IAM 許可
今後の名前空間の移行
AWS エージェントレジストリは現在、bedrock-agentcore 名前空間のパブリックプレビュー中です。2026 年 8 月 6 日以降、サービスはエージェントレジストリ名前空間に移動します。 AWS エージェントレジストリを使用する場合は、エンドポイント、IAM ポリシー、SDK クライアント、CLI スクリプト、レジストリデータを更新する必要があります。パブリックプレビューからの移行の詳細については、「包括的なレジストリ移行ガイド」を参照してください。
レジストリアクション
ID がレジストリを作成、管理、または使用できるようにするには、アイデンティティベースのポリシーを IAM ID にアタッチして、Amazon Bedrock AgentCore 関連のアクションを実行できるようにする必要があります。包括的なアクセス許可については、BedrockAgentCoreFullAccess 管理ポリシーを使用できます。
セキュリティと制御を強化するために、フルアクセスポリシーのアクセス許可を減らすことで、独自のカスタムポリシーを作成できます。
レジストリコントロールプレーンアクション
| [アクション] | 説明 | アクセスレベル |
|---|---|---|
|
|
レジストリを作成するアクセス許可を付与します |
書き込み |
|
|
レジストリを取得するアクセス許可を付与します |
読み取り |
|
|
レジストリを更新するアクセス許可を付与します |
書き込み |
|
|
レジストリを削除するアクセス許可を付与します |
書き込み |
|
|
レジストリを一覧表示するアクセス許可を付与します |
リスト |
レジストリレコードのコントロールプレーンアクション
| [アクション] | 説明 | アクセスレベル |
|---|---|---|
|
|
レジストリレコードを作成するアクセス許可を付与します |
書き込み |
|
|
レジストリレコードを取得するアクセス許可を付与します |
読み取り |
|
|
レジストリレコードを更新するアクセス許可を付与します |
書き込み |
|
|
レジストリレコードを削除するアクセス許可を付与します |
書き込み |
|
|
レジストリレコードを一覧表示するアクセス許可を付与します |
リスト |
|
|
承認のためにレジストリレコードを送信するアクセス許可を付与します |
書き込み |
|
|
レジストリレコードを承認、拒否、または廃止するアクセス許可を付与します |
書き込み |
レジストリデータプレーンアクション
| [アクション] | 説明 | アクセスレベル |
|---|---|---|
|
|
レジストリレコードを検索するアクセス許可を付与します |
読み取り |
|
|
レジストリ MCP エンドポイントを呼び出すアクセス許可を付与します |
読み取り |
注記
MCP サーバーを呼び出すには、SearchRegistryRecords と InvokeRegistryMcp IAM アクセス許可の両方が必要です。
レジストリリソースタイプ
AWS エージェントレジストリには、次のリソースタイプが定義されています。
| リソースタイプ | ARN 形式 |
|---|---|
|
レジストリ |
|
|
レジストリレコード |
|