翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
IAM 許可
移行がオープンに
AWS エージェントレジストリが新しいagent-registry名前空間で起動されました。パブリックプレビューbedrock-agentcore名前空間のサポートは、2026 年 9 月 17 日に終了します。移行手順については、「包括的なレジストリ移行ガイド」を参照してください。
レジストリアクション
レジストリを作成、管理、または使用するには、AWS エージェントレジストリ関連のアクションを実行できるようにするアイデンティティベースのポリシーを IAM アイデンティティにアタッチします。包括的なアクセス許可については、AgentRegistryFullAccess 管理ポリシーを使用できます。
セキュリティと制御を強化するために、フルアクセスポリシーのアクセス許可を減らすことで、独自のカスタムポリシーを作成できます。
注記
bedrock-agentcore 名前空間では、以下に示すアクションが BedrockAgentCoreFullAccess管理ポリシーの対象となります。agent-registry 名前空間では、新しい AgentRegistryFullAccess 管理ポリシーでカバーされます。次の各表は、移行ウィンドウ中の両方の名前空間を示しています。完全な移行マッピングについては、「包括的なレジストリ移行ガイド」を参照してください。
レジストリコントロールプレーンアクション
例
レジストリレコードのコントロールプレーンアクション
例
レジストリデータプレーンアクション
例
注記
レジストリ MCP エンドポイントを呼び出すには、検索アクションと InvokeRegistryMcp アクションの両方が必要です。agent-registry 名前空間では、検索アクションは でagent-registry:SearchDiscoverableRegistryRecords、bedrock-agentcore名前空間では ですbedrock-agentcore:SearchRegistryRecords。
注記
BatchGetDiscoverableRegistryRecord には独自の IAM アクションがありません。リクエストされた各レコードは、 に対して承認されますagent-registry:GetDiscoverableRegistryRecord。の使用GetDiscoverableRegistryRecordを に付与しますBatchGetDiscoverableRegistryRecord。
ワークロード ID アクション (レジストリライフサイクルに必要)
レジストリ管理のワークロード ID オペレーションには、次のアクションが必要です。これらのアクションは bedrock-agentcore名前空間を使用し、 CreateRegistryおよび DeleteRegistry ワークフロー中にユーザーに代わって サービスによって呼び出されます。
| [アクション] | 説明 | アクセスレベル |
|---|---|---|
|
|
レジストリのワークロード ID を作成するアクセス許可を付与します |
書き込み |
|
|
ワークロード ID の詳細を取得するアクセス許可を付与します (再試行時にべき等性に使用されます) |
読み取り |
|
|
レジストリが削除されたときにワークロード ID を削除するアクセス許可を付与します |
書き込み |
注記
CreateRegistry ワークフローのべき等な再試行をサポートするには、 アクセスGetWorkloadIdentity許可が必要です。このアクセス許可がないと、レジストリの作成が再試行された場合 (一時的な障害後など)、ワークフローは既存のワークロードアイデンティティを検証できず、失敗します。
IAM サービスにリンクされたロールアクション (レジストリのライフサイクルに必要)
レジストリのライフサイクル管理には、次のアクションが必要です。このアクションは iam名前空間を使用し、CreateRegistryワークフロー中にユーザーに代わって サービスによって呼び出されます。
| [アクション] | 説明 | アクセスレベル |
|---|---|---|
|
|
AWS エージェントレジストリのサービスにリンクされたロールを作成するアクセス許可を付与します |
書き込み |
注記
アクセスCreateServiceLinkedRole許可は、レジストリの作成時に、サービスがレジストリの作成後にアカウントに CloudWatch メトリクスを発行できるようにするために必要です。このアクセス許可がないと、レジストリの作成は失敗します。
レジストリリソースタイプ
AWS エージェントレジストリには、次のリソースタイプが定義されています。