View a markdown version of this page

사전 조건 - Amazon Bedrock AgentCore

사전 조건

Amazon Bedrock AgentCore 평가를 사용하기 전에 필요한 AWS 권한과 서비스 역할이 구성되어 있는지 확인합니다.

필수 권한

AgentCore 평가 온라인 평가 기능을 사용하려면 다음이 필요합니다.

  • AWS 적절한 IAM 권한이 있는 계정

  • 모델 호출 권한이 있는 Amazon Bedrock 액세스(사용자 지정 평가자를 사용할 때 필요)

  • 평가 결과를 보기 위한 Amazon CloudWatch 액세스

  • CloudWatch에서 트랜잭션 검색 활성화 - 트랜잭션 검색 활성화 참조

  • AWS 에이전트를 계측하는 Distro for OpenTelemetry(ADOT) SDK입니다. AgentCore 관찰성 지침을 사용하여 AgentCore 런타임에서 호스팅되는 에이전트와 다른 곳에서 호스팅되는 에이전트에 대한 관찰성을 구성합니다.

IAM 사용자 권한

평가를 생성하고 관리하려면 IAM 사용자 또는 역할에 다음 권한이 필요합니다.

콘솔 및 API 작업

Amazon Bedrock AgentCore를 사용하려면 BedrockAgentCoreFullAccess AWS 관리형 정책을 IAM 사용자 또는 IAM 역할에 연결할 수 있습니다. 이 정책은 모든 AgentCore 기능에 대한 광범위한 권한을 부여합니다. AgentCore 평가만 사용하는 경우 평가에 필요한 권한만 포함하는 사용자 지정 IAM 정책을 생성하는 것이 좋습니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateEvaluator", "bedrock-agentcore:GetEvaluator", "bedrock-agentcore:ListEvaluators", "bedrock-agentcore:UpdateEvaluator", "bedrock-agentcore:DeleteEvaluator", "bedrock-agentcore:CreateOnlineEvaluationConfig", "bedrock-agentcore:GetOnlineEvaluationConfig", "bedrock-agentcore:ListOnlineEvaluationConfigs", "bedrock-agentcore:UpdateOnlineEvaluationConfig", "bedrock-agentcore:DeleteOnlineEvaluationConfig", "bedrock-agentcore:Evaluate" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/AgentCoreEvaluationRole*", "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:Converse", "bedrock:InvokeModelWithResponseStream", "bedrock:ConverseStream" ], "Resource": [ "arn:aws:bedrock:*::foundation-model/*", "arn:aws:bedrock:*:*:inference-profile/*" ] }, { "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy", "logs:CreateLogGroup" ], "Resource": "*" }, { "Sid": "KMSPermissionsForCMKEvaluators", "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*" } ] }
참고

KMSPermissionsForCMKEvaluators 문은 고객 관리형 KMS 키를 사용하여 사용자 지정 평가자를 암호화하는 경우에만 필요합니다. 자세한 내용은 AgentCore 평가에 대한 저장 데이터 암호화를 참조하세요.

서비스 실행 역할

Amazon Bedrock AgentCore 평가에는 사용자를 대신하여 AWS 리소스에 액세스하려면 사용자 지정 IAM 역할이 필요합니다. 이 역할을 통해 서비스는 다음을 수행할 수 있습니다.

  • 평가를 위해 Amazon Bedrock 모델 호출(사용자 지정 평가자를 사용할 때 필요)

  • Amazon CloudWatch에서 트레이스 읽기

  • Amazon CloudWatch에 평가 결과 쓰기

  • 추적 분석을 위한 로그 인덱싱 구성

IAM 역할을 생성하려면 AgentCore 평가 콘솔, AWS 콘솔 또는 AgentCore CLI를 사용할 수 있습니다.

옵션 1: AgentCore 평가 콘솔 사용

자동 역할 생성을 통해 간소화된 접근 방식을 제공하는 AgentCore 평가 콘솔을 통해 필요한 IAM 역할을 직접 생성할 수 있습니다.

AgentCore Evaluations 콘솔을 사용하여 IAM 역할을 생성하려면

  1. Amazon Bedrock AgentCore 콘솔을 엽니다.

  2. 왼쪽 탐색 창에서 평가를 선택합니다.

  3. 평가 구성 생성을 선택합니다.

  4. 권한 섹션에서 새 서비스 역할 생성 및 사용을 선택하면 콘솔이 자동으로 IAM 역할을 생성합니다.

옵션 2: AgentCore CLI 사용

AgentCore CLI는 프로젝트를 배포할 때 필요한 IAM 역할을 자동으로 생성합니다.

옵션 3: AWS 콘솔 사용

AWS 콘솔을 사용하여 IAM 역할을 수동으로 생성할 수 있습니다. 그러면 역할 구성 및 정책을 완전히 제어할 수 있습니다.

AWS 콘솔을 사용하여 IAM 역할을 생성하려면

  1. IAM 콘솔을 엽니다.

  2. 역할로 이동하여 역할 생성을 선택합니다.

  3. 신뢰할 수 있는 엔터티 유형으로 AWS 서비스 선택

  4. Amazon Bedrock AgentCore가 역할을 수임하도록 허용하는 다음 신뢰 정책을 사용하여 IAM 역할을 생성합니다.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "TrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}", "aws:ResourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:evaluator/*", "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:online-evaluation-config/*" ] } } } ] }
  5. 실행 역할에 다음 권한 정책을 연결합니다.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchLogReadStatement", "Effect": "Allow", "Action": [ "logs:DescribeLogGroups", "logs:GetQueryResults", "logs:StartQuery" ], "Resource": "*" }, { "Sid": "CloudWatchLogWriteStatement", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:{{region}}:{{accountId}}:log-group:/aws/bedrock-agentcore/evaluations/*" }, { "Sid": "CloudWatchIndexPolicyStatement", "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy" ], "Resource": [ "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans", "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans:*" ] }, { "Sid": "BedrockInvokeStatement", "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:InvokeModelWithResponseStream" ], "Resource": [ "arn:aws:bedrock:{{region}}::foundation-model/*", "arn:aws:bedrock:{{region}}:{{accountId}}:inference-profile/*" ] } ] }
    참고

    { { region}} 및 { { accountId}}를 실제 AWS 리전 및 계정 ID로 바꿉니다. 사용자 지정 평가자를 사용하고 BedrockInvokeStatement를 지정한 경우 허용된 모델 IDs.

  6. 역할 이름 지정(예: AgentCoreEvaluationRole)

  7. 역할 검토 및 생성