View a markdown version of this page

AWS Organizations での AWS エージェントレジストリの使用 - Amazon Bedrock AgentCore

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS Organizations での AWS エージェントレジストリの使用

AWS エージェントレジストリは AWS Organizations と統合されるため、組織のメンバーアカウント全体でサポートされているリソースを 1 つのレジストリで自動的にカタログ化できます。

レジストリの自動検出を有効にすると、組織のメンバーアカウントでサポートされているリソースである AgentCore ランタイムとゲートウェイがレジストリレコードとして自動的にカタログ化され、メンバーアカウントでのセットアップは必要ありません。組織全体の自動検出用に設定されたレジストリは、組織スコープのレジストリと呼ばれ、リソースが作成、更新、または削除されるとき、およびアカウントが組織に参加または組織を離れるときに同期が維持されます。

このページでは、自動検出が AWS Organizations とどのように連携するか、それを有効にする方法、および生成するレコードを管理する方法について説明します。

注記

自動検出は、検出したリソースからレジストリを入力します。同じレジストリでレコードを手動で作成および管理することはできます。自動検出によって作成されたレコードはマークされるため、追加したレコードとは別に指示できます。

AWS Organizations での自動検出の仕組み

アカウント

次の 2 つのアカウントが自動検出に参加します。

  • 管理アカウント – AWS 組織の管理アカウントは、自動検出のための信頼されたアクセスを有効にし、委任された管理者を登録します。これらは、管理アカウントのみが実行できる AWS Organizations オペレーションです。

  • レジストリ管理者 – 組織スコープのレジストリとその自動検出されたレコードを所有するアカウント。そのためには、最小特権 AWS のセキュリティのベストプラクティスに従って、委任管理者アカウントを使用することをお勧めします。管理アカウントはレジストリを所有することもできますが、これはお勧めしません。

注記

組織は、リージョンごとに 1 つのアクティブな組織スコープレジストリのみを持つことができます。管理アカウントまたは委任管理者のいずれかで作成します。そのリージョンの組織にすでに存在する場合、別の の作成は拒否されます。

自動検出が検出するもの

組織スコープのレジストリで自動検出を有効にすると、メンバーアカウントから次のリソースタイプが検出されます。

  • Amazon Bedrock AgentCore ランタイム (AWS::BedrockAgentCore::Runtime)

  • Amazon Bedrock AgentCore ゲートウェイ (AWS::BedrockAgentCore::Gateway)

自動検出は、この機能を有効にしたときに既に存在するリソースと、後で作成されるリソースの両方を検出します。

検出されたリソースがレコードになる方法

検出されたリソースごとに、 AWS Agent Registry は管理者のレジストリにレジストリレコードを作成します。自動検出された各レコードには、ソースリソースの ARN ()、タイプ (sourceId)、sourceTypeおよびリレーション を含むソースリソースにリンクする出典エントリが含まれていますDETECTED_FROM。出典を使用して、ソースとなったリソース、およびメンバーアカウントへのレコードをトレースできます。

自動検出は完全に管理されます。有効にすると、個々のメンバーアカウントにインストールまたは設定するものはありません。エージェント、アカウントごとのアクセス許可、設定するメンバーアカウントリソースはありません。

リソースフィールドがレコードフィールドにマッピングされる方法

次の表は、自動検出がソースリソースからレジストリレコードフィールドにプロパティをマッピングする方法を示しています。

AgentCore ランタイム → レジストリレコード

ソース (ランタイムプロパティ) レコードフィールド 注意事項

アカウント ID、リージョン、リソース ID

name

として自動生成されますaws-autodetected-<accountId>-<region>-<resourceId> 。ランタイムの表示名 () ではありませんAgentRuntimeName。

ProtocolConfiguration.ServerProtocol

recordType

常に AGENT になります。自動検出ではAGENTスタンドアロン MCP MCPサーバーと MCP インターフェイスを公開するエージェントを区別できないため、すべてのランタイムプロトコル (HTTP、A2A、、AGUI) は にマッピングされます。ランタイムに検出されたレコードを からMCP自分自身AGENTに絞り込むことができます。「」を参照してください自動検出されたレコードの強化。

ProtocolConfiguration.ServerProtocol

記述子タイプ ( 内descriptors)

MCP → mcpServer; HTTP → http; A2A → ; → a2aAgentCard; AGUI → agui。 存在しないhttpか認識されない場合、デフォルトは になります。

AgentRuntimeVersion

recordVersion

最初の検出時にランタイムバージョンから設定し、所有する値として扱います。ランタイムのバージョンを後で変更しても変更されません (「」を参照自動検出されたレコードの強化)。存在しない"1"場合は、デフォルトで になります。

ランタイム ARN とリージョンから構築

エンドポイント URL ( 内descriptors)

形式: https://bedrock-agentcore.<region>.amazonaws.com/runtimes/<url-encoded-arn>/invocations?qualifier=DEFAULT

ランタイム ARN

provenance[].sourceId

ソースランタイムの完全な ARN。

AWS::BedrockAgentCore::Runtime

provenance[].sourceType

すべてのランタイムレコードの定数。

ProtocolConfiguration.ServerProtocol

provenance[].sourceDetails.agentcoreRuntime.protocolConfiguration.serverProtocol

Raw ワイヤ値 (、、 などMCPHTTPA2A)。

AuthorizerConfiguration.CustomJWTAuthorizer.DiscoveryUrl

provenance[].sourceDetails.agentcoreRuntime.authorizerConfiguration.customJWTAuthorizer.discoveryUrl

JWT 認可のランタイムにのみ存在します。他のオーソライザーフィールド (AllowedClients、AllowedAudience、AllowedScopes) はレコードに取り込まれません。

WorkloadIdentityDetails.WorkloadIdentityArn

provenance[].sourceDetails.agentcoreRuntime.workloadIdentityDetails.workloadIdentityArn

ランタイムにワークロード ID が設定されている場合に表示されます。

AgentCore Gateway → レジストリレコード

ソース (ゲートウェイプロパティ) レコードフィールド 注意事項

アカウント ID、リージョン、リソース ID

name

として自動生成されますaws-autodetected-<accountId>-<region>-<resourceId> 。ゲートウェイの表示名 () ではありませんName。

ProtocolType

recordType

MCP → GATEWAY。 ゲートウェイで検出されたレコードは常に GATEWAYであり、別のタイプに変更することはできません。他のプロトコルタイプは現在サポートされていません。

ProtocolType

記述子タイプ ( 内descriptors)

MCP → mcpServer。 他のプロトコルタイプは現在サポートされていません。

(ハードコード)

recordVersion

常に "1" になります。ゲートウェイにはバージョン概念がなく、更新はインプレースされています。

GatewayUrl

エンドポイント URL ( 内descriptors)

ゲートウェイ設定から逐語的に取得されます (例: \https://<gateway-id>.gateway.bedrock-agentcore.<region>.amazonaws.com/mcp)。

ゲートウェイ ARN

provenance[].sourceId

ソースゲートウェイの完全な ARN。

AWS::BedrockAgentCore::Gateway

provenance[].sourceType

すべてのゲートウェイレコードの定数。

ProtocolType

provenance[].sourceDetails.agentcoreGateway.protocolType

Raw ワイヤ値 ( などMCP)。

AuthorizerType

provenance[].sourceDetails.agentcoreGateway.authorizerType

例えば、AWS_IAM、CUSTOM_JWT です。

AuthorizerConfiguration.CustomJWTAuthorizer.DiscoveryUrl

provenance[].sourceDetails.agentcoreGateway.authorizerConfiguration.customJWTAuthorizer.discoveryUrl

JWT 認可を持つゲートウェイにのみ存在します。他のオーソライザーフィールド (AllowedClients、AllowedAudience、AllowedScopes) はレコードに取り込まれません。

WorkloadIdentityDetails.WorkloadIdentityArn

provenance[].sourceDetails.agentcoreGateway.workloadIdentityDetails.workloadIdentityArn

ゲートウェイにワークロード ID が設定されている場合に表示されます。

カタログの同期を維持する方法

自動検出がアクティブになると、 AWS Agent Registry はレジストリを組織の状態に合わせて維持します。

メンバーアカウントのイベント レジストリへの影響

自動検出を有効にすると、サポートされているリソースが既に存在します

レコードが作成されます。

サポートされているリソースが作成されます。

レコードが作成されます。

サポートされているリソースが更新されます。

ソース派生属性 (リソースのプロトコル、オーソライザー、エンドポイントなど) が変更されると、レコードのソース派生フィールドである記述子と出典が更新され、自分で設定した値 (name、description、 などrecordVersion) は保持されます。プロトコルが変更されると、記述子は新しいプロトコルと照合され、ソースのデフォルト (AGENTランタイムの場合) にrecordTypeリセットされます。レコードを既に承認している場合、更新は承認する必要がある新しいDraftリビジョンとして適用されますが、以前に承認されたリビジョンは検出可能です。「」を参照してください承認。

サポートされているリソースが削除されます

そのレコードは削除されます。

アカウントが組織に参加する

サポートされているリソースが検出され、追加されます。

アカウントが組織を離れる (または組織から削除される)

そのアカウントから検出されたすべてのレコードが削除されます。

注記

自動検出されたレコードを非推奨にすると (ステータスを に設定するとDEPRECATED)、自動検出はソースリソースからそのレコードへの変更の同期を停止します。プロトコル、オーソライザー、エンドポイントの変更など、ソースリソースに対するそれ以降の更新は、廃止されたレコードには適用されません。レジストリ内の他の自動検出されたレコードで再同期が継続している間に、特定の自動検出されたレコードをフリーズする場合は、非推奨を使用します。

自動検出設定とそのステータス

自動検出には、設定したフィールドとサービスが報告するフィールドの 2 つの関連フィールドが含まれます。

  • autoDetectionConfiguration.enabled はユーザーが制御する設定です。これは、自動検出をオン (true) またはオフ () にするようにレジストリを作成または更新するときに設定しますfalse。 AWS エージェントレジストリは、自動検出の信頼されたアクセスが無効になっている場合や、レジストリを所有する委任された管理者が登録解除されている場合など、いくつかのティアダウンケースでもオフにします。

  • autoDetection.status は、サービスが報告する状態 - ACTIVEまたは ですINACTIVE。設定しません。 AWS エージェントレジストリは、 enabledが trueで、組織が自動検出の前提条件を満たしているACTIVE場合にのみこれを行います。それ以外の場合は、 ですINACTIVE。

つまり、 enabledはリクエストしたもので、 autoDetection.statusは実際に有効なものです。enabled を に設定するtrueことは必要ですが、 を autoDetection.statusにするには不十分ですACTIVE。

前提条件

自動検出を有効にする前に、以下があることを確認してください。

  • アカウントは AWS Organizations の組織のメンバーであり、すべての機能が有効になっています。詳細については、「 Organizations ユーザーガイド」の「組織内のすべての機能の有効化」を参照してください。 AWS

  • 管理アカウントにサインインして、信頼されたアクセスを有効にし、委任された管理者を登録できます。

  • 組織スコープのレジストリを作成するには、レジストリ管理者である委任管理者にサインインすることをお勧めします。

  • これらの各アカウントアクセス許可で で説明されているアクセス許可があります。

アクセス許可

管理アカウントで

信頼されたアクセスを有効にして委任された管理者を登録するには、管理アカウントの発信者に次の AWS Organizations アクセス許可が必要です。

  • organizations:EnableAWSServiceAccess

  • organizations:RegisterDelegatedAdministrator

  • organizations:DeregisterDelegatedAdministrator 後でこの機能をオフにorganizations:DisableAWSServiceAccessするには、 と を使用します。

管理アカウントはiam:CreateServiceLinkedRole、 AWS エージェントレジストリサービスにリンクされたロールも作成する必要があります。このロールは、組織スコープのレジストリを作成する前に管理アカウントに存在する必要があります。「組織全体の自動検出を有効にする」のステップ 1 を参照してください。

レジストリ管理者アカウント

組織スコープのレジストリとそのレコードを作成および管理するには、発信者に 、、agent-registry:CreateRegistry、agent-registry:UpdateRegistryagent-registry:GetRegistryagent-registry:ListRegistryRecords、 などの AWS エージェントレジストリのアクセス許可が必要ですagent-registry:UpdateRegistryRecord。ポリシーの完全なリストと例については、「IAM アクセス許可」を参照してください。

組織全体で自動検出を有効にする

自動検出を有効にするのは 3 つのステップのプロセスです。管理アカウントは信頼されたアクセスを有効にし、委任された管理者を登録し、管理者は自動検出を有効にして組織スコープのレジストリを作成します。

注記

このセクションのステップは順番に実行する必要があります。委任管理者を登録すると (ステップ 2)、組織の状態が伝播されるまでに少し時間がかかる場合があります。それまでは、組織スコープのレジストリの作成 (ステップ 3) は拒否されます。「トラブルシューティング」を参照してください。

ステップ 1: 信頼されたアクセスを有効にし、サービスにリンクされたロール (管理アカウント) を作成する

管理アカウントにサインインし、自動検出のための信頼されたアクセスを有効にして、管理アカウントに AWS エージェントレジストリサービスにリンクされたロールがあることを確認します。

重要

AWS エージェントレジストリのサービスにリンクされたロール (AWSServiceRoleForAgentRegistry) は、組織スコープのレジストリを作成する前に管理アカウントに存在する必要があります。これには、管理アカウントではなく委任された管理者がレジストリを作成する場合も含まれます。 AWS エージェントレジストリコンソールから信頼されたアクセスを有効にすると、このロールが自動的に作成されます。CLI または API で をセットアップする場合は、以下の 2 AWS 番目のコマンドを使用して明示的に作成します。

組織スコープのレジストリがカスタマーマネージドキーで暗号化されている場合、 CreateRegistryが呼び出される前に、サービスにリンクされたロールがレジストリ管理者アカウント (通常は委任管理者) にも存在する必要があります。そのアカウントの KMS キーポリシーは、サービスにリンクされたロールをプリンシパルとして命名し、IAM は、まだ存在しないプリンシパルを参照するキーポリシーを拒否します。信頼されたアクセスを有効にすると、ASLRP を介してレジストリ管理者アカウントのロールがプロビジョニングされますが、ロールがそこに到着するまで、伝播が一時的に遅れることがありますCreateRegistry。この競合を回避するには、レジストリ管理者アカウントで を使用してロールを直接作成しますaws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com。

カスタマーマネージドキーを使用しない組織スコープのレジストリには、この追加のステップは必要ありません。まだ存在しない場合は、レジストリ管理者アカウントにサービスにリンクされたロールCreateRegistryを作成します。

コンソール

  1. AWS エージェントレジストリコンソールを開く — 設定。

  2. AWS Organizations 統合の詳細セクションで、編集を選択します。

  3. AWS Organizations 設定ページの信頼されたアクセスで、有効化されたトグルをオンにします。これにより、 AWS エージェントレジストリはメンバーアカウント間でリソースを検出し、このアカウントにAWSServiceRoleForAgentRegistryサービスにリンクされたロールを作成します。

  4. 委任管理者アカウントで、レジストリ管理者として使用するメンバーアカウントの 12 桁のアカウント ID を入力します。

  5. [保存] を選択します。

AWS CLI

自動検出のために信頼されたアクセスを有効にします。

aws organizations enable-aws-service-access \ --service-principal agent-registry.amazonaws.com

管理アカウントに AWS エージェントレジストリサービスにリンクされたロールを作成します。

aws iam create-service-linked-role \ --aws-service-name agent-registry.amazonaws.com

ステップ 2: 委任管理者 (管理アカウント) を登録する

引き続き管理アカウントに、組織スコープのレジストリを所有するアカウントを自動検出の委任管理者として登録します。

注記

登録するアカウントは、既に組織のメンバーである必要があります。そうでない場合は、このステップを実行する前に AWS Organizations に追加します。

コンソール

委任管理者は、上記のステップ 1 の一部として登録されます。信頼されたアクセスを設定し、 AWS Organizations 設定ページで委任管理者アカウント ID を入力すると、両方のステップが一緒に完了します。

AWS CLI

を、レジストリ管理者として使用するアカウントの 12 桁のアカウント ID <delegated-admin-account-id>に置き換えます。

aws organizations register-delegated-administrator \ --account-id <delegated-admin-account-id> \ --service-principal agent-registry.amazonaws.com

ステップ 3: 組織スコープのレジストリを作成する (レジストリ管理者)

委任管理者アカウントにサインインし、 を ORGANIZATIONおよび enabled scopeに設定する自動検出設定でレジストリを作成しますtrue。自動検出を有効にするtrueには、 enabledである必要があります。 の場合false、レジストリは作成されますが、自動検出ステータスは にならずACTIVE、リソースも検出されません。

コンソール

  1. AWS エージェントレジストリコンソール — レジストリを開きます。

  2. レジストリの作成 を選択します。

  3. 必須フィールド (名前、オプションで説明、検出認可、レコード承認、KMS キー、タグ) を入力します。

  4. 自動検出セクションを展開します。

  5. 自動検出を有効にするトグルをオンにします。スコープは Organization に設定され、サービスアクセス許可が表示されます。

  6. レジストリの作成 を選択します。

注記

自動検出は、現在のリージョンで実行されます。他のリージョンのリソースを検出するには、各リージョンで自動検出を有効にした個別のレジストリを作成します。リージョンごとに自動検出を有効にすることができるレジストリは 1 つだけです。

AWS CLI

aws agent-registry-control create-registry \ --name "my-organization-registry" \ --description "Auto-detected resources across my organization" \ --auto-detection-configuration '{"scope":"ORGANIZATION","enabled":true}' \ --region us-east-1

get-registry または を実行するとlist-registries、2 つの個別のステータスフィールドが表示されます。レジストリstatusフィールドは として始まり、READYプロビジョニングが完了すると CREATINGに移行します。autoDetection.status フィールドは個別に追跡されます。自動検出が実行されINACTIVEてから になりますACTIVE。レジストリstatusが READYで、 autoDetection.status が の場合ACTIVE、メンバーアカウント全体でサポートされているリソースのレコードが表示され始めます。

注記

enabled を に設定すると、自動検出がtrueリクエストされますが、単独では不十分です。autoDetection.status フィールドは、両方の前提条件が満たされているACTIVE場合にのみ になります。信頼されたアクセスが自動検出に対して有効になっており、レジストリが管理アカウントまたは登録された委任管理者によって所有されている。これらの条件も伝播する必要があります。これは、信頼されたアクセスを有効にするか、委任された管理者を登録した後、少し時間がかかる場合があります。

リソースが検出されていることを確認する

レジストリのレコードを一覧表示し、自動検出によって作成されたレコードを探します。

aws agent-registry-control list-registry-records \ --registry-id <registry-id-or-arn> \ --region us-east-1
注記

最初のセットアップでは、自動検出によってメンバーアカウントに既に存在するリソースが検出され、この最初の検出には最大 20 分かかる場合があります。既存のリソースのレコードはすぐには表示されない場合があります。

自分で追加したレコードとは別に、自動検出されたレコードを に指示する方法については、「」を参照してください自動検出されたレコードの特定。

自動検出されたレコードの使用

自動検出されたレコードの特定

自動検出されたレコードは、次の 2 つの特性によって識別されます。

  • レコード名には というプレフィックスが付けられていますaws-autodetected-。

  • これには、リレーションが でDETECTED_FROM、 がソースリソースの ARN で、 sourceIdがリソースタイプ ( AWS::BedrockAgentCore::Runtimeや など) sourceTypeを識別する出典エントリが含まれますAWS::BedrockAgentCore::Gateway。

名前プレフィックスを使用して、自動検出されたレコードをすばやくフィルタリングし、レコードをリソース - およびメンバーアカウント - にトレースします。

コンソール

自動検出されたレコードは、次の方法でコンソールで識別できます。

  • レジストリレコードテーブル – レジストリの詳細ページのレコードテーブルには、自動検出レコード (はい/いいえ)、ソースタイプ (Bedrock AgentCore ランタイムなど)、ソース ID (ソースリソース ARN) の 3 つの列が含まれます。

  • プロパティフィルター – レコードテーブルのプロパティフィルターを使用して、自動検出 = はい または自動検出 = いいえ でフィルタリングします。

  • レコードの詳細ページ – 自動検出されたレコードの場合、レコードの詳細ページには、リレーション (検出元)、ソース ARN、ソースタイプ、サーバープロトコル、ワークロード ID ARN を示す展開可能なプロビナンスセクションが表示されます。

自動検出されたレコードの強化

自動検出されたレコードを編集して、 を使用して、よりわかりやすい説明など、独自の情報を追加できますupdate-registry-record。編集は保持されます。自動検出は、設定した値を上書きせずにレコードのソース派生フィールドを更新します。

aws agent-registry-control update-registry-record \ --registry-id <registry-id-or-arn> \ --record-id <record-id> \ --description '{"optionalValue":"MCP server exposing the order-management API as agent tools"}' \ --region us-east-1

AWS エージェントレジストリは、自動検出レコードで自動検出が所有するフィールドと所有するフィールドを分離します。

フィールド ユーザーが編集可能 動作

name, description, recordVersion

はい

受け入れられ、保持されます。自動検出では、ソースからレコードを更新しても上書きされません。

記述子 data

はい

強化できます。

recordType

制限あり

ランタイムで検出されたレコードを から AGENTに絞り込むことができますMCP。その他の変更 (、SKILL、 GATEWAYなどCUSTOM) は拒否され、ゲートウェイで検出されたレコードは常に ですGATEWAY。

記述子プロトコル (kind)

いいえ

ソースリソースから派生し、変更が拒否されます。

記述子ソース URL

いいえ

ソースリソースから派生します。変更またはクリアすることはできません。同期用の認証情報プロバイダーをアタッチするには、同じ URL で記述子ソースを指定します。「レコードの同期」を参照してください。

provenance

いいえ

レコードをソースリソースにリンクします。変更は拒否されます。

注記

ソースリソースのプロトコルが後で変更された場合、自動検出はレコードの記述子を新しいプロトコルと一致するように調整しAGENT、 recordTypeにリセットして、絞り込みを上書きします。name や などの他の編集descriptionは保持されます。

たとえば、 MCPプロトコルで検出されたランタイムはmcpServer、記述子recordTypeAGENTを使用して としてカタログ化され、レコードを に絞り込みますMCP。そのランタイムがA2Aプロトコルを使用するように後で更新された場合、次の更新ではmcpServer記述子がa2aAgentCard記述子に置き換えられ、 MCP recordTypeから にリセットされますAGENT。recordVersion 設定した name、description、 は変更されません。

自動検出されたレコードの削除

自動検出が有効になっている間は、自動検出レコードを削除することはできません (autoDetectionConfiguration.enabled は ですtrue)。自動検出は、これらのレコードのライフサイクルを管理します。ソースリソースが削除されるか、メンバーアカウントが組織を離れると、レコードは自動的に削除されます。

自動検出されたレコードを手動で削除するには、まず を enabledに設定してレジストリの自動検出を無効にする必要がありますfalse。自動検出が無効になったら、他のレコードを削除するのと同じ方法で、自動検出されたレコードを削除できます。

承認

自動検出されたレコードは、手動で作成したレコードと同じ承認ワークフローに従います。レジストリの検出 APIs とレコードディレクトリを介して検出できるようにするには、レコードAPPROVEDのステータスが である必要があります。レジストリが自動承認用に設定されている場合、レコードは手動レビューなしで検出可能になります。そうでない場合は、キュレーターがレビューして承認します。詳細については、「レジストリのキュレーション」を参照してください。

自動検出が、ソースリソースのプロトコルが変更されたなど、既に承認したレコードを更新すると、更新されたコンテンツは新しいDraftリビジョンとして書き込まれ、承認されるまで検出できません。以前に承認したリビジョンは、その間も検出可能なままであるため、検出は中断されません。更新したリビジョンを承認して公開する — レジストリが自動承認を使用する場合、承認のために送信するとすぐに承認されます。それ以外の場合は、キュレーターがレビューして承認します。ソース派生フィールドを変更しない更新では、レコードは変更されません。

自動検出をオフにする

レジストリの自動検出を無効にする

リソースの検出を停止するには、レジストリを更新して自動検出enabledを に設定しますfalse。組織スコープのレジストリを削除する前に、自動検出を無効にする必要があります。

組織スコープのレジストリを削除するには、以下の手順を順番に実行します。

  1. レジストリの自動検出を無効にします。

  2. すべてのレジストリレコードを削除します。

  3. レジストリを削除します。

aws agent-registry-control update-registry \ --registry-id <registry-id-or-arn> \ --auto-detection-configuration '{"optionalValue":{"scope":"ORGANIZATION","enabled":false}}' \ --region us-east-1

更新は非同期です。レジストリは に移動UPDATINGし、変更が有効READYになると に戻ります。

委任された管理者の登録を解除するか、信頼されたアクセスを無効にします。

組織レベルで自動検出を削除するには、管理アカウントが委任された管理者の登録を解除し、信頼されたアクセスを無効にします。

aws organizations deregister-delegated-administrator \ --account-id <delegated-admin-account-id> \ --service-principal agent-registry.amazonaws.com
aws organizations disable-aws-service-access \ --service-principal agent-registry.amazonaws.com

信頼されたアクセスを無効にするか、レジストリを所有する委任管理者の登録を解除すると、レジストリの も autoDetectionConfiguration.enabled に設定falseされ、レジストリの も autoDetection.statusに設定されますINACTIVE。ステータスの理由は、「信頼されたアクセスが組織に対して無効になりました」と表示されています。

重要

信頼されたアクセスを無効にした後に再度有効にした場合、自動検出は自動的に再開されません。レジストリの自動検出設定を手動で更新して、 enabledに戻す必要がありますtrue。

トラブルシューティング

自動検出の問題のトラブルシューティングについては、メインのトラブルシューティングページの「自動検出エラー」を参照してください。