View a markdown version of this page

AWS CloudTrail 통합 - Amazon Bedrock AgentCore

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS CloudTrail 통합

지금 마이그레이션 열기

AWS 에이전트 레지스트리가 새 agent-registry 네임스페이스에서 시작되었습니다. 퍼블릭 미리 보기 bedrock-agentcore 네임스페이스에 대한 지원은 2026년 9월 17일에 중단됩니다. 마이그레이션 지침은 포괄적인 레지스트리 마이그레이션 가이드를 참조하세요.

AWS 에이전트 레지스트리는 사용자, 역할 또는 AWS 서비스가 수행한 작업에 대한 레코드를 제공하는 AWS CloudTrail과 통합됩니다. CloudTrail은 AWS 에이전트 레지스트리에 대한 API 호출을 이벤트로 캡처합니다. 캡처되는 호출에는 AWS 에이전트 레지스트리 콘솔의 호출과 AWS 에이전트 레지스트리 API 작업에 대한 코드 호출이 포함됩니다.

AWS 에이전트 레지스트리는 두 가지 이벤트 범주 로깅을 지원합니다.

  • 관리 이벤트 - 레지스트리 및 레지스트리 레코드(예: , CreateRegistry)를 생성, 구성 및 관리하는 컨트롤 플레인 작업입니다UpdateRegistryRecord. 관리 이벤트는 기본적으로 로깅되므로 수신하기 위해 조치를 취할 필요가 없습니다.

  • 데이터 이벤트 - 레지스트리에서 또는 레지스트리 내에서 수행되는 대용량 데이터 영역 작업(예: 레코드 검색 또는 MCP 호출). 데이터 이벤트는 기본적으로 로깅되지 않습니다. 이를 수신하려면 추적을 생성하고 AWS::AgentRegistry::Registry 리소스 유형에 대한 데이터 이벤트 로깅을 명시적으로 활성화해야 합니다.

AWS 에이전트 레지스트리에 대한 이벤트를 포함하여 AWS 계정에 이벤트를 지속적으로 기록하려면 추적을 생성합니다. CloudTrail은 추적을 사용하여 Amazon S3 버킷으로 로그 파일을 전송할 수 있습니다. 추적을 구성하지 않은 경우에도 CloudTrail 콘솔의 이벤트 기록에서 최신 관리 이벤트를 볼 수 있습니다(데이터 이벤트는 이벤트 기록에 표시되지 않음).

관리 이벤트

관리 이벤트(컨트롤 플레인 이벤트라고도 함)는 레지스트리 및 레지스트리 레코드에 대해 수행된 관리 작업을 표시합니다. 관리 이벤트는 기본적으로 로깅됩니다.

이벤트 소스: agent-registry.amazonaws.com

지원되는 관리 이벤트:

API 작업 readOnly

CreateRegistry

아니요

GetRegistry

예

UpdateRegistry

아니요

DeleteRegistry

아니요

ListRegistries

예

CreateRegistryRecord

아니요

GetRegistryRecord

예

UpdateRegistryRecord

아니요

DeleteRegistryRecord

아니요

ListRegistryRecords

예

SubmitRegistryRecordForApproval

아니요

UpdateRegistryRecordStatus

아니요

name, description, statusReason및 설명자와 같은 고객 자유 텍스트 필드는 로 수정data됩니다HIDDEN_DUE_TO_SECURITY_REASONS. clientToken (보안 암호가 아닌 멱등성 토큰)은 일반 텍스트로 보존됩니다.

샘플 관리 이벤트 - CreateRegistry

{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "CreateRegistry", "eventCategory": "Management", "eventType": "AwsApiCall", "readOnly": false, "managementEvent": true, "awsRegion": "us-east-1", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "requestID": "b2c3d4e5-6789-01bc-def0-EXAMPLE22222", "sourceIPAddress": "192.0.2.1", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-14T20:46:07Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "name": "HIDDEN_DUE_TO_SECURITY_REASONS", "description": "HIDDEN_DUE_TO_SECURITY_REASONS", "clientToken": "12345678-1234-1234-1234-123456789012" }, "responseElements": { "registryArn": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }

데이터 이벤트

데이터 이벤트는 레지스트리에서 또는 레지스트리 내에서 수행되는 리소스 작업에 대한 가시성을 제공합니다. 이러한 작업은 볼륨이 많은 경우가 많습니다. 데이터 이벤트는 기본적으로 로깅되지 않으므로 추적에서 활성화해야 합니다.

이벤트 소스: agent-registry.amazonaws.com

리소스 유형: AWS::AgentRegistry::Registry

지원되는 데이터 이벤트(모두 readOnly):

API 작업 설명

SearchDiscoverableRegistryRecords

검색 가능한 레지스트리 레코드 검색

ListDiscoverableRegistryRecords

레지스트리에서 검색 가능한 레지스트리 레코드 나열

BatchGetDiscoverableRegistryRecord

검색 가능한 여러 레지스트리 레코드 검색

InvokeRegistryMcp

레지스트리에 대한 모델 컨텍스트 프로토콜(MCP) 엔드포인트 호출

참고

CloudTrail의 기본 설정은 관리 이벤트만 로깅하는 것입니다. 계정에 대해 데이터 이벤트가 활성화되어 있는지 확인합니다. 사용 중인 레지스트리는 짧은 시간 내에 많은 수의 이벤트를 생성할 수 있으므로 데이터 이벤트 로깅을 활성화하는 시간을 염두에 두세요.

중요

데이터 이벤트에는 추가 요금이 적용됩니다. 자세한 내용은 AWS 웹 사이트의 AWS CloudTrail 요금을 참조하세요.

샘플 데이터 이벤트 - SearchDiscoverableRegistryRecords

고객 자유 텍스트 필드(searchQuery, filters)는 로 수정됩니다HIDDEN_DUE_TO_SECURITY_REASONS. 이는 읽기 전용 작업이므로 responseElements는 null이고 생략됩니다.

{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "SearchDiscoverableRegistryRecords", "eventCategory": "Data", "eventType": "AwsApiCall", "readOnly": true, "managementEvent": false, "awsRegion": "us-east-1", "eventID": "c3d4e5f6-7890-12cd-ef01-EXAMPLE33333", "requestID": "d4e5f6a7-8901-23de-f012-EXAMPLE44444", "sourceIPAddress": "192.0.2.1", "userAgent": "aws-sdk-java/2.0", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-23T06:16:34Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "searchQuery": "HIDDEN_DUE_TO_SECURITY_REASONS", "registryIds": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"], "filters": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }

AWS 에이전트 레지스트리에 대한 CloudTrail 로깅 활성화

관리 이벤트(설정 필요 없음)

관리 이벤트는 기본적으로 로깅되며 추가 비용 없이 90일 동안 CloudTrail 이벤트 기록에 표시됩니다. 더 오래 유지하거나 Amazon S3에 전달하려면 다음 섹션에 설명된 대로 추적을 생성합니다. 추적에는 기본적으로 관리 이벤트가 포함됩니다.

데이터 이벤트(데이터 이벤트 선택기가 있는 추적 필요)

AWS 에이전트 레지스트리 데이터 이벤트를 로깅하려면 추적을 생성하고(또는 기존 추적을 편집하고) AWS::AgentRegistry::Registry 리소스 유형에 대한 데이터 이벤트 선택기를 추가합니다.

콘솔 사용

  1. AWS CloudTrail 콘솔을 엽니다.

  2. 탐색 창에서 추적을 선택한 다음 추적 생성을 선택합니다(또는 기존 추적 및 편집을 선택합니다).

  3. 추적 이름을 입력하고 로그 전송을 위한 S3 버킷을 선택하거나 생성합니다. 다른 추적 설정을 선택한 후 다음을 선택합니다.

  4. 이벤트에서 데이터 이벤트를 선택합니다.

  5. 데이터 이벤트 유형의 경우 드롭다운에서 AWS 에이전트 레지스트리를 선택합니다.

  6. 로그 선택기 템플릿을 선택합니다.

    • 모든 이벤트를 로깅하여 모든 데이터 이벤트를 기록하거나

    • readOnly, eventName또는 같은 속성을 기준으로 필터링하도록 사용자 지정resources.ARN(예: 특정 레지스트리만 로깅).

  7. 다음을 선택하고 설정을 검토한 후 추적 생성(또는 변경 사항 저장)을 선택합니다.

추적이 생성되면 AWS 에이전트 레지스트리 데이터 이벤트가 S3 버킷으로 전송됩니다.

AWS CLI 사용

추적을 생성한 다음(아직 없는 경우) AWS::AgentRegistry::Registry 리소스 유형에 대한 고급 이벤트 선택기를 연결합니다.

참고

로그 전송에 사용하는 Amazon S3 버킷에는 CloudTrail에 로그 파일을 쓸 수 있는 권한을 부여하는 버킷 정책이 있어야 합니다. CloudTrail 콘솔을 통해 생성되지 않은 버킷을 지정하는 경우이 정책을 직접 연결해야 합니다. 자세한 내용은 CloudTrail 사용 설명서의 CloudTrail에 대한 Amazon S3 버킷 정책 및 AWS CLI를 사용하여 추적 생성을 참조하세요. AWS CloudTrail

# 1. Create a trail (skip if you already have one; the S3 bucket must already have the # CloudTrail bucket policy attached — see the note above) aws cloudtrail create-trail \ --name my-agent-registry-trail \ --s3-bucket-name my-cloudtrail-bucket # 2. Log all Agent Registry data events aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log all Agent Registry data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] } ] } ]' # 3. Start logging aws cloudtrail start-logging --name my-agent-registry-trail

로깅하는 이벤트의 범위를 좁히려면 필드 선택기를 더 추가합니다. 예를 들어 특정 레지스트리만 로깅하려면:

aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log data events for one registry", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] }, { "Field": "resources.ARN", "Equals": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"] } ] } ]'