View a markdown version of this page

IAM 許可 - Amazon Bedrock AgentCore

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

IAM 許可

移行がオープンに

AWS エージェントレジストリが新しいagent-registry名前空間で起動されました。パブリックプレビューbedrock-agentcore名前空間のサポートは、2026 年 9 月 17 日に終了します。移行手順については、「包括的なレジストリ移行ガイド」を参照してください。

レジストリアクション

レジストリを作成、管理、または使用するには、AWS エージェントレジストリ関連のアクションを実行できるようにするアイデンティティベースのポリシーを IAM アイデンティティにアタッチします。包括的なアクセス許可については、AgentRegistryFullAccess 管理ポリシーを使用できます。

セキュリティと制御を強化するために、フルアクセスポリシーのアクセス許可を減らすことで、独自のカスタムポリシーを作成できます。

注記

bedrock-agentcore 名前空間では、以下に示すアクションが BedrockAgentCoreFullAccess管理ポリシーの対象となります。agent-registry 名前空間では、新しい AgentRegistryFullAccess 管理ポリシーでカバーされます。次の各表は、移行ウィンドウ中の両方の名前空間を示しています。完全な移行マッピングについては、「包括的なレジストリ移行ガイド」を参照してください。

レジストリコントロールプレーンアクション

例
AWS Agent Registry namespace
[アクション] 説明 アクセスレベル

agent-registry:CreateRegistry

レジストリを作成するアクセス許可を付与します

書き込み

agent-registry:GetRegistry

レジストリを取得するアクセス許可を付与します

読み取り

agent-registry:UpdateRegistry

レジストリを更新するアクセス許可を付与します

書き込み

agent-registry:DeleteRegistry

レジストリを削除するアクセス許可を付与します

書き込み

agent-registry:ListRegistries

レジストリを一覧表示するアクセス許可を付与します

リスト

Amazon Bedrock AgentCore namespace (to be deprecated)
[アクション] 説明 アクセスレベル

bedrock-agentcore:CreateRegistry

レジストリを作成するアクセス許可を付与します

書き込み

bedrock-agentcore:GetRegistry

レジストリを取得するアクセス許可を付与します

読み取り

bedrock-agentcore:UpdateRegistry

レジストリを更新するアクセス許可を付与します

書き込み

bedrock-agentcore:DeleteRegistry

レジストリを削除するアクセス許可を付与します

書き込み

bedrock-agentcore:ListRegistries

レジストリを一覧表示するアクセス許可を付与します

リスト

レジストリレコードのコントロールプレーンアクション

例
AWS Agent Registry namespace
[アクション] 説明 アクセスレベル

agent-registry:CreateRegistryRecord

レジストリレコードを作成するアクセス許可を付与します

書き込み

agent-registry:GetRegistryRecord

レジストリレコードを取得するアクセス許可を付与します

読み取り

agent-registry:UpdateRegistryRecord

レジストリレコードを更新するアクセス許可を付与します

書き込み

agent-registry:DeleteRegistryRecord

レジストリレコードを削除するアクセス許可を付与します

書き込み

agent-registry:ListRegistryRecords

レジストリレコードを一覧表示するアクセス許可を付与します

リスト

agent-registry:SubmitRegistryRecordForApproval

承認のためにレジストリレコードを送信するアクセス許可を付与します

書き込み

agent-registry:UpdateRegistryRecordStatus

レジストリレコードを承認、拒否、または廃止するアクセス許可を付与します

書き込み

Amazon Bedrock AgentCore namespace (to be deprecated)
[アクション] 説明 アクセスレベル

bedrock-agentcore:CreateRegistryRecord

レジストリレコードを作成するアクセス許可を付与します

書き込み

bedrock-agentcore:GetRegistryRecord

レジストリレコードを取得するアクセス許可を付与します

読み取り

bedrock-agentcore:UpdateRegistryRecord

レジストリレコードを更新するアクセス許可を付与します

書き込み

bedrock-agentcore:DeleteRegistryRecord

レジストリレコードを削除するアクセス許可を付与します

書き込み

bedrock-agentcore:ListRegistryRecords

レジストリレコードを一覧表示するアクセス許可を付与します

リスト

bedrock-agentcore:SubmitRegistryRecordForApproval

承認のためにレジストリレコードを送信するアクセス許可を付与します

書き込み

bedrock-agentcore:UpdateRegistryRecordStatus

レジストリレコードを承認、拒否、または廃止するアクセス許可を付与します

書き込み

レジストリデータプレーンアクション

例
AWS Agent Registry namespace
[アクション] 説明 アクセスレベル

agent-registry:SearchDiscoverableRegistryRecords

承認されたレジストリレコードを検索するアクセス許可を付与します

読み取り

agent-registry:ListDiscoverableRegistryRecords

承認されたレジストリレコードを一覧表示する許可を付与

リスト

agent-registry:GetDiscoverableRegistryRecord

承認されたレジストリレコードを取得するアクセス許可を付与します。また、 も認可しますBatchGetDiscoverableRegistryRecord。

読み取り

agent-registry:InvokeRegistryMcp

レジストリ MCP エンドポイントを呼び出すアクセス許可を付与します

読み取り

Amazon Bedrock AgentCore namespace (to be deprecated)
[アクション] 説明 アクセスレベル

bedrock-agentcore:SearchRegistryRecords

レジストリレコードを検索するアクセス許可を付与します

読み取り

bedrock-agentcore:InvokeRegistryMcp

レジストリ MCP エンドポイントを呼び出すアクセス許可を付与します

読み取り

注記

レジストリ MCP エンドポイントを呼び出すには、検索アクションと InvokeRegistryMcp アクションの両方が必要です。agent-registry 名前空間では、検索アクションは でagent-registry:SearchDiscoverableRegistryRecords、bedrock-agentcore名前空間では ですbedrock-agentcore:SearchRegistryRecords。

注記

BatchGetDiscoverableRegistryRecord には独自の IAM アクションがありません。リクエストされた各レコードは、 に対して承認されますagent-registry:GetDiscoverableRegistryRecord。の使用GetDiscoverableRegistryRecordを に付与しますBatchGetDiscoverableRegistryRecord。

ワークロード ID アクション (レジストリライフサイクルに必要)

レジストリ管理のワークロード ID オペレーションには、次のアクションが必要です。これらのアクションは bedrock-agentcore名前空間を使用し、 CreateRegistryおよび DeleteRegistry ワークフロー中にユーザーに代わって サービスによって呼び出されます。

[アクション] 説明 アクセスレベル

bedrock-agentcore:CreateWorkloadIdentity

レジストリのワークロード ID を作成するアクセス許可を付与します

書き込み

bedrock-agentcore:GetWorkloadIdentity

ワークロード ID の詳細を取得するアクセス許可を付与します (再試行時にべき等性に使用されます)

読み取り

bedrock-agentcore:DeleteWorkloadIdentity

レジストリが削除されたときにワークロード ID を削除するアクセス許可を付与します

書き込み

注記

CreateRegistry ワークフローのべき等な再試行をサポートするには、 アクセスGetWorkloadIdentity許可が必要です。このアクセス許可がないと、レジストリの作成が再試行された場合 (一時的な障害後など)、ワークフローは既存のワークロードアイデンティティを検証できず、失敗します。

IAM サービスにリンクされたロールアクション (レジストリのライフサイクルに必要)

レジストリのライフサイクル管理には、次のアクションが必要です。このアクションは iam名前空間を使用し、CreateRegistryワークフロー中にユーザーに代わって サービスによって呼び出されます。

[アクション] 説明 アクセスレベル

iam:CreateServiceLinkedRole

AWS エージェントレジストリのサービスにリンクされたロールを作成するアクセス許可を付与します

書き込み

注記

アクセスCreateServiceLinkedRole許可は、レジストリの作成時に、サービスがレジストリの作成後にアカウントに CloudWatch メトリクスを発行できるようにするために必要です。このアクセス許可がないと、レジストリの作成は失敗します。

レジストリリソースタイプ

AWS エージェントレジストリには、次のリソースタイプが定義されています。

例
AWS Agent Registry namespace
リソースタイプ ARN 形式

レジストリ

arn:aws:agent-registry:{region}:{account}:registry/{registryId}

レジストリレコード

arn:aws:agent-registry:{region}:{account}:registry/{registryId}/record/{recordId}

Amazon Bedrock AgentCore namespace (to be deprecated)
リソースタイプ ARN 形式

レジストリ

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

レジストリレコード

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}