Amazon Bedrock AgentCore のアイデンティティとアクセスのトラブルシューティング
次の情報は、AgentCore と IAM の使用時に発生する可能性がある一般的な問題の診断と修正に役立ちます。
トピック
AgentCore でアクションを実行する権限がありません
アクションを実行する権限がないというエラーが表示された場合は、アクションを実行できるようにポリシーを更新する必要があります。
次の例のエラーは、IAM mateojackson ユーザーがコンソールを使用して架空の my-example-widget リソースの詳細を表示しようとしているが、架空のbedrock-agentcore:GetWidgetアクセス許可がない場合に発生します。
User: arn:aws:iam::123456789012:user/mateojackson is not authorized to perform: bedrock-agentcore:GetWidget on resource: my-example-widget
この場合、 bedrock-agentcore:GetWidgetアクションを使用して my-example-widget リソースへのアクセスを許可するには、mateojacksonユーザーのポリシーを更新する必要があります。
サポートが必要な場合は、 AWS 管理者にお問い合わせください。サインイン認証情報を提供した担当者が管理者です。
iam:PassRole を実行する権限がありません
iam:PassRole アクションを実行する権限がないというエラーが表示された場合は、ポリシーを更新して AgentCore にロールを渡すことができるようにする必要があります。
一部の AWS サービスでは、新しいサービスロールまたはサービスにリンクされたロールを作成する代わりに、そのサービスに既存のロールを渡すことができます。そのためには、サービスにロールを渡すアクセス許可が必要です。
次の例のエラーは、 という IAM ユーザーがコンソールを使用して AgentCore marymajor でアクションを実行しようとすると発生します。ただし、このアクションをサービスが実行するには、サービスロールから付与されたアクセス許可が必要です。Mary には、ロールをサービスに渡すアクセス許可がありません。
User: arn:aws:iam::123456789012:user/marymajor is not authorized to perform: iam:PassRole
この場合、メアリーのポリシーを更新してメアリーに iam:PassRole アクションの実行を許可する必要があります。
サポートが必要な場合は、 AWS 管理者にお問い合わせください。サインイン資格情報を提供した担当者が管理者です。
コンソールで iam:CreateRole を実行する権限がありません
AWS マネジメントコンソールで AgentCore リソースを作成するときにiam:CreateRoleアクションを実行する権限がないというエラーが表示された場合は、IAM ユーザーまたはロールにアクセス許可を追加する必要があります。
次の例のエラーは、ハーネスを作成し、コンソールがユーザーに代わって実行ロールを自動的に作成しようとしたときに発生します。
User: arn:aws:iam::123456789012:assumed-role/MyConsoleRole/user is not authorized to perform: iam:CreateRole on resource: arn:aws:iam::123456789012:role/service-role/AmazonBedrockAgentCoreHarnessDefaultServiceRole-abc12 because no identity-based policy allows the iam:CreateRole action
この問題を解決するには、次のいずれかを実行します。
-
インラインポリシーを追加する: コンソールがユーザーに代わって実行ロールを作成するために必要なアクセス許可を付与するポリシーを IAM ユーザーまたはロールに追加します。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateRole", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonBedrockAgentCore*" }, { "Effect": "Allow", "Action": "iam:CreatePolicy", "Resource": "arn:aws:iam::123456789012:policy/service-role/AmazonBedrockAgentCore*" }, { "Effect": "Allow", "Action": "iam:AttachRolePolicy", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonBedrockAgentCore*", "Condition": { "ArnLike": { "iam:PolicyARN": "arn:aws:iam::123456789012:policy/service-role/AmazonBedrockAgentCore*" } } } ] } -
実行ロールを手動で作成する: コンソールでリソースを作成する前にロールを作成し、コンソールでリソースの自動作成を許可する代わりに既存のロールを選択します。必要な信頼ポリシーとアクセス許可については、AgentCore ランタイムでエージェントを実行するための実行ロール」を参照してください。
AWS アカウント以外のユーザーに AgentCore リソースへのアクセスを許可したい
他のアカウントのユーザーや組織外の人が、リソースにアクセスするために使用できるロールを作成できます。ロールの引き受けを委託するユーザーを指定できます。リソースベースのポリシーまたはアクセスコントロールリスト (ACL) をサポートするサービスの場合、それらのポリシーを使用して、リソースへのアクセスを付与できます。
詳細については、以下を参照してください:
-
AgentCore がこれらの機能をサポートしているかどうかを確認するには、「Amazon Bedrock AgentCore が IAM と連携する方法」を参照してください。
-
所有している AWS アカウント間でリソースへのアクセスを提供する方法については、IAM ユーザーガイドの「所有している別の AWS アカウントの IAM ユーザーへのアクセスを提供する」を参照してください。
-
サードパーティー AWS アカウントにリソースへのアクセスを提供する方法については、IAM ユーザーガイドの「サードパーティーが所有する AWS アカウントへのアクセスを提供する」を参照してください。
-
ID フェデレーションを介してアクセスを提供する方法については、IAM ユーザーガイド の 外部で認証されたユーザー (ID フェデレーション) へのアクセスの許可 を参照してください。
-
クロスアカウントアクセスにおけるロールとリソースベースのポリシーの使用方法の違いについては、「IAM ユーザーガイド」の「IAM でのクロスアカウントのリソースへのアクセス」を参照してください。