View a markdown version of this page

AWS エージェントレジストリのサービスにリンクされたロールの使用 - Amazon Bedrock AgentCore

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS エージェントレジストリのサービスにリンクされたロールの使用

移行がオープンに

AWS エージェントレジストリが新しいagent-registry名前空間で起動されました。パブリックプレビューbedrock-agentcore名前空間のサポートは、2026 年 9 月 17 日に終了します。移行手順については、「包括的なレジストリ移行ガイド」を参照してください。

AWS エージェントレジストリは、 AWS Identity and Access Management (IAM) サービスにリンクされたロールを使用します。サービスにリンクされたロールは、 AWS エージェントレジストリに直接リンクされた一意のタイプの IAM ロールです。サービスにリンクされたロールは、 AWS エージェントレジストリによって事前定義されており、サービスがユーザーに代わって他の AWS サービスを呼び出すために必要なすべてのアクセス許可が含まれています。

AWS エージェントレジストリは、AWSServiceRoleForAgentRegistry という名前のサービスにリンクされたロールを使用します。このロールは、 AWS エージェントレジストリが組織のメンバーアカウント全体のリソースを検出し (自動検出)、ユーザーに代わってレジストリレコードを管理し、リソース追跡用の Config AWS 設定レコーダーを設定し、CloudWatch メトリクスを発行するために必要なアクセス許可を提供します。に関連付けられたロールのアクセス許可ポリシーの名前AWSServiceRoleForAgentRegistryは ですAWSAgentRegistryServiceRolePolicy。ポリシードキュメントの詳細については、 AWS 「 マネージドポリシーリファレンスガイド」のAWSAgentRegistryServiceRolePolicy」を参照してください。

AWS エージェントレジストリのサービスにリンクされたロールのアクセス許可

AWS エージェントレジストリは、 という名前のサービスにリンクされたロールを使用します。これによりAWSServiceRoleForAgentRegistry、 AWS エージェントレジストリはユーザーに代わって AWS サービスを呼び出すことができます。

AWSServiceRoleForAgentRegistry サービスリンクロールはロールの引き受けについて以下のサービスを信頼します。

  • agent-registry.amazonaws.com

という名前のロールアクセス許可ポリシーAWSAgentRegistryServiceRolePolicyにより、 AWS エージェントレジストリは次のアクションを実行できます。

AWS Organizations のアクセス

AWS エージェントレジストリは、組織メタデータを読み取り、メンバーアカウント全体のリソースの自動検出をサポートします。

  • organizations:DescribeAccount — 組織内のメンバーアカウントに関する詳細を取得します。

  • organizations:DescribeOrganization — 組織に関する情報を取得します。

  • organizations:ListAccounts — 組織内のすべてのアカウントを一覧表示します。

  • organizations:ListDelegatedAdministrators — 自動検出に登録されている委任管理者を特定します。

これらのアクションは、すべてのリソース () に適用されます*。

AWS サービスにリンクされたロールの作成を設定する

AWS エージェントレジストリは、メンバーアカウントのリソース追跡の設定レコーダーを設定するときに、Config AWS サービスにリンクされたロールを作成します。

  • iam:CreateServiceLinkedRole — AWSServiceRoleForConfigロールを作成します。

このアクションは リソースに制限arn:aws:iam::*:role/aws-service-role/config.amazonaws.com/AWSServiceRoleForConfigされ、 iam:AWSServiceNameと等しいことを条件としていますconfig.amazonaws.com。

AWS 設定レコーダーの管理

AWS エージェントレジストリは、サービスにリンクされた設定レコーダーを管理し、自動検出のためにサポートされているリソースを追跡します。

  • config:PutServiceLinkedConfigurationRecorder — 自動検出用の設定レコーダーを作成または更新します。

  • config:DeleteServiceLinkedConfigurationRecorder — 自動検出が無効になっている場合は、設定レコーダーを削除します。

  • config:DescribeConfigurationRecorders — 設定レコーダー (読み取りアクセス) について説明します。

  • config:DescribeConfigurationRecorderStatus — 設定レコーダーのステータスを確認します。

書き込みアクション (Put と Delete) は とconfig:ConfigurationRecorderServicePrincipal等しいことを条件としています。つまりagent-registry.amazonaws.com、 AWS エージェントレジストリが所有するレコーダーのみ変更できます。

読み取りアクション (Describe) は、 に一致するリソースに限定されますarn:aws:config:*:*:configuration-recorder/AWSConfigurationRecorderForAgentRegistry*。

レジストリレコード管理

AWS エージェントレジストリは、自動検出の一環としてレジストリレコードを管理します。メンバーアカウントでリソースが検出、変更、または削除されたときに、レコードを作成、更新、削除します。

  • agent-registry:CreateRegistryRecord — 新しく検出されたリソースのレコードを作成します。

  • agent-registry:DeleteRegistryRecord — ソースリソースが削除されたときにレコードを削除します。

  • agent-registry:GetRegistryRecord — レコードを読み取り、現在の状態を確認します。

  • agent-registry:ListRegistryRecords — レジストリ内のレコードを一覧表示します。

  • agent-registry:UpdateRegistryRecord — ソースリソースが変更されたときにレコードを更新します。

これらのアクションは に限定arn:aws:agent-registry:*:*:registry/*され、aws:ResourceAccount一致することを条件としています。つまり${aws:PrincipalAccount}、ロールは同じアカウントが所有するレジストリ内のレコードのみを管理できます。

CloudWatch メトリクス

AWS エージェントレジストリは、モニタリングのために運用メトリクスを Amazon CloudWatch に公開します。

  • cloudwatch:PutMetricData — CloudWatch にメトリクスを発行します。

このアクションは、 AWS/AgentRegistryまたは のいずれかcloudwatch:namespaceであることAWS/Usage、およびaws:ResourceAccount一致する を条件とします${aws:PrincipalAccount}。ロールは、同じアカウント内のこれらの特定の名前空間にのみメトリクスデータを送信できます。

アクセス許可の概要

機能 アクション

組織のメタデータの読み取り

organizations:DescribeAccount, organizations:DescribeOrganization, organizations:ListAccounts, organizations:ListDelegatedAdministrators

AWS 設定

iam:CreateServiceLinkedRole (Config の場合)config:PutServiceLinkedConfigurationRecorder、、config:DeleteServiceLinkedConfigurationRecorder、config:DescribeConfigurationRecorders、 config:DescribeConfigurationRecorderStatus

レジストリレコードの管理

agent-registry:CreateRegistryRecord, agent-registry:DeleteRegistryRecord, agent-registry:GetRegistryRecord, agent-registry:ListRegistryRecords, agent-registry:UpdateRegistryRecord

メトリクスの発行

cloudwatch:PutMetricData

サービスリンクロールの作成、編集、削除を IAM エンティティ (ユーザー、グループ、ロールなど) に許可するにはアクセス許可を設定する必要があります。詳細については、「IAM ユーザーガイド」の「サービスにリンクされたロールのアクセス権限」() を参照してください。

AWS エージェントレジストリのサービスにリンクされたロールの作成

通常、サービスにリンクされたロールを手動で作成する必要はありません。 AWS マネジメントコンソール、 CLI、または AWS API AWS の AWS エージェントレジストリでレジストリを作成すると、 AWS エージェントレジストリによってサービスにリンクされたロールが作成されます。

注記

レジストリを初めて作成する場合は、アイデンティティベースのポリシーで アクセスiam:CreateServiceLinkedRole許可を付与する必要があります。

重要

カスタマーマネージドキーで暗号化された組織スコープのレジストリの場合、 を呼び出す前に、サービスにリンクされたロールがレジストリ管理者アカウント (通常は委任管理者) に既に存在している必要があります。このロールはCreateRegistry、その呼び出しの一部として作成されません。レジストリ管理者の KMS キーポリシーはAWSServiceRoleForAgentRegistryロールをプリンシパルとして指定し、IAM は、まだ存在しないプリンシパルを参照するキーポリシーを拒否します。

まず、自動検出 (ASLRP を介してプロビジョニング) の信頼されたアクセスを有効にするか、 を実行して、レジストリ管理者アカウントにロールを作成しますaws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com。

カスタマーマネージドキーで暗号化non-organization-scopedのレジストリを含む他のすべての場合、サービスにリンクされたロールがまだ存在しない場合は、自動的にCreateRegistry作成されます。

関連するセットアップ手順については、「サービスにリンクされたロールのポリシーステートメント」および「ステップ 1: 信頼されたアクセスを有効にし、サービスにリンクされたロールを作成する」を参照してください。

サービスにリンクされたロールを削除したが、再作成する必要がある場合は、同じプロセスで、アカウントにロールを再作成することができます。 AWS エージェントレジストリでレジストリを作成すると、 AWS エージェントレジストリによってサービスにリンクされたロールが再度作成されます。

IAM コンソールを使用して、 AWS エージェントレジストリのユースケースでサービスにリンクされたロールを作成することもできます。CLI または AWS API AWS で、サービス名を使用してagent-registry.amazonaws.comサービスにリンクされたロールを作成します。

aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"

詳細については、IAM ユーザーガイドの「サービスリンクロールの作成」を参照してください。このサービスリンクロールを削除しても、同じ方法でロールを再作成できます。

AWS エージェントレジストリのサービスにリンクされたロールの編集

AWS エージェントレジストリでは、AWSServiceRoleForAgentRegistryサービスにリンクされたロールを編集することはできません。サービスリンク役割を作成すると、多くのエンティティによって役割が参照される可能性があるため、役割名を変更することはできません

AWS エージェントレジストリのサービスにリンクされたロールの削除

サービスリンクロールが必要な機能またはサービスが不要になった場合にはそのロールを削除することをお勧めします。これにより、アクティブにモニタリングまたは保守されていない未使用のエンティティがなくなります。ただし、手動で削除する前に、サービスリンクロールのリソースをクリーンアップする必要があります。

AWSServiceRoleForAgentRegistry ロールを削除するには、まず以下を実行する必要があります。

  1. 組織スコープのレジストリの自動検出を無効にします。

  2. AWS エージェントレジストリのすべてのレジストリを削除します。

重要

レジストリがまだ存在する間にAWSServiceRoleForAgentRegistryサービスにリンクされたロールを削除すると、自動検出は機能しなくなります。新しいリソースは検出されず、既存のレコードは更新または削除されません。 AWS エージェントレジストリの CloudWatch メトリクスも公開されなくなります。機能を復元するには、新しいレジストリを作成するか、 を実行してロールを再作成しますaws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"。

注記

AWS エージェントレジストリがリソースを削除しようとしたときにロールを使用している場合、削除が失敗する可能性があります。その場合は、数分待ってからオペレーションを再試行してください。

IAM を使用してサービスリンクロールを手動で削除するには

IAM コンソール、CLI、または AWS API AWS を使用して、AWSServiceRoleForAgentRegistryサービスにリンクされたロールを削除します。詳細については、「IAM ユーザーガイド」の「サービスにリンクされたロールの削除」を参照してください。

AWS エージェントレジストリのサービスにリンクされたロールでサポートされているリージョン

AWS エージェントレジストリは、 AWS エージェントレジストリが利用可能なすべてのリージョンで、AWSServiceRoleForAgentRegistryサービスにリンクされたロールの使用をサポートしています。