View a markdown version of this page

AWS CloudTrail 統合 - Amazon Bedrock AgentCore

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS CloudTrail 統合

移行がオープンに

AWS エージェントレジストリが新しいagent-registry名前空間で起動されました。パブリックプレビューbedrock-agentcore名前空間のサポートは、2026 年 9 月 17 日に終了します。移行手順については、「包括的なレジストリ移行ガイド」を参照してください。

AWS エージェントレジストリは AWS CloudTrail と統合されており、ユーザー、ロール、または AWS サービスによって実行されたアクションの記録を提供します。CloudTrail は、 AWS エージェントレジストリの API コールをイベントとしてキャプチャします。キャプチャされた呼び出しには、 AWS エージェントレジストリコンソールからの呼び出しと AWS 、エージェントレジストリ API オペレーションへのコード呼び出しが含まれます。

AWS エージェントレジストリは、次の 2 つのカテゴリのイベントのログ記録をサポートしています。

  • 管理イベント — レジストリとレジストリレコード (、 などUpdateRegistryRecord) を作成、設定CreateRegistry、管理するコントロールプレーンオペレーション。管理イベントはデフォルトでログに記録されます。イベントを受信するためにアクションを実行する必要はありません。

  • データイベント — レジストリ上またはレジストリ内で実行される大量のデータプレーンオペレーション (レコードの検出や MCP の呼び出しなど)。デフォルトでは、データイベントはログに記録されません。それらを受信するには、証跡を作成し、AWS::AgentRegistry::Registryリソースタイプのデータイベントログ記録を明示的に有効にする必要があります。

AWS エージェントレジストリのイベントなど、 AWS アカウントのイベントの継続的な記録については、証跡を作成します。証跡により、CloudTrail はログファイルを Amazon S3 バケットに配信できます。証跡を設定しない場合でも、CloudTrail コンソールで最新の管理イベントをイベント履歴で表示できます (データイベントはイベント履歴に表示されません)。

管理イベント

管理イベント (コントロールプレーンイベントとも呼ばれます) は、レジストリとレジストリレコードで実行される管理オペレーションを示します。デフォルトでは、証跡は管理イベントがログに記録されます。

イベントソース: agent-registry.amazonaws.com

サポートされている管理イベント:

API オペレーション: readOnly

CreateRegistry

いいえ

GetRegistry

はい

UpdateRegistry

いいえ

DeleteRegistry

いいえ

ListRegistries

はい

CreateRegistryRecord

いいえ

GetRegistryRecord

はい

UpdateRegistryRecord

いいえ

DeleteRegistryRecord

いいえ

ListRegistryRecords

はい

SubmitRegistryRecordForApproval

いいえ

UpdateRegistryRecordStatus

いいえ

name、、description、 などのお客様のフリーテキストフィールドdataはstatusReason、 に編集されますHIDDEN_DUE_TO_SECURITY_REASONS。clientToken (シークレットではなくべき等性トークン) はクリアテキストで保持されます。

サンプル管理イベント — CreateRegistry

{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "CreateRegistry", "eventCategory": "Management", "eventType": "AwsApiCall", "readOnly": false, "managementEvent": true, "awsRegion": "us-east-1", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "requestID": "b2c3d4e5-6789-01bc-def0-EXAMPLE22222", "sourceIPAddress": "192.0.2.1", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-14T20:46:07Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "name": "HIDDEN_DUE_TO_SECURITY_REASONS", "description": "HIDDEN_DUE_TO_SECURITY_REASONS", "clientToken": "12345678-1234-1234-1234-123456789012" }, "responseElements": { "registryArn": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }

データイベント

データイベントは、レジストリ上またはレジストリ内で実行されるリソースオペレーションを可視化します。これらのオペレーションは多くの場合、大量です。データイベントはデフォルトではログに記録されません。証跡で有効にする必要があります。

イベントソース: agent-registry.amazonaws.com

リソースタイプ : AWS::AgentRegistry::Registry

サポートされているデータイベント (すべて readOnly):

API オペレーション: 説明

SearchDiscoverableRegistryRecords

検出可能なレジストリレコードを検索する

ListDiscoverableRegistryRecords

レジストリ内の検出可能なレジストリレコードを一覧表示する

BatchGetDiscoverableRegistryRecord

複数の検出可能なレジストリレコードを取得する

InvokeRegistryMcp

レジストリのモデルコンテキストプロトコル (MCP) エンドポイントを呼び出す

注記

CloudTrail のデフォルト設定では、管理イベントのみをログに記録します。アカウントでデータイベントが有効になっていることを確認します。ビジーレジストリは短時間で多数のイベントを生成する可能性があるため、データイベントのログ記録を有効にする期間に注意してください。

重要

追加の変更がイベントデータに適用されます。詳細については、 AWS ウェブサイトのAWS CloudTrail の料金」を参照してください。

サンプルデータイベント — SearchDiscoverableRegistryRecords

お客様のフリーテキストフィールド (searchQuery、filters) は に編集されますHIDDEN_DUE_TO_SECURITY_REASONS。これらは読み取り専用オペレーションであるため、 responseElements は null であり、省略されます。

{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "SearchDiscoverableRegistryRecords", "eventCategory": "Data", "eventType": "AwsApiCall", "readOnly": true, "managementEvent": false, "awsRegion": "us-east-1", "eventID": "c3d4e5f6-7890-12cd-ef01-EXAMPLE33333", "requestID": "d4e5f6a7-8901-23de-f012-EXAMPLE44444", "sourceIPAddress": "192.0.2.1", "userAgent": "aws-sdk-java/2.0", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-23T06:16:34Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "searchQuery": "HIDDEN_DUE_TO_SECURITY_REASONS", "registryIds": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"], "filters": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }

AWS エージェントレジストリの CloudTrail ログ記録の有効化

管理イベント (セットアップ不要)

管理イベントはデフォルトでログに記録され、追加コストなしで 90 日間 CloudTrail イベント履歴に表示されます。それらをより長く保持したり、Amazon S3 に配信したりするには、次のセクションの説明に従って証跡を作成します。証跡には、デフォルトで管理イベントが含まれます。

データイベント (データイベントセレクタを使用した証跡が必要)

AWS エージェントレジストリのデータイベントをログに記録するには、証跡を作成し (または既存の証跡を編集します)、AWS::AgentRegistry::Registryリソースタイプのデータイベントセレクタを追加します。

コンソールを使用する

  1. AWS CloudTrail コンソールを開きます。

  2. ナビゲーションペインで、証跡を選択し、証跡を作成する (または既存の証跡を選択して編集する) を選択します。

  3. 証跡名を入力し、ログ配信用の S3 バケットを選択または作成します。他の証跡設定を選択し、次へを選択します。

  4. イベントで、データイベントを選択します。

  5. データイベントタイプで、ドロップダウンから AWS エージェントレジストリを選択します。

  6. ログセレクタテンプレートを選択します。

    • すべてのイベントを記録してすべてのデータイベントを記録する、または

    • readOnly、、eventNameまたは などの属性でフィルタリングするカスタム resources.ARN (たとえば、特定のレジストリのみをログに記録するため)。

  7. 次へ、設定を確認し、証跡の作成 (または変更の保存) を選択します。

証跡が作成されると、 AWS Agent Registry データイベントが S3 バケットに配信されます。

CLI AWS の使用

証跡 (まだ作成していない場合) を作成し、AWS::AgentRegistry::Registryリソースタイプの高度なイベントセレクタをアタッチします。

注記

ログ配信に使用する Amazon S3 バケットには、CloudTrail にログファイルを書き込むアクセス許可を付与するバケットポリシーが必要です。CloudTrail コンソールで作成されていないバケットを指定する場合は、このポリシーを自分でアタッチする必要があります。詳細については、CloudTrail ユーザーガイドの「CloudTrail の Amazon S3 バケットポリシー」および「 CLI AWS を使用した証跡の作成 AWS CloudTrail 」を参照してください。

# 1. Create a trail (skip if you already have one; the S3 bucket must already have the # CloudTrail bucket policy attached — see the note above) aws cloudtrail create-trail \ --name my-agent-registry-trail \ --s3-bucket-name my-cloudtrail-bucket # 2. Log all Agent Registry data events aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log all Agent Registry data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] } ] } ]' # 3. Start logging aws cloudtrail start-logging --name my-agent-registry-trail

ログに記録するイベントを絞り込むには、さらにフィールドセレクタを追加します。たとえば、特定のレジストリのみをログに記録するには:

aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log data events for one registry", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] }, { "Field": "resources.ARN", "Equals": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"] } ] } ]'