

# AgentCore が生成した ID オブザーバビリティデータ
<a name="observability-identity-metrics"></a>

このドキュメントでは、Bedrock AgentCore Identity Service によって出力されるオブザーバビリティデータについて説明しました。このデータは、サービスのパフォーマンス、使用状況、運用状態を可視化し、 が AI エージェントとワークロードの認可アクティビティをモニタリングできるようにします。

このセクションで説明する ID オブザーバビリティデータは、次の方法で使用できます。
+ 使用状況のモニタリング: ワークロード ID と認証情報プロバイダー間で API コールボリュームとスロットリングイベントを追跡する
+ インバウンド認可の追跡: ワークロードアクセストークンオペレーションの成功/失敗率のモニタリング
+ リソースアクセスパターンの分析: プロバイダーのタイプとフロー別に OAuth2 プロバイダーと API キーの使用パターンに関するインサイトを取得します。
+ 問題のトラブルシューティング: タイプ、オペレーション、リソース別にエラーを特定して診断する
+ キャパシティプランニング: メトリクスを使用して使用状況パターンを理解し、スケーリングを計画する

これらのメトリクスは、Amazon CloudWatch コンソールで表示したり、Amazon CloudWatch API を介して取得したり、Amazon CloudWatch ダッシュボードやアラームに組み込まれてプロアクティブモニタリングしたりできます。

**Topics**
+ [使用状況、認可、リソースアクセスのメトリクス](#observability-identity-usage-auth-ra-metrics)
+ [提供されたスパンデータ](#observability-identity-span-data)
+ [提供されたログデータ](#observability-identity-log-data)

## 使用状況、認可、リソースアクセスのメトリクス
<a name="observability-identity-usage-auth-ra-metrics"></a>

このセクションで説明するメトリクスには、以下のディメンションリファレンスが適用されます。
+ WorkloadIdentity: リクエストを行うワークロード ID 名。
+ WorkloadIdentityDirectory: ワークロードアイデンティティを含むディレクトリ (通常は `default` )。
+ TokenVault: アクセスされるトークンボールト (通常は `default` )。
+ ProviderName: 認証情報プロバイダーの名前 (例: `MyGoogleProvider` 、`MySlackProvider`)。
+ FlowType: OAuth2 フロータイプ (USER\_FEDERATION、M2M)。
+ ExceptionType: 特定のエラータイプ (ValidationException、ThrottlingException など)

### 使用状況メトリクス
<a name="observability-identity-metrics-usage"></a>

これらのメトリクスは、 AWS/Usage 名前空間で出力され、 AWS アカウントレベルでサービスの使用状況を追跡します。


| メトリクス名 | ディメンション | 説明 | 
| --- | --- | --- | 
| CallCount | サービス、タイプ、クラス、リソース | Identity Service オペレーションに対して行われた呼び出しの数を追跡します。これはサービスクォータに使用できます。 | 
| ThrottleCount | サービス、タイプ、クラス、リソース | Identity Service オペレーションのスロットリングされた呼び出しの数を追跡します。 | 

### 認可メトリクス
<a name="observability-identity-metrics-authorization"></a>

これらのメトリクスは、 AWS/Bedrock-AgentCore 名前空間に出力され、認証および認可オペレーションに関するインサイトを提供します。


| メトリクス名 | ディメンション | 説明 | 
| --- | --- | --- | 
| WorkloadAccessTokenFetchSuccess | WorkloadIdentity、WorkloadIdentityDirectory、Operation | ワークロードアクセストークンの取得オペレーションの成功を追跡します。 | 
| WorkloadAccessTokenFetchFailures | WorkloadIdentity、WorkloadIdentityDirectory、Operation、ExceptionType | 失敗したワークロードアクセストークンの取得オペレーションを例外タイプ別に追跡します。 | 
| WorkloadAccessTokenFetchThrottles | WorkloadIdentity、WorkloadIdentityDirectory、Operation | スロットリングされたワークロードアクセストークンの取得オペレーションを追跡します。 | 

### リソースアクセスメトリクス
<a name="observability-identity-resource-access-metrics"></a>

これらのメトリクスは、外部リソースにアクセスするための認証情報プロバイダーオペレーションを追跡します。


| メトリクス名 | ディメンション | 説明 | 
| --- | --- | --- | 
| ResourceAccessTokenFetchSuccess | WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、タイプ | 認証情報プロバイダーからの正常な OAuth2 トークン取得オペレーションを追跡します。 | 
| ResourceAccessTokenFetchFailures | WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、タイプ、ExceptionType | 失敗した OAuth2 トークン取得オペレーションを例外タイプ別に追跡します。 | 
| ResourceAccessTokenFetchThrottles | WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、タイプ | スロットリングされた OAuth2 トークン取得オペレーションを追跡します。 | 
| ApiKeyFetchSuccess | WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName | API キーの取得オペレーションの成功を追跡します。 | 
| ApiKeyFetchFailures | WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName、ExceptionType | 失敗した API キー取得オペレーションを例外タイプ別に追跡します。 | 
| ApiKeyFetchThrottles | WorkloadIdentity、WorkloadIdentityDirectory、TokenVault、ProviderName | スロットリングされた API キー取得オペレーションを追跡します。 | 

## 提供されたスパンデータ
<a name="observability-identity-span-data"></a>

AgentCore Identity は、オブザーバビリティを高めるために、ID サービスオペレーションを可視化する構造化されたスパンを提供します。スパンデータを有効にするには、ワークロード ID または認証情報プロバイダーリソースでオブザーバビリティを有効にする必要があります。

このスパンデータは、Amazon CloudWatch Logs aws/spans ロググループで使用できます。次の表は、スパンが作成されるオペレーションとその属性を定義します。

次の属性の説明は、以下の表の情報に適用されます。
+ aws.operation.name - 実行中のオペレーション名
+ aws.resource.arn - ID リソースの Amazon リソースネーム
+ aws.request\_id - オペレーションの一意のリクエスト ID
+ aws.account.id - ユーザーの AWS アカウント ID
+ workload.identity.id - ワークロード ID 名
+ workload.identity.directory - ワークロードアイデンティティディレクトリ
+ credential.provider.name - 認証情報プロバイダーの名前
+ credentials.provider.type - 認証情報プロバイダーのタイプ (OAuth2、API キー)
+ token.vault.name - トークンボールト名
+ oauth2.flow - OAuth2 フロータイプ (USER\_FEDERATION、M2M)
+ latency\_ms - ミリ秒単位のオペレーションレイテンシー
+ error\_type - エラー分類 (スロットル、システム、ユーザー、成功した場合は null)
+ オペレーションが発生した aws.region - AWS region

 **ワークロード ID オペレーション** 


| 運用 | スパン属性 | 説明 | 
| --- | --- | --- | 
| GetWorkloadAccessToken | aws.operation.name、aws.resource.arn、aws.request\_id、aws.account.id、workload.identity.id、ワークロード.identity.directory、aws.region、レイテンシー\_ms、エラータイプ | machine-to-machine認証用のワークロードアクセストークンを取得します | 
| GetWorkloadAccessTokenForJWT | aws.operation.name、aws.resource.arn、aws.request\_id、aws.account.id、workload.identity.id、ワークロード.identity.directory、発行者、user\_sub、aws.region、レイテンシー\_ms、エラータイプ | JWT ユーザートークンを使用してワークロードアクセストークンを取得します | 
| GetWorkloadAccessTokenForUserId | aws.operation.name、aws.resource.arn、aws.request\_id、aws.account.id、workload.identity.id、ワークロード.identity.directory、aws.region、レイテンシー\_ms、エラータイプ | 特定のユーザー ID のワークロードアクセストークンを取得します | 

 **認証情報プロバイダーオペレーション** 


| 運用 | スパン属性 | 説明 | 
| --- | --- | --- | 
| GetResourceOAuth2Token | aws.operation.name、aws.resource.arn、aws.request\_id、aws.account.id、workload.identity.id、credential.provider.name、Credential.provider.type、token.vault.name、oauth2.flow、aws.region、レイテンシー\_ms、orror\_type | 認証情報プロバイダーから OAuth2 アクセストークンを取得します | 
| GetResourceAPIKey | aws.operation.name、aws.resource.arn、aws.request\_id、aws.account.id、workload.identity.id、credential.provider.name、token.vault.name、aws.region、レイテンシー\_ms、orror\_type | 認証情報プロバイダーから API キーを取得します | 

## 提供されたログデータ
<a name="observability-identity-log-data"></a>

AgentCore Identity は、ID サービスのオペレーションを可視化するのに役立つ構造化されたアプリケーションログを提供します。このログデータは、ID リソースでオブザーバビリティを有効にするときに提供されます。

AgentCore は、Amazon CloudWatch Logs、Amazon S3、または Amazon Kinesis Firehose ストリームにログを出力できます。CloudWatch Logs 送信先を使用する場合、これらのログはリソースのアプリケーションログまたは独自のカスタムロググループの下に保存されます。


| ログタイプ | ログフィールド | 説明 | 
| --- | --- | --- | 
| アプリケーションログ | timestamp, resource\_arn, event\_timestamp, account\_id, request\_id, trace\_id, span\_id, service\_name, operation, request\_payload, response\_payload | トレースフィールド、リクエスト、レスポンスペイロードを含む Identity Service オペレーションのアプリケーションログ | 

ログフィールドの説明:
+ timestamp - ログイベントの Unix タイムスタンプ
+ resource\_arn - ID リソースの ARN
+ event\_timestamp - ISO 8601 タイムスタンプ文字列
+ account\_id - AWS アカウント ID
+ request\_id - 一意のリクエスト識別子
+ trace\_id - 分散トレース ID
+ span\_id - オペレーションのスパン識別子
+ service\_name - サービス名 (BedrockAgentCore.Identity)
+ オペレーション - pperation name (GetWorkloadAccessToken など)
+ request\_payload - リクエストペイロード
+ response\_payload - レスポンスペイロード