View a markdown version of this page

IAM 권한 - Amazon Bedrock AgentCore

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

IAM 권한

지금 마이그레이션 열기

AWS 에이전트 레지스트리가 새 agent-registry 네임스페이스에서 시작되었습니다. 퍼블릭 미리 보기 bedrock-agentcore 네임스페이스에 대한 지원은 2026년 9월 17일에 중단됩니다. 마이그레이션 지침은 포괄적인 레지스트리 마이그레이션 가이드를 참조하세요.

레지스트리 작업

레지스트리를 생성, 관리 또는 사용하려면 AWS 에이전트 레지스트리 관련 작업을 수행할 수 있도록 허용하는 자격 증명 기반 정책을 IAM 자격 증명에 연결합니다. 포괄적인 권한을 위해 AgentRegistryFullAccess 관리형 정책을 사용할 수 있습니다.

보안 및 제어를 강화하기 위해 전체 액세스 정책의 권한을 줄여 사용자 지정 정책을 생성할 수 있습니다.

참고

bedrock-agentcore 네임스페이스에서 아래 나열된 작업은 BedrockAgentCoreFullAccess 관리형 정책의 적용을 받습니다. agent-registry 네임스페이스에서는 새 AgentRegistryFullAccess 관리형 정책이 적용됩니다. 아래 각 표에는 마이그레이션 기간 동안 두 네임스페이스가 모두 표시됩니다. 전체 마이그레이션 매핑은 포괄적인 레지스트리 마이그레이션 가이드를 참조하세요.

레지스트리 컨트롤 플레인 작업

예
AWS Agent Registry namespace
작업 설명 액세스 레벨

agent-registry:CreateRegistry

레지스트리를 생성할 수 있는 권한을 부여합니다.

쓰기

agent-registry:GetRegistry

레지스트리를 가져올 수 있는 권한을 부여합니다.

읽기

agent-registry:UpdateRegistry

레지스트리를 업데이트할 수 있는 권한을 부여합니다.

쓰기

agent-registry:DeleteRegistry

레지스트리를 삭제할 수 있는 권한을 부여합니다.

쓰기

agent-registry:ListRegistries

레지스트리를 나열할 수 있는 권한을 부여합니다.

List

Amazon Bedrock AgentCore namespace (to be deprecated)
작업 설명 액세스 레벨

bedrock-agentcore:CreateRegistry

레지스트리를 생성할 수 있는 권한을 부여합니다.

쓰기

bedrock-agentcore:GetRegistry

레지스트리를 가져올 수 있는 권한을 부여합니다.

읽기

bedrock-agentcore:UpdateRegistry

레지스트리를 업데이트할 수 있는 권한을 부여합니다.

쓰기

bedrock-agentcore:DeleteRegistry

레지스트리를 삭제할 수 있는 권한을 부여합니다.

쓰기

bedrock-agentcore:ListRegistries

레지스트리를 나열할 수 있는 권한을 부여합니다.

List

레지스트리 레코드 컨트롤 플레인 작업

예
AWS Agent Registry namespace
작업 설명 액세스 레벨

agent-registry:CreateRegistryRecord

레지스트리 레코드를 생성할 수 있는 권한을 부여합니다.

쓰기

agent-registry:GetRegistryRecord

레지스트리 레코드를 가져올 수 있는 권한을 부여합니다.

읽기

agent-registry:UpdateRegistryRecord

레지스트리 레코드를 업데이트할 수 있는 권한을 부여합니다.

쓰기

agent-registry:DeleteRegistryRecord

레지스트리 레코드를 삭제할 수 있는 권한을 부여합니다.

쓰기

agent-registry:ListRegistryRecords

레지스트리 레코드를 나열할 수 있는 권한을 부여합니다.

List

agent-registry:SubmitRegistryRecordForApproval

승인을 위해 레지스트리 레코드를 제출할 수 있는 권한을 부여합니다.

쓰기

agent-registry:UpdateRegistryRecordStatus

레지스트리 레코드를 승인, 거부 또는 사용 중단할 수 있는 권한을 부여합니다.

쓰기

Amazon Bedrock AgentCore namespace (to be deprecated)
작업 설명 액세스 레벨

bedrock-agentcore:CreateRegistryRecord

레지스트리 레코드를 생성할 수 있는 권한을 부여합니다.

쓰기

bedrock-agentcore:GetRegistryRecord

레지스트리 레코드를 가져올 수 있는 권한을 부여합니다.

읽기

bedrock-agentcore:UpdateRegistryRecord

레지스트리 레코드를 업데이트할 수 있는 권한을 부여합니다.

쓰기

bedrock-agentcore:DeleteRegistryRecord

레지스트리 레코드를 삭제할 수 있는 권한을 부여합니다.

쓰기

bedrock-agentcore:ListRegistryRecords

레지스트리 레코드를 나열할 수 있는 권한을 부여합니다.

List

bedrock-agentcore:SubmitRegistryRecordForApproval

승인을 위해 레지스트리 레코드를 제출할 수 있는 권한을 부여합니다.

쓰기

bedrock-agentcore:UpdateRegistryRecordStatus

레지스트리 레코드를 승인, 거부 또는 사용 중단할 수 있는 권한을 부여합니다.

쓰기

레지스트리 데이터 영역 작업

예
AWS Agent Registry namespace
작업 설명 액세스 레벨

agent-registry:SearchDiscoverableRegistryRecords

승인된 레지스트리 레코드를 검색할 수 있는 권한을 부여합니다.

읽기

agent-registry:ListDiscoverableRegistryRecords

승인된 레지스트리 레코드를 나열할 수 있는 권한을 부여합니다.

List

agent-registry:GetDiscoverableRegistryRecord

승인된 레지스트리 레코드를 검색할 수 있는 권한을 부여합니다. 또한에 권한을 부여합니다BatchGetDiscoverableRegistryRecord.

읽기

agent-registry:InvokeRegistryMcp

레지스트리 MCP 엔드포인트를 호출할 수 있는 권한을 부여합니다.

읽기

Amazon Bedrock AgentCore namespace (to be deprecated)
작업 설명 액세스 레벨

bedrock-agentcore:SearchRegistryRecords

레지스트리 레코드를 검색할 수 있는 권한을 부여합니다.

읽기

bedrock-agentcore:InvokeRegistryMcp

레지스트리 MCP 엔드포인트를 호출할 수 있는 권한을 부여합니다.

읽기

참고

레지스트리 MCP 엔드포인트를 호출하려면 검색 작업과 InvokeRegistryMcp 작업이 모두 필요합니다. agent-registry 네임스페이스에서 검색 작업은 이고 agent-registry:SearchDiscoverableRegistryRecords네임bedrock-agentcore스페이스에서는 입니다bedrock-agentcore:SearchRegistryRecords.

참고

BatchGetDiscoverableRegistryRecord 에는 자체 IAM 작업이 없습니다. 요청된 각 레코드는에 대해 권한이 부여됩니다agent-registry:GetDiscoverableRegistryRecord. GetDiscoverableRegistryRecord를 사용할 수 있는 권한을 부여합니다BatchGetDiscoverableRegistryRecord.

워크로드 자격 증명 작업(레지스터 수명 주기에 필요)

레지스트리 관리형 워크로드 자격 증명 작업에 필요한 작업은 다음과 같습니다. 이러한 작업은 bedrock-agentcore 네임스페이스를 사용하며 CreateRegistry 및 DeleteRegistry 워크플로 중에 사용자를 대신하여 서비스에 의해 호출됩니다.

작업 설명 액세스 레벨

bedrock-agentcore:CreateWorkloadIdentity

레지스트리에 대한 워크로드 자격 증명을 생성할 수 있는 권한을 부여합니다.

쓰기

bedrock-agentcore:GetWorkloadIdentity

워크로드 자격 증명 세부 정보를 검색할 수 있는 권한을 부여합니다(재시도 시 멱등성에 사용됨).

읽기

bedrock-agentcore:DeleteWorkloadIdentity

레지스트리가 삭제될 때 워크로드 자격 증명을 삭제할 수 있는 권한을 부여합니다.

쓰기

참고

CreateRegistry 워크플로의 멱등성 재시도를 지원하려면 GetWorkloadIdentity 권한이 필요합니다. 이 권한이 없으면 레지스트리 생성을 재시도하면(예: 일시적 장애 후) 워크플로가 기존 워크로드 자격 증명을 확인할 수 없으며 실패합니다.

IAM 서비스 연결 역할 작업(레지스터 수명 주기에 필요)

레지스트리 수명 주기 관리 중에는 다음 작업이 필요합니다. 이 작업은 iam 네임스페이스를 사용하며 CreateRegistry 워크플로 중에 사용자를 대신하여 서비스에 의해 호출됩니다.

작업 설명 액세스 레벨

iam:CreateServiceLinkedRole

AWS 에이전트 레지스트리에 대한 서비스 연결 역할을 생성할 수 있는 권한을 부여합니다.

쓰기

참고

레지스트리가 생성된 후 서비스가 계정에 CloudWatch 지표를 게시할 수 있도록 하려면 레지스트리 생성 중에 CreateServiceLinkedRole 권한이 필요합니다. 이 권한이 없으면 레지스트리 생성이 실패합니다.

레지스트리 리소스 유형

AWS 에이전트 레지스트리에 대해 정의된 리소스 유형은 다음과 같습니다.

예
AWS Agent Registry namespace
리소스 유형 ARN 형식

레지스트리

arn:aws:agent-registry:{region}:{account}:registry/{registryId}

레지스트리 레코드

arn:aws:agent-registry:{region}:{account}:registry/{registryId}/record/{recordId}

Amazon Bedrock AgentCore namespace (to be deprecated)
리소스 유형 ARN 형식

레지스트리

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

레지스트리 레코드

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}