タイプ

認証情報プロバイダーからの正常な OAuth2 トークン取得オペレーションを追跡します。

ResourceAccessTokenFetchFailures

WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、タイプ、ExceptionType

失敗した OAuth2 トークン取得オペレーションを例外タイプ別に追跡します。

ResourceAccessTokenFetchThrottles

WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、タイプ

スロットリングされた OAuth2 トークン取得オペレーションを追跡します。

ApiKeyFetchSuccess

WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName

API キーの取得オペレーションの成功を追跡します。

ApiKeyFetchFailures

WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、ExceptionType

失敗した API キー取得オペレーションを例外タイプ別に追跡します。

ApiKeyFetchThrottles

WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName

スロットリングされた API キー取得オペレーションを追跡します。

提供されたスパンデータ

AgentCore Identity は、オブザーバビリティを高めるために、ID サービスオペレーションを可視化する構造化されたスパンを提供します。スパンデータを有効にするには、ワークロード ID または認証情報プロバイダーリソースでオブザーバビリティを有効にする必要があります。

このスパンデータは、Amazon CloudWatch Logs aws/spans ロググループで使用できます。次の表は、スパンが作成されるオペレーションとその属性を定義します。

次の属性の説明は、以下の表の情報に適用されます。

  • aws.operation.name - 実行中のオペレーション名

  • aws.resource.arn - ID リソースの Amazon リソースネーム

  • aws.request_id - オペレーションの一意のリクエスト ID

  • aws.account.id - ユーザーの AWS アカウント ID

  • workload.identity.id - ワークロード ID 名

  • workload.identity.directory - ワークロードアイデンティティディレクトリ

  • credential.provider.name - 認証情報プロバイダーの名前

  • credentials.provider.type - 認証情報プロバイダーのタイプ (OAuth2、API キー)

  • token.vault.name - トークンボールト名

  • oauth2.flow - OAuth2 フロータイプ (USER_FEDERATION、M2M)

  • latency_ms - ミリ秒単位のオペレーションレイテンシー

  • error_type - エラー分類 (スロットル、システム、ユーザー、成功した場合は null)

  • オペレーションが発生した aws.region - AWS region

ワークロード ID オペレーション

運用 スパン属性 説明

GetWorkloadAccessToken

aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、ワークロード.identity.directory、aws.region、レイテンシー_ms、エラータイプ

machine-to-machine認証用のワークロードアクセストークンを取得します

GetWorkloadAccessTokenForJWT

aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、ワークロード.identity.directory、発行者、user_sub、aws.region、レイテンシー_ms、エラータイプ

JWT ユーザートークンを使用してワークロードアクセストークンを取得します

GetWorkloadAccessTokenForUserId

aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、ワークロード.identity.directory、aws.region、レイテンシー_ms、エラータイプ

特定のユーザー ID のワークロードアクセストークンを取得します

認証情報プロバイダーオペレーション

運用 スパン属性 説明

GetResourceOAuth2Token

aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、credential.provider.name、Credential.provider.type、token.vault.name、oauth2.flow、aws.region、レイテンシー_ms、orror_type

認証情報プロバイダーから OAuth2 アクセストークンを取得します

GetResourceAPIKey

aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、credential.provider.name、token.vault.name、aws.region、レイテンシー_ms、orror_type

認証情報プロバイダーから API キーを取得します

提供されたログデータ

AgentCore Identity は、ID サービスのオペレーションを可視化するのに役立つ構造化されたアプリケーションログを提供します。このログデータは、ID リソースでオブザーバビリティを有効にするときに提供されます。

AgentCore は、Amazon CloudWatch Logs、Amazon S3、または Amazon Kinesis Firehose ストリームにログを出力できます。CloudWatch Logs 送信先を使用する場合、これらのログはリソースのアプリケーションログまたは独自のカスタムロググループの下に保存されます。

ログタイプ ログフィールド 説明

アプリケーションログ

timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload

トレースフィールド、リクエスト、レスポンスペイロードを含む Identity Service オペレーションのアプリケーションログ

ログフィールドの説明:

  • timestamp - ログイベントの Unix タイムスタンプ

  • resource_arn - ID リソースの ARN

  • event_timestamp - ISO 8601 タイムスタンプ文字列

  • account_id - AWS アカウント ID

  • request_id - 一意のリクエスト識別子

  • trace_id - 分散トレース ID

  • span_id - オペレーションのスパン識別子

  • service_name - サービス名 (BedrockAgentCore.Identity)

  • オペレーション - pperation name (GetWorkloadAccessToken など)

  • request_payload - リクエストペイロード

  • response_payload - レスポンスペイロード