View a markdown version of this page

AgentCore에서 생성한 자격 증명 관찰성 데이터 - Amazon Bedrock AgentCore

AgentCore에서 생성한 자격 증명 관찰성 데이터

이 문서에서는 Bedrock AgentCore Identity Service에서 내보낸 관찰성 데이터를 설명했습니다. 이 데이터는 서비스의 성능, 사용량 및 운영 상태에 대한 가시성을 제공하여가 AI 에이전트 및 워크로드에 대한 권한 부여 활동을 모니터링할 수 있도록 합니다.

다음 방법으로이 섹션에 설명된 자격 증명 관찰성 데이터를 사용할 수 있습니다.

  • 사용량 모니터링: 워크로드 ID 및 자격 증명 공급자 전반에서 API 호출 볼륨 및 제한 이벤트 추적

  • 인바운드 권한 부여 추적: 워크로드 액세스 토큰 작업에 대한 성공/실패율 모니터링

  • 리소스 액세스 패턴 분석: 공급자 유형 및 흐름별로 OAuth2 공급자 및 API 키 사용 패턴에 대한 인사이트 확보

  • 문제 해결: 유형, 작업 및 리소스별로 오류를 식별하고 진단합니다.

  • 용량 계획: 지표를 사용하여 사용 패턴 이해 및 규모 조정 계획

이러한 지표는 Amazon CloudWatch 콘솔에서 보거나, Amazon CloudWatch API를 통해 검색하거나, 사전 모니터링을 위해 Amazon CloudWatch 대시보드 및 경보에 통합할 수 있습니다.

사용, 권한 부여 및 리소스 액세스 지표

다음 차원 참조는이 섹션에 설명된 지표에 적용됩니다.

  • WorkloadIdentity: 요청하는 워크로드 자격 증명 이름입니다.

  • WorkloadIdentityDirectory: 워크로드 자격 증명이 포함된 디렉터리(일반적으로 default ).

  • TokenVault: 액세스 중인 토큰 볼트(일반적으로 default ).

  • ProviderName: 자격 증명 공급자의 이름(예: MyGoogleProvider , MySlackProvider ).

  • FlowType: OAuth2 흐름 유형(USER_FEDERATION, M2M).

  • ExceptionType: 특정 오류 유형(ValidationException, ThrottlingException 등)

사용량 지표

이러한 지표는 AWS/사용 네임스페이스에서 생성되며 AWS 계정 수준에서 서비스 사용량을 추적합니다.

지표 이름 측정 기준 설명

CallCount

서비스, 유형, 클래스, 리소스

Identity Service 작업에 대한 호출 수를 추적합니다. 이는 서비스 할당량에 사용할 수 있습니다.

ThrottleCount

서비스, 유형, 클래스, 리소스

Identity Service 작업에 대한 제한된 호출 수를 추적합니다.

권한 부여 지표

이러한 지표는 AWS/Bedrock-AgentCore 네임스페이스에서 생성되며 인증 및 권한 부여 작업에 대한 인사이트를 제공합니다.

지표 이름 측정 기준 설명

WorkloadAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, 작업

성공적인 워크로드 액세스 토큰 가져오기 작업을 추적합니다.

WorkloadAccessTokenFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, 작업, ExceptionType

실패한 워크로드 액세스 토큰 가져오기 작업을 예외 유형별로 추적합니다.

WorkloadAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, 작업

제한된 워크로드 액세스 토큰 가져오기 작업을 추적합니다.

리소스 액세스 지표

이러한 지표는 외부 리소스에 액세스하기 위한 자격 증명 공급자 작업을 추적합니다.

지표 이름 측정 기준 설명

ResourceAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Type

자격 증명 공급자로부터 성공적인 OAuth2 토큰 가져오기 작업을 추적합니다.

ResourceAccessTokenFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Type, ExceptionType

실패한 OAuth2 토큰 가져오기 작업을 예외 유형별로 추적합니다.

ResourceAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Type

제한된 OAuth2 토큰 가져오기 작업을 추적합니다.

ApiKeyFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

성공적인 API 키 가져오기 작업을 추적합니다.

ApiKeyFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType

예외 유형별로 실패한 API 키 가져오기 작업을 추적합니다.

ApiKeyFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

제한된 API 키 가져오기 작업을 추적합니다.

제공된 스팬 데이터

AgentCore Identity는 관찰성을 향상시키기 위해 ID 서비스 작업에 대한 가시성을 제공하는 구조화된 범위를 제공합니다. 스팬 데이터를 활성화하려면 워크로드 자격 증명 또는 자격 증명 공급자 리소스에서 관찰성을 활성화해야 합니다.

이 스팬 데이터는 Amazon CloudWatch Logs aws/spans 로그 그룹에서 사용할 수 있습니다. 다음 표에서는 스팬이 생성되는 작업과 해당 속성을 정의합니다.

다음 속성 설명은 아래 표의 정보에 적용됩니다.

  • aws.operation.name - 수행 중인 작업 이름

  • aws.resource.arn - 자격 증명 리소스의 Amazon 리소스 이름

  • aws.request_id - 작업에 대한 고유한 요청 ID

  • aws.account.id - 사용자의 AWS 계정 ID

  • workload.identity.id - 워크로드 자격 증명 이름

  • workload.identity.directory - 워크로드 자격 증명 디렉터리

  • credential.provider.name - 자격 증명 공급자의 이름

  • credentials.provider.type - 자격 증명 공급자 유형(OAuth2, API 키)

  • token.vault.name - 토큰 볼트 이름

  • oauth2.flow - OAuth2 흐름 유형(USER_FEDERATION, M2M)

  • latency_ms - 밀리초 단위의 작업 지연 시간

  • error_type - 오류 분류(성공한 경우 스로틀, 시스템, 사용자, null)

  • 작업이 발생한 aws.region - AWS region

워크로드 자격 증명 작업

연산 범위 속성 설명

GetWorkloadAccessToken

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

machine-to-machine 인증을 위한 워크로드 액세스 토큰을 가져옵니다.

GetWorkloadAccessTokenForJWT

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user_sub, aws.region, latency_ms, error_type

JWT 사용자 토큰을 사용하여 워크로드 액세스 토큰을 가져옵니다.

GetWorkloadAccessTokenForUserId

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

특정 사용자 ID에 대한 워크로드 액세스 토큰을 가져옵니다.

자격 증명 공급자 작업

연산 범위 속성 설명

GetResourceOAuth2Token

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credentials.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type

자격 증명 공급자로부터 OAuth2 액세스 토큰을 가져옵니다.

GetResourceAPIKey

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type

자격 증명 공급자에서 API 키를 가져옵니다.

제공된 로그 데이터

AgentCore Identity는 ID 서비스 작업에 대한 가시성을 확보하는 데 도움이 되는 구조화된 애플리케이션 로그를 제공합니다. 이 로그 데이터는 자격 증명 리소스에서 관찰성을 활성화할 때 제공됩니다.

AgentCore는 Amazon CloudWatch Logs, Amazon S3 또는 Amazon Kinesis Firehose 스트림에 로그를 출력할 수 있습니다. CloudWatch Logs 대상을 사용하는 경우 이러한 로그는 리소스의 애플리케이션 로그 또는 자체 사용자 지정 로그 그룹에 저장됩니다.

로그 유형 로그 필드 설명

애플리케이션 로그

timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload

추적 필드, 요청 및 응답 페이로드를 사용하는 Identity Service 작업에 대한 애플리케이션 로그

로그 필드 설명:

  • timestamp - 로그 이벤트의 Unix 타임스탬프

  • resource_arn - 자격 증명 리소스의 ARN

  • event_timestamp - ISO 8601 타임스탬프 문자열

  • account_id - AWS 계정 ID

  • request_id - 고유 요청 식별자

  • trace_id - 분산 추적 ID

  • span_id - 작업의 범위 식별자

  • service_name - 서비스 이름(BedrockAgentCore.Identity)

  • 작업 - 페이지레이션 이름(GetWorkloadAccessToken 등)

  • request_payload - 요청 페이로드

  • response_payload - 응답 페이로드