翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
AWS Organizations での AWS エージェントレジストリの使用
AWS エージェントレジストリは AWS Organizations と統合されるため、組織のメンバーアカウント全体でサポートされているリソースを 1 つのレジストリで自動的にカタログ化できます。
レジストリの自動検出を有効にすると、組織のメンバーアカウントでサポートされているリソースである AgentCore ランタイムとゲートウェイがレジストリレコードとして自動的にカタログ化され、メンバーアカウントでのセットアップは必要ありません。組織全体の自動検出用に設定されたレジストリは、組織スコープのレジストリと呼ばれ、リソースが作成、更新、または削除されるとき、およびアカウントが組織に参加または組織を離れるときに同期が維持されます。
このページでは、自動検出が AWS Organizations とどのように連携するか、それを有効にする方法、および生成するレコードを管理する方法について説明します。
注記
自動検出は、検出したリソースからレジストリを入力します。同じレジストリでレコードを手動で作成および管理することはできます。自動検出によって作成されたレコードはマークされるため、追加したレコードとは別に指示できます。
AWS Organizations での自動検出の仕組み
アカウント
次の 2 つのアカウントが自動検出に参加します。
-
管理アカウント – AWS 組織の管理アカウントは、自動検出のための信頼されたアクセスを有効にし、委任された管理者を登録します。これらは、管理アカウントのみが実行できる AWS Organizations オペレーションです。
-
レジストリ管理者 – 組織スコープのレジストリとその自動検出されたレコードを所有するアカウント。そのためには、最小特権 AWS のセキュリティのベストプラクティスに従って、委任管理者アカウントを使用することをお勧めします。管理アカウントはレジストリを所有することもできますが、これはお勧めしません。
注記
組織は、リージョンごとに 1 つのアクティブな組織スコープレジストリのみを持つことができます。管理アカウントまたは委任管理者のいずれかで作成します。そのリージョンの組織にすでに存在する場合、別の の作成は拒否されます。
自動検出が検出するもの
組織スコープのレジストリで自動検出を有効にすると、メンバーアカウントから次のリソースタイプが検出されます。
-
Amazon Bedrock AgentCore ランタイム (
AWS::BedrockAgentCore::Runtime) -
Amazon Bedrock AgentCore ゲートウェイ (
AWS::BedrockAgentCore::Gateway)
自動検出は、この機能を有効にしたときに既に存在するリソースと、後で作成されるリソースの両方を検出します。
検出されたリソースがレコードになる方法
検出されたリソースごとに、 AWS Agent Registry は管理者のレジストリにレジストリレコードを作成します。自動検出された各レコードには、ソースリソースの ARN ()、タイプ (sourceId)、sourceTypeおよびリレーション を含むソースリソースにリンクする出典エントリが含まれていますDETECTED_FROM。出典を使用して、ソースとなったリソース、およびメンバーアカウントへのレコードをトレースできます。
自動検出は完全に管理されます。有効にすると、個々のメンバーアカウントにインストールまたは設定するものはありません。エージェント、アカウントごとのアクセス許可、設定するメンバーアカウントリソースはありません。
リソースフィールドがレコードフィールドにマッピングされる方法
次の表は、自動検出がソースリソースからレジストリレコードフィールドにプロパティをマッピングする方法を示しています。
AgentCore ランタイム → レジストリレコード
| ソース (ランタイムプロパティ) | レコードフィールド | 注意事項 |
|---|---|---|
|
アカウント ID、リージョン、リソース ID |
|
として自動生成されます |
|
|
|
常に |
|
|
記述子タイプ ( 内 |
|
|
|
|
最初の検出時にランタイムバージョンから設定し、所有する値として扱います。ランタイムのバージョンを後で変更しても変更されません (「」を参照自動検出されたレコードの強化)。存在しない |
|
ランタイム ARN とリージョンから構築 |
エンドポイント URL ( 内 |
形式: |
|
ランタイム ARN |
|
ソースランタイムの完全な ARN。 |
|
|
|
すべてのランタイムレコードの定数。 |
|
|
|
Raw ワイヤ値 (、、 など |
|
|
|
JWT 認可のランタイムにのみ存在します。他のオーソライザーフィールド ( |
|
|
|
ランタイムにワークロード ID が設定されている場合に表示されます。 |
AgentCore Gateway → レジストリレコード
| ソース (ゲートウェイプロパティ) | レコードフィールド | 注意事項 |
|---|---|---|
|
アカウント ID、リージョン、リソース ID |
|
として自動生成されます |
|
|
|
|
|
|
記述子タイプ ( 内 |
|
|
(ハードコード) |
|
常に |
|
|
エンドポイント URL ( 内 |
ゲートウェイ設定から逐語的に取得されます (例: |
|
ゲートウェイ ARN |
|
ソースゲートウェイの完全な ARN。 |
|
|
|
すべてのゲートウェイレコードの定数。 |
|
|
|
Raw ワイヤ値 ( など |
|
|
|
例えば、 |
|
|
|
JWT 認可を持つゲートウェイにのみ存在します。他のオーソライザーフィールド ( |
|
|
|
ゲートウェイにワークロード ID が設定されている場合に表示されます。 |
カタログの同期を維持する方法
自動検出がアクティブになると、 AWS Agent Registry はレジストリを組織の状態に合わせて維持します。
| メンバーアカウントのイベント | レジストリへの影響 |
|---|---|
|
自動検出を有効にすると、サポートされているリソースが既に存在します |
レコードが作成されます。 |
|
サポートされているリソースが作成されます。 |
レコードが作成されます。 |
|
サポートされているリソースが更新されます。 |
ソース派生属性 (リソースのプロトコル、オーソライザー、エンドポイントなど) が変更されると、レコードのソース派生フィールドである記述子と出典が更新され、自分で設定した値 ( |
|
サポートされているリソースが削除されます |
そのレコードは削除されます。 |
|
アカウントが組織に参加する |
サポートされているリソースが検出され、追加されます。 |
|
アカウントが組織を離れる (または組織から削除される) |
そのアカウントから検出されたすべてのレコードが削除されます。 |
注記
自動検出されたレコードを非推奨にすると (ステータスを に設定するとDEPRECATED)、自動検出はソースリソースからそのレコードへの変更の同期を停止します。プロトコル、オーソライザー、エンドポイントの変更など、ソースリソースに対するそれ以降の更新は、廃止されたレコードには適用されません。レジストリ内の他の自動検出されたレコードで再同期が継続している間に、特定の自動検出されたレコードをフリーズする場合は、非推奨を使用します。
自動検出設定とそのステータス
自動検出には、設定したフィールドとサービスが報告するフィールドの 2 つの関連フィールドが含まれます。
-
autoDetectionConfiguration.enabledはユーザーが制御する設定です。これは、自動検出をオン (true) またはオフ () にするようにレジストリを作成または更新するときに設定しますfalse。 AWS エージェントレジストリは、自動検出の信頼されたアクセスが無効になっている場合や、レジストリを所有する委任された管理者が登録解除されている場合など、いくつかのティアダウンケースでもオフにします。 -
autoDetection.statusは、サービスが報告する状態 -ACTIVEまたは ですINACTIVE。設定しません。 AWS エージェントレジストリは、enabledがtrueで、組織が自動検出の前提条件を満たしているACTIVE場合にのみこれを行います。それ以外の場合は、 ですINACTIVE。
つまり、 enabledはリクエストしたもので、 autoDetection.statusは実際に有効なものです。enabled を に設定するtrueことは必要ですが、 を autoDetection.statusにするには不十分ですACTIVE。
前提条件
自動検出を有効にする前に、以下があることを確認してください。
-
アカウントは AWS Organizations の組織のメンバーであり、すべての機能が有効になっています。詳細については、「 Organizations ユーザーガイド」の「組織内のすべての機能の有効化」を参照してください。 AWS
-
管理アカウントにサインインして、信頼されたアクセスを有効にし、委任された管理者を登録できます。
-
組織スコープのレジストリを作成するには、レジストリ管理者である委任管理者にサインインすることをお勧めします。
-
これらの各アカウントアクセス許可で で説明されているアクセス許可があります。
アクセス許可
管理アカウントで
信頼されたアクセスを有効にして委任された管理者を登録するには、管理アカウントの発信者に次の AWS Organizations アクセス許可が必要です。
-
organizations:EnableAWSServiceAccess -
organizations:RegisterDelegatedAdministrator -
organizations:DeregisterDelegatedAdministrator後でこの機能をオフにorganizations:DisableAWSServiceAccessするには、 と を使用します。
管理アカウントはiam:CreateServiceLinkedRole、 AWS エージェントレジストリサービスにリンクされたロールも作成する必要があります。このロールは、組織スコープのレジストリを作成する前に管理アカウントに存在する必要があります。「組織全体の自動検出を有効にする」のステップ 1 を参照してください。
レジストリ管理者アカウント
組織スコープのレジストリとそのレコードを作成および管理するには、発信者に 、、agent-registry:CreateRegistry、agent-registry:UpdateRegistryagent-registry:GetRegistryagent-registry:ListRegistryRecords、 などの AWS エージェントレジストリのアクセス許可が必要ですagent-registry:UpdateRegistryRecord。ポリシーの完全なリストと例については、「IAM アクセス許可」を参照してください。
組織全体で自動検出を有効にする
自動検出を有効にするのは 3 つのステップのプロセスです。管理アカウントは信頼されたアクセスを有効にし、委任された管理者を登録し、管理者は自動検出を有効にして組織スコープのレジストリを作成します。
注記
このセクションのステップは順番に実行する必要があります。委任管理者を登録すると (ステップ 2)、組織の状態が伝播されるまでに少し時間がかかる場合があります。それまでは、組織スコープのレジストリの作成 (ステップ 3) は拒否されます。「トラブルシューティング」を参照してください。
ステップ 1: 信頼されたアクセスを有効にし、サービスにリンクされたロール (管理アカウント) を作成する
管理アカウントにサインインし、自動検出のための信頼されたアクセスを有効にして、管理アカウントに AWS エージェントレジストリサービスにリンクされたロールがあることを確認します。
重要
AWS エージェントレジストリのサービスにリンクされたロール (AWSServiceRoleForAgentRegistry) は、組織スコープのレジストリを作成する前に管理アカウントに存在する必要があります。これには、管理アカウントではなく委任された管理者がレジストリを作成する場合も含まれます。 AWS エージェントレジストリコンソールから信頼されたアクセスを有効にすると、このロールが自動的に作成されます。CLI または API で をセットアップする場合は、以下の 2 AWS 番目のコマンドを使用して明示的に作成します。
組織スコープのレジストリがカスタマーマネージドキーで暗号化されている場合、 CreateRegistryが呼び出される前に、サービスにリンクされたロールがレジストリ管理者アカウント (通常は委任管理者) にも存在する必要があります。そのアカウントの KMS キーポリシーは、サービスにリンクされたロールをプリンシパルとして命名し、IAM は、まだ存在しないプリンシパルを参照するキーポリシーを拒否します。信頼されたアクセスを有効にすると、ASLRP を介してレジストリ管理者アカウントのロールがプロビジョニングされますが、ロールがそこに到着するまで、伝播が一時的に遅れることがありますCreateRegistry。この競合を回避するには、レジストリ管理者アカウントで を使用してロールを直接作成しますaws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com。
カスタマーマネージドキーを使用しない組織スコープのレジストリには、この追加のステップは必要ありません。まだ存在しない場合は、レジストリ管理者アカウントにサービスにリンクされたロールCreateRegistryを作成します。
コンソール
-
AWS Organizations 統合の詳細セクションで、編集を選択します。
-
AWS Organizations 設定ページの信頼されたアクセスで、有効化されたトグルをオンにします。これにより、 AWS エージェントレジストリはメンバーアカウント間でリソースを検出し、このアカウントに
AWSServiceRoleForAgentRegistryサービスにリンクされたロールを作成します。 -
委任管理者アカウントで、レジストリ管理者として使用するメンバーアカウントの 12 桁のアカウント ID を入力します。
-
[保存] を選択します。
AWS CLI
自動検出のために信頼されたアクセスを有効にします。
aws organizations enable-aws-service-access \ --service-principal agent-registry.amazonaws.com
管理アカウントに AWS エージェントレジストリサービスにリンクされたロールを作成します。
aws iam create-service-linked-role \ --aws-service-name agent-registry.amazonaws.com
ステップ 2: 委任管理者 (管理アカウント) を登録する
引き続き管理アカウントに、組織スコープのレジストリを所有するアカウントを自動検出の委任管理者として登録します。
注記
登録するアカウントは、既に組織のメンバーである必要があります。そうでない場合は、このステップを実行する前に AWS Organizations に追加します。
コンソール
委任管理者は、上記のステップ 1 の一部として登録されます。信頼されたアクセスを設定し、 AWS Organizations 設定ページで委任管理者アカウント ID を入力すると、両方のステップが一緒に完了します。
AWS CLI
を、レジストリ管理者として使用するアカウントの 12 桁のアカウント ID <delegated-admin-account-id>に置き換えます。
aws organizations register-delegated-administrator \ --account-id <delegated-admin-account-id> \ --service-principal agent-registry.amazonaws.com
ステップ 3: 組織スコープのレジストリを作成する (レジストリ管理者)
委任管理者アカウントにサインインし、 を ORGANIZATIONおよび enabled scopeに設定する自動検出設定でレジストリを作成しますtrue。自動検出を有効にするtrueには、 enabledである必要があります。 の場合false、レジストリは作成されますが、自動検出ステータスは にならずACTIVE、リソースも検出されません。
コンソール
-
AWS エージェントレジストリコンソール
— レジストリを開きます。 -
レジストリの作成 を選択します。
-
必須フィールド (名前、オプションで説明、検出認可、レコード承認、KMS キー、タグ) を入力します。
-
自動検出セクションを展開します。
-
自動検出を有効にするトグルをオンにします。スコープは Organization に設定され、サービスアクセス許可が表示されます。
-
レジストリの作成 を選択します。
注記
自動検出は、現在のリージョンで実行されます。他のリージョンのリソースを検出するには、各リージョンで自動検出を有効にした個別のレジストリを作成します。リージョンごとに自動検出を有効にすることができるレジストリは 1 つだけです。
AWS CLI
aws agent-registry-control create-registry \ --name "my-organization-registry" \ --description "Auto-detected resources across my organization" \ --auto-detection-configuration '{"scope":"ORGANIZATION","enabled":true}' \ --region us-east-1
get-registry または を実行するとlist-registries、2 つの個別のステータスフィールドが表示されます。レジストリstatusフィールドは として始まり、READYプロビジョニングが完了すると CREATINGに移行します。autoDetection.status フィールドは個別に追跡されます。自動検出が実行されINACTIVEてから になりますACTIVE。レジストリstatusが READYで、 autoDetection.status が の場合ACTIVE、メンバーアカウント全体でサポートされているリソースのレコードが表示され始めます。
注記
enabled を に設定すると、自動検出がtrueリクエストされますが、単独では不十分です。autoDetection.status フィールドは、両方の前提条件が満たされているACTIVE場合にのみ になります。信頼されたアクセスが自動検出に対して有効になっており、レジストリが管理アカウントまたは登録された委任管理者によって所有されている。これらの条件も伝播する必要があります。これは、信頼されたアクセスを有効にするか、委任された管理者を登録した後、少し時間がかかる場合があります。
リソースが検出されていることを確認する
レジストリのレコードを一覧表示し、自動検出によって作成されたレコードを探します。
aws agent-registry-control list-registry-records \ --registry-id <registry-id-or-arn> \ --region us-east-1
注記
最初のセットアップでは、自動検出によってメンバーアカウントに既に存在するリソースが検出され、この最初の検出には最大 20 分かかる場合があります。既存のリソースのレコードはすぐには表示されない場合があります。
自分で追加したレコードとは別に、自動検出されたレコードを に指示する方法については、「」を参照してください自動検出されたレコードの特定。
自動検出されたレコードの使用
自動検出されたレコードの特定
自動検出されたレコードは、次の 2 つの特性によって識別されます。
-
レコード名には というプレフィックスが付けられています
aws-autodetected-。 -
これには、リレーションが で
DETECTED_FROM、 がソースリソースの ARN で、sourceIdがリソースタイプ (AWS::BedrockAgentCore::Runtimeや など)sourceTypeを識別する出典エントリが含まれますAWS::BedrockAgentCore::Gateway。
名前プレフィックスを使用して、自動検出されたレコードをすばやくフィルタリングし、レコードをリソース - およびメンバーアカウント - にトレースします。
コンソール
自動検出されたレコードは、次の方法でコンソールで識別できます。
-
レジストリレコードテーブル – レジストリの詳細ページのレコードテーブルには、自動検出レコード (はい/いいえ)、ソースタイプ (Bedrock AgentCore ランタイムなど)、ソース ID (ソースリソース ARN) の 3 つの列が含まれます。
-
プロパティフィルター – レコードテーブルのプロパティフィルターを使用して、自動検出 = はい または自動検出 = いいえ でフィルタリングします。
-
レコードの詳細ページ – 自動検出されたレコードの場合、レコードの詳細ページには、リレーション (検出元)、ソース ARN、ソースタイプ、サーバープロトコル、ワークロード ID ARN を示す展開可能なプロビナンスセクションが表示されます。
自動検出されたレコードの強化
自動検出されたレコードを編集して、 を使用して、よりわかりやすい説明など、独自の情報を追加できますupdate-registry-record。編集は保持されます。自動検出は、設定した値を上書きせずにレコードのソース派生フィールドを更新します。
aws agent-registry-control update-registry-record \ --registry-id <registry-id-or-arn> \ --record-id <record-id> \ --description '{"optionalValue":"MCP server exposing the order-management API as agent tools"}' \ --region us-east-1
AWS エージェントレジストリは、自動検出レコードで自動検出が所有するフィールドと所有するフィールドを分離します。
| フィールド | ユーザーが編集可能 | 動作 |
|---|---|---|
|
|
はい |
受け入れられ、保持されます。自動検出では、ソースからレコードを更新しても上書きされません。 |
|
記述子 |
はい |
強化できます。 |
|
|
制限あり |
ランタイムで検出されたレコードを から |
|
記述子プロトコル (kind) |
いいえ |
ソースリソースから派生し、変更が拒否されます。 |
|
記述子ソース URL |
いいえ |
ソースリソースから派生します。変更またはクリアすることはできません。同期用の認証情報プロバイダーをアタッチするには、同じ URL で記述子ソースを指定します。「レコードの同期」を参照してください。 |
|
|
いいえ |
レコードをソースリソースにリンクします。変更は拒否されます。 |
注記
ソースリソースのプロトコルが後で変更された場合、自動検出はレコードの記述子を新しいプロトコルと一致するように調整しAGENT、 recordTypeにリセットして、絞り込みを上書きします。name や などの他の編集descriptionは保持されます。
たとえば、 MCPプロトコルで検出されたランタイムはmcpServer、記述子recordTypeAGENTを使用して としてカタログ化され、レコードを に絞り込みますMCP。そのランタイムがA2Aプロトコルを使用するように後で更新された場合、次の更新ではmcpServer記述子がa2aAgentCard記述子に置き換えられ、 MCP recordTypeから にリセットされますAGENT。recordVersion 設定した name、description、 は変更されません。
自動検出されたレコードの削除
自動検出が有効になっている間は、自動検出レコードを削除することはできません (autoDetectionConfiguration.enabled は ですtrue)。自動検出は、これらのレコードのライフサイクルを管理します。ソースリソースが削除されるか、メンバーアカウントが組織を離れると、レコードは自動的に削除されます。
自動検出されたレコードを手動で削除するには、まず を enabledに設定してレジストリの自動検出を無効にする必要がありますfalse。自動検出が無効になったら、他のレコードを削除するのと同じ方法で、自動検出されたレコードを削除できます。
承認
自動検出されたレコードは、手動で作成したレコードと同じ承認ワークフローに従います。レジストリの検出 APIs とレコードディレクトリを介して検出できるようにするには、レコードAPPROVEDのステータスが である必要があります。レジストリが自動承認用に設定されている場合、レコードは手動レビューなしで検出可能になります。そうでない場合は、キュレーターがレビューして承認します。詳細については、「レジストリのキュレーション」を参照してください。
自動検出が、ソースリソースのプロトコルが変更されたなど、既に承認したレコードを更新すると、更新されたコンテンツは新しいDraftリビジョンとして書き込まれ、承認されるまで検出できません。以前に承認したリビジョンは、その間も検出可能なままであるため、検出は中断されません。更新したリビジョンを承認して公開する — レジストリが自動承認を使用する場合、承認のために送信するとすぐに承認されます。それ以外の場合は、キュレーターがレビューして承認します。ソース派生フィールドを変更しない更新では、レコードは変更されません。
自動検出をオフにする
レジストリの自動検出を無効にする
リソースの検出を停止するには、レジストリを更新して自動検出enabledを に設定しますfalse。組織スコープのレジストリを削除する前に、自動検出を無効にする必要があります。
組織スコープのレジストリを削除するには、以下の手順を順番に実行します。
-
レジストリの自動検出を無効にします。
-
すべてのレジストリレコードを削除します。
-
レジストリを削除します。
aws agent-registry-control update-registry \ --registry-id <registry-id-or-arn> \ --auto-detection-configuration '{"optionalValue":{"scope":"ORGANIZATION","enabled":false}}' \ --region us-east-1
更新は非同期です。レジストリは に移動UPDATINGし、変更が有効READYになると に戻ります。
委任された管理者の登録を解除するか、信頼されたアクセスを無効にします。
組織レベルで自動検出を削除するには、管理アカウントが委任された管理者の登録を解除し、信頼されたアクセスを無効にします。
aws organizations deregister-delegated-administrator \ --account-id <delegated-admin-account-id> \ --service-principal agent-registry.amazonaws.com
aws organizations disable-aws-service-access \ --service-principal agent-registry.amazonaws.com
信頼されたアクセスを無効にするか、レジストリを所有する委任管理者の登録を解除すると、レジストリの も autoDetectionConfiguration.enabled に設定falseされ、レジストリの も autoDetection.statusに設定されますINACTIVE。ステータスの理由は、「信頼されたアクセスが組織に対して無効になりました」と表示されています。
重要
信頼されたアクセスを無効にした後に再度有効にした場合、自動検出は自動的に再開されません。レジストリの自動検出設定を手動で更新して、 enabledに戻す必要がありますtrue。
トラブルシューティング
自動検出の問題のトラブルシューティングについては、メインのトラブルシューティングページの「自動検出エラー」を参照してください。