

# AgentCore에서 생성한 자격 증명 관찰성 데이터
<a name="observability-identity-metrics"></a>

이 문서에서는 Bedrock AgentCore Identity Service에서 내보낸 관찰성 데이터를 설명했습니다. 이 데이터는 서비스의 성능, 사용량 및 운영 상태에 대한 가시성을 제공하여가 AI 에이전트 및 워크로드에 대한 권한 부여 활동을 모니터링할 수 있도록 합니다.

다음 방법으로이 섹션에 설명된 자격 증명 관찰성 데이터를 사용할 수 있습니다.
+ 사용량 모니터링: 워크로드 ID 및 자격 증명 공급자 전반에서 API 호출 볼륨 및 제한 이벤트 추적
+ 인바운드 권한 부여 추적: 워크로드 액세스 토큰 작업에 대한 성공/실패율 모니터링
+ 리소스 액세스 패턴 분석: 공급자 유형 및 흐름별로 OAuth2 공급자 및 API 키 사용 패턴에 대한 인사이트 확보
+ 문제 해결: 유형, 작업 및 리소스별로 오류를 식별하고 진단합니다.
+ 용량 계획: 지표를 사용하여 사용 패턴 이해 및 규모 조정 계획

이러한 지표는 Amazon CloudWatch 콘솔에서 보거나, Amazon CloudWatch API를 통해 검색하거나, 사전 모니터링을 위해 Amazon CloudWatch 대시보드 및 경보에 통합할 수 있습니다.

**Topics**
+ [사용, 권한 부여 및 리소스 액세스 지표](#observability-identity-usage-auth-ra-metrics)
+ [제공된 스팬 데이터](#observability-identity-span-data)
+ [제공된 로그 데이터](#observability-identity-log-data)

## 사용, 권한 부여 및 리소스 액세스 지표
<a name="observability-identity-usage-auth-ra-metrics"></a>

다음 차원 참조는이 섹션에 설명된 지표에 적용됩니다.
+ WorkloadIdentity: 요청하는 워크로드 자격 증명 이름입니다.
+ WorkloadIdentityDirectory: 워크로드 자격 증명이 포함된 디렉터리(일반적으로 `default` ).
+ TokenVault: 액세스 중인 토큰 볼트(일반적으로 `default` ).
+ ProviderName: 자격 증명 공급자의 이름(예: `MyGoogleProvider` , `MySlackProvider` ).
+ FlowType: OAuth2 흐름 유형(USER\_FEDERATION, M2M).
+ ExceptionType: 특정 오류 유형(ValidationException, ThrottlingException 등)

### 사용량 지표
<a name="observability-identity-metrics-usage"></a>

이러한 지표는 AWS/사용 네임스페이스에서 생성되며 AWS 계정 수준에서 서비스 사용량을 추적합니다.


| 지표 이름 | 측정 기준 | 설명 | 
| --- | --- | --- | 
| CallCount | 서비스, 유형, 클래스, 리소스 | Identity Service 작업에 대한 호출 수를 추적합니다. 이는 서비스 할당량에 사용할 수 있습니다. | 
| ThrottleCount | 서비스, 유형, 클래스, 리소스 | Identity Service 작업에 대한 제한된 호출 수를 추적합니다. | 

### 권한 부여 지표
<a name="observability-identity-metrics-authorization"></a>

이러한 지표는 AWS/Bedrock-AgentCore 네임스페이스에서 생성되며 인증 및 권한 부여 작업에 대한 인사이트를 제공합니다.


| 지표 이름 | 측정 기준 | 설명 | 
| --- | --- | --- | 
| WorkloadAccessTokenFetchSuccess | WorkloadIdentity, WorkloadIdentityDirectory, 작업 | 성공적인 워크로드 액세스 토큰 가져오기 작업을 추적합니다. | 
| WorkloadAccessTokenFetchFailures | WorkloadIdentity, WorkloadIdentityDirectory, 작업, ExceptionType | 실패한 워크로드 액세스 토큰 가져오기 작업을 예외 유형별로 추적합니다. | 
| WorkloadAccessTokenFetchThrottles | WorkloadIdentity, WorkloadIdentityDirectory, 작업 | 제한된 워크로드 액세스 토큰 가져오기 작업을 추적합니다. | 

### 리소스 액세스 지표
<a name="observability-identity-resource-access-metrics"></a>

이러한 지표는 외부 리소스에 액세스하기 위한 자격 증명 공급자 작업을 추적합니다.


| 지표 이름 | 측정 기준 | 설명 | 
| --- | --- | --- | 
| ResourceAccessTokenFetchSuccess | WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Type | 자격 증명 공급자로부터 성공적인 OAuth2 토큰 가져오기 작업을 추적합니다. | 
| ResourceAccessTokenFetchFailures | WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Type, ExceptionType | 실패한 OAuth2 토큰 가져오기 작업을 예외 유형별로 추적합니다. | 
| ResourceAccessTokenFetchThrottles | WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Type | 제한된 OAuth2 토큰 가져오기 작업을 추적합니다. | 
| ApiKeyFetchSuccess | WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName | 성공적인 API 키 가져오기 작업을 추적합니다. | 
| ApiKeyFetchFailures | WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType | 예외 유형별로 실패한 API 키 가져오기 작업을 추적합니다. | 
| ApiKeyFetchThrottles | WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName | 제한된 API 키 가져오기 작업을 추적합니다. | 

## 제공된 스팬 데이터
<a name="observability-identity-span-data"></a>

AgentCore Identity는 관찰성을 향상시키기 위해 ID 서비스 작업에 대한 가시성을 제공하는 구조화된 범위를 제공합니다. 스팬 데이터를 활성화하려면 워크로드 자격 증명 또는 자격 증명 공급자 리소스에서 관찰성을 활성화해야 합니다.

이 스팬 데이터는 Amazon CloudWatch Logs aws/spans 로그 그룹에서 사용할 수 있습니다. 다음 표에서는 스팬이 생성되는 작업과 해당 속성을 정의합니다.

다음 속성 설명은 아래 표의 정보에 적용됩니다.
+ aws.operation.name - 수행 중인 작업 이름
+ aws.resource.arn - 자격 증명 리소스의 Amazon 리소스 이름
+ aws.request\_id - 작업에 대한 고유한 요청 ID
+ aws.account.id - 사용자의 AWS 계정 ID
+ workload.identity.id - 워크로드 자격 증명 이름
+ workload.identity.directory - 워크로드 자격 증명 디렉터리
+ credential.provider.name - 자격 증명 공급자의 이름
+ credentials.provider.type - 자격 증명 공급자 유형(OAuth2, API 키)
+ token.vault.name - 토큰 볼트 이름
+ oauth2.flow - OAuth2 흐름 유형(USER\_FEDERATION, M2M)
+ latency\_ms - 밀리초 단위의 작업 지연 시간
+ error\_type - 오류 분류(성공한 경우 스로틀, 시스템, 사용자, null)
+ 작업이 발생한 aws.region - AWS region

 **워크로드 자격 증명 작업** 


| 연산 | 범위 속성 | 설명 | 
| --- | --- | --- | 
| GetWorkloadAccessToken | aws.operation.name, aws.resource.arn, aws.request\_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency\_ms, error\_type | machine-to-machine 인증을 위한 워크로드 액세스 토큰을 가져옵니다. | 
| GetWorkloadAccessTokenForJWT | aws.operation.name, aws.resource.arn, aws.request\_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user\_sub, aws.region, latency\_ms, error\_type | JWT 사용자 토큰을 사용하여 워크로드 액세스 토큰을 가져옵니다. | 
| GetWorkloadAccessTokenForUserId | aws.operation.name, aws.resource.arn, aws.request\_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency\_ms, error\_type | 특정 사용자 ID에 대한 워크로드 액세스 토큰을 가져옵니다. | 

 **자격 증명 공급자 작업** 


| 연산 | 범위 속성 | 설명 | 
| --- | --- | --- | 
| GetResourceOAuth2Token | aws.operation.name, aws.resource.arn, aws.request\_id, aws.account.id, workload.identity.id, credential.provider.name, credentials.provider.type, token.vault.name, oauth2.flow, aws.region, latency\_ms, error\_type | 자격 증명 공급자로부터 OAuth2 액세스 토큰을 가져옵니다. | 
| GetResourceAPIKey | aws.operation.name, aws.resource.arn, aws.request\_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency\_ms, error\_type | 자격 증명 공급자에서 API 키를 가져옵니다. | 

## 제공된 로그 데이터
<a name="observability-identity-log-data"></a>

AgentCore Identity는 ID 서비스 작업에 대한 가시성을 확보하는 데 도움이 되는 구조화된 애플리케이션 로그를 제공합니다. 이 로그 데이터는 자격 증명 리소스에서 관찰성을 활성화할 때 제공됩니다.

AgentCore는 Amazon CloudWatch Logs, Amazon S3 또는 Amazon Kinesis Firehose 스트림에 로그를 출력할 수 있습니다. CloudWatch Logs 대상을 사용하는 경우 이러한 로그는 리소스의 애플리케이션 로그 또는 자체 사용자 지정 로그 그룹에 저장됩니다.


| 로그 유형 | 로그 필드 | 설명 | 
| --- | --- | --- | 
| 애플리케이션 로그 | timestamp, resource\_arn, event\_timestamp, account\_id, request\_id, trace\_id, span\_id, service\_name, operation, request\_payload, response\_payload | 추적 필드, 요청 및 응답 페이로드를 사용하는 Identity Service 작업에 대한 애플리케이션 로그 | 

로그 필드 설명:
+ timestamp - 로그 이벤트의 Unix 타임스탬프
+ resource\_arn - 자격 증명 리소스의 ARN
+ event\_timestamp - ISO 8601 타임스탬프 문자열
+ account\_id - AWS 계정 ID
+ request\_id - 고유 요청 식별자
+ trace\_id - 분산 추적 ID
+ span\_id - 작업의 범위 식별자
+ service\_name - 서비스 이름(BedrockAgentCore.Identity)
+ 작업 - 페이지레이션 이름(GetWorkloadAccessToken 등)
+ request\_payload - 요청 페이로드
+ response\_payload - 응답 페이로드