View a markdown version of this page

Amazon Bedrock AgentCore에 서비스 연결 역할 사용 - Amazon Bedrock AgentCore

Amazon Bedrock AgentCore에 서비스 연결 역할 사용

Amazon Bedrock AgentCore는 AWS Identity and Access Management(IAM) 서비스 연결 역할을 사용합니다. 서비스 연결 역할은 AgentCore에 직접 연결된 고유한 유형의 IAM 역할입니다. 서비스 연결 역할은 AgentCore에서 사전 정의하며 서비스가 사용자를 대신하여 다른 AWS 서비스를 호출하는 데 필요한 모든 권한을 포함합니다.

필요한 권한을 수동으로 추가할 필요가 없으므로 서비스 연결 역할을 사용하면 AgentCore를 더 쉽게 사용할 수 있습니다. AgentCore는 서비스 연결 역할의 권한을 정의하며, 달리 정의되지 않은 한 AgentCore만 해당 역할을 수임할 수 있습니다. 정의된 권한에는 신뢰 정책과 권한 정책이 포함되며 이 권한 정책은 다른 IAM 엔터티에 연결할 수 없습니다.

먼저 역할의 관련 리소스를 삭제해야만 역할을 삭제할 수 있습니다. 이렇게 하면 리소스에 대한 액세스 권한을 실수로 제거할 수 없기 때문에 AgentCore 리소스가 보호됩니다.

AgentCore는 다음과 같은 서비스 연결 역할을 사용합니다.

  • AWSServiceRoleForBedrockAgentCoreNetwork - VPC에서 네트워크 인터페이스를 관리합니다.

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity - 에이전트 런타임에 대한 워크로드 자격 증명 액세스 토큰 및 OAuth 자격 증명을 관리합니다.

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork - AgentCore Gateway 프라이빗 연결을 위한 Amazon VPC Lattice 리소스를 관리합니다.

  • AWSServiceRoleForBedrockAgentCoreIdentity - 프라이빗 자격 증명 공급자에 대한 AgentCore 자격 증명 연결을 위해 Amazon VPC Lattice 리소스를 관리합니다.

AgentCore 서비스 연결 역할 권한

네트워크 서비스 연결 역할

AgentCore는 라는 서비스 연결 역할을 사용하여 AgentCoreAWSServiceRoleForBedrockAgentCoreNetwork가 사용자를 대신하여 VPC에서 네트워크 인터페이스를 생성하고 관리할 수 있도록 합니다.

AWSServiceRoleForBedrockAgentCoreNetwork 서비스 연결 역할은 역할을 수임하기 위해 다음 서비스를 신뢰합니다.

  • network.bedrock-agentcore.amazonaws.com

역할 권한 정책은 AgentCore가 지정된 리소스에서 다음 작업을 완료하도록 허용합니다.

BedrockAgentCoreNetworkServiceRolePolicy에서 전체 정책을 볼 수 있습니다.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }

자격 증명 서비스 연결 역할

AgentCore는 라는 서비스 연결 역할을 AWSServiceRoleForBedrockAgentCoreRuntimeIdentity 사용하여 AgentCore가 사용자를 대신하여 워크로드 자격 증명 액세스 토큰 및 OAuth 자격 증명을 관리할 수 있도록 합니다.

AWSServiceRoleForBedrockAgentCoreRuntimeIdentity 서비스 연결 역할은 역할을 수임하기 위해 다음 서비스를 신뢰합니다.

  • runtime-identity.bedrock-agentcore.amazonaws.com

역할 권한 정책은 AgentCore가 지정된 리소스에서 이러한 작업을 완료하도록 허용합니다.

BedrockAgentCoreRuntimeIdentityServiceRolePolicy에서 전체 정책을 볼 수 있습니다.

{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }

이 정책의 변경 사항에 대한 자세한 내용은 AWS 관리형 정책에 대한 AgentCore 업데이트를 참조하세요.

자격 증명 기능 이해

서비스 연결 역할은 AgentCore 런타임 리소스에 대한 OAuth 인증 및 JWT 보유자 토큰 기능을 지원하는 데 사용됩니다. 이 기능을 사용하면 에이전트 런타임이 사용자를 대신하여 워크로드 ID를 안전하게 관리하고 외부 OAuth 공급자에 액세스할 수 있습니다.

자격 증명 관리의 주요 이점

  • 간소화된 권한 관리: 워크로드 자격 증명 액세스를 위해 IAM 정책을 수동으로 구성할 필요가 없습니다.

  • 보안 토큰 관리: OAuth 흐름에 대한 워크로드 액세스 토큰에 대한 보안 액세스를 제공합니다.

  • 사용자 연동: Google Drive, Microsoft Graph 등과 같은 외부 서비스에 액세스하기 위한 3각 OAuth 흐름을 활성화합니다.

  • 자동 프로비저닝: 필요한 경우 서비스 연결 역할이 자동으로 생성됩니다.

자격 증명 관리 작동 방식

OAuth 인증 또는 JWT 보유자 토큰을 사용하여 AgentCore 런타임을 호출하는 경우:

  1. 런타임 생성 중에 JWT 권한 부여자 설정(검색 URL, 허용된 클라이언트, 허용된 대상)을 구성합니다.

  2. AgentCore는 서비스 연결 역할을 자동으로 생성하여 워크로드 자격 증명 권한을 관리합니다.

  3. 런타임은 서비스 연결 역할을 사용하여 JWT 토큰을 워크로드 액세스 토큰과 교환합니다.

  4. 에이전트 코드는 이러한 토큰을 사용하여 외부 OAuth 공급자 및 서비스에 액세스할 수 있습니다.

  5. 모든 토큰 관리는 AgentCore Identity 서비스를 통해 안전하게 처리됩니다.

레거시 접근 방식에서 마이그레이션

기존 에이전트의 경우(2025년 10월 13일 이전에 생성됨)
  • 에이전트 실행 역할에 연결된 수동 IAM 정책을 계속 사용합니다.

  • 자동 마이그레이션 없음 - 기존 동작이 보존됩니다.

새 에이전트의 경우(2025년 10월 13일 또는 그 이후에 생성됨)
  • 서비스 연결 역할 접근 방식 자동 사용

  • 수동 IAM 정책 구성 필요 없음

  • 간소화된 설정 및 관리

서비스 연결 역할은 AgentCore가 에이전트 런타임과 명시적으로 연결된 워크로드 자격 증명 리소스에만 액세스하여 보안 격리 및 명확한 리소스 속성을 유지할 수 있도록 합니다.

구현 세부 정보는 Authenticate and authorize with Inbound Auth and Outbound Auth를 참조하세요.

게이트웨이 서비스 연결 역할

AgentCore는 라는 서비스 연결 역할을 사용하여 AgentCore GatewayAWSServiceRoleForBedrockAgentCoreGatewayNetwork가 사용자를 대신하여 계정에서 Amazon VPC Lattice 리소스를 생성하고 관리할 수 있도록 합니다. 이 역할은 관리형 프라이빗 엔드포인트로 게이트웨이 대상을 구성하여 AgentCore Gateway가 VPC의 리소스에 대한 프라이빗 연결에 필요한 VPC Lattice 리소스 게이트웨이를 설정할 수 있도록 할 때 사용됩니다.

AWSServiceRoleForBedrockAgentCoreGatewayNetwork 서비스 연결 역할은 역할을 수임하기 위해 다음 서비스를 신뢰합니다.

  • bedrock-agentcore.amazonaws.com

역할 권한 정책은 AgentCore가 지정된 리소스에서 다음 작업을 완료하도록 허용합니다.

BedrockAgentCoreGatewayNetworkServiceRolePolicy에서 전체 정책을 볼 수 있습니다.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }

게이트웨이 관리형 Lattice 기능 이해

서비스 연결 역할은 AgentCore Gateway 대상에 대한 관리형 프라이빗 엔드포인트 기능을 지원하는 데 사용됩니다. 관리형 프라이빗 엔드포인트로 게이트웨이 대상을 생성하면 AgentCore는이 역할을 사용하여 사용자 대신 계정에서 VPC Lattice 리소스 게이트웨이를 생성하고 관리합니다. 이러한 관리형 리소스 게이트웨이를 사용하면 VPC Lattice 리소스를 수동으로 설정할 필요 없이 AgentCore Gateway와 VPC의 리소스 간에 프라이빗 연결이 가능합니다.

Managed Lattice 리소스의 주요 이점

  • 간소화된 설정: VPC Lattice 리소스 게이트웨이를 수동으로 생성하고 구성할 필요가 없습니다.

  • 범위 축소 네트워킹 권한: 애플리케이션 개발자는 자체 IAM 정책에 VPC Lattice 네트워킹 권한이 필요하지 않습니다.

  • 관리형 수명 주기: AgentCore는 생성, 재사용 및 정리를 포함하여 Lattice 리소스의 전체 수명 주기를 관리합니다.

  • 자동 프로비저닝: 관리형 프라이빗 엔드포인트로 게이트웨이 대상을 생성하면 서비스 연결 역할이 자동으로 생성됩니다.

Managed Lattice 리소스의 작동 방식

관리형 프라이빗 엔드포인트를 사용하여 게이트웨이 대상을 생성하는 경우:

  1. managedVpcResource 구성에서 프라이빗 엔드포인트에 대한 VPC, 서브넷 및 선택적 보안 그룹을 지정합니다.

  2. AgentCore는 서비스 연결 역할이 아직 없는 경우 자동으로 생성합니다.

  3. AgentCore는 역할을 사용하여 계정에 태그가 지정된 관리형 VPC Lattice 리소스 게이트웨이를 생성합니다. BedrockAgentCoreGatewayManaged

  4. AgentCore는 프라이빗 연결을 활성화하는 데 필요한 VPC Lattice 리소스를 설정합니다.

  5. 게이트웨이 대상을 삭제하면 AgentCore는 더 이상 사용되지 않는 관리형 Lattice 리소스를 정리합니다.

참고

서비스 연결 역할은 BedrockAgentCoreGatewayManaged 로 태그가 지정된 VPC Lattice 리소스 게이트웨이만 관리할 수 있습니다. 직접 생성하고 관리하는 리소스 게이트웨이는 수정하거나 삭제할 수 없습니다. 게이트웨이 대상에 자체 관리형 Lattice 리소스 옵션을 사용하는 경우이 서비스 연결 역할은 필요하지 않습니다.

Identity Network 서비스 연결 역할

AgentCore는 라는 서비스 연결 역할을 사용하여 AgentCore IdentityAWSServiceRoleForBedrockAgentCoreIdentity가 사용자를 대신하여 계정에서 Amazon VPC Lattice 리소스를 생성하고 관리할 수 있도록 허용합니다. 이 역할은 프라이빗 자격 증명 공급자에 대한 프라이빗 엔드포인트를 구성할 때 사용되며, AgentCore 자격 증명이 VPC의 자격 증명 공급자에 대한 프라이빗 연결에 필요한 VPC Lattice 리소스 게이트웨이를 설정할 수 있도록 합니다.

AWSServiceRoleForBedrockAgentCoreIdentity 서비스 연결 역할은 역할을 수임하기 위해 다음 서비스를 신뢰합니다.

  • identity-network.bedrock-agentcore.amazonaws.com

역할 권한 정책은 AgentCore가 지정된 리소스에서 다음 작업을 완료하도록 허용합니다.

AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy에서 전체 정책을 볼 수 있습니다.

{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }

자격 증명 네트워크 기능 이해

서비스 연결 역할은 AgentCore Identity에 대한 관리형 프라이빗 엔드포인트 기능을 지원하는 데 사용됩니다. 프라이빗 자격 증명 공급자에 대한 프라이빗 엔드포인트를 구성할 때 AgentCore는이 역할을 사용하여 사용자를 대신하여 계정에서 VPC Lattice 리소스 게이트웨이를 생성하고 관리합니다. 이러한 관리형 리소스 게이트웨이를 사용하면 VPC Lattice 리소스를 수동으로 설정할 필요 없이 자체 호스팅 Keycloak, PingFederate 또는 기타 OIDC 호환 권한 부여 서버와 같은 VPC의 자격 증명 공급자와 AgentCore 자격 증명 간의 프라이빗 연결이 가능합니다.

Managed Lattice 리소스의 자격 증명 작동 방식

프라이빗 자격 증명 공급자에 대한 프라이빗 엔드포인트를 구성하는 경우:

  1. managedVpcResource 구성에서 프라이빗 엔드포인트에 대한 VPC, 서브넷 및 선택적 보안 그룹을 지정합니다.

  2. AgentCore는 서비스 연결 역할이 아직 없는 경우 자동으로 생성합니다.

  3. AgentCore는 역할을 사용하여 계정에 태그가 지정된 관리형 VPC Lattice 리소스 게이트웨이를 생성합니다. BedrockAgentCoreIdentityManaged

  4. AgentCore는 자격 증명 공급자에 대한 프라이빗 연결을 활성화하는 데 필요한 VPC Lattice 리소스를 설정합니다.

  5. 프라이빗 엔드포인트 구성을 제거하면 AgentCore는 더 이상 사용되지 않는 관리형 Lattice 리소스를 정리합니다.

참고

서비스 연결 역할은 BedrockAgentCoreIdentityManaged 로 태그가 지정된 VPC Lattice 리소스 게이트웨이만 관리할 수 있습니다. 직접 생성하고 관리하는 리소스 게이트웨이는 수정하거나 삭제할 수 없습니다. 프라이빗 자격 증명 공급자에 자체 관리형 Lattice 리소스 옵션을 사용하는 경우이 서비스 연결 역할은 필요하지 않습니다.

프라이빗 자격 증명 공급자 구성에 대한 자세한 내용은 VPC의 프라이빗 자격 증명 공급자에 연결을 참조하세요.

AgentCore에 대한 서비스 연결 역할 생성

서비스 연결 역할을 수동으로 생성할 필요가 없습니다. AgentCore는 필요할 때 자동으로 생성합니다.

  • 네트워크 서비스 연결 역할: VPC 구성으로 AgentCore 런타임, 코드 해석기 또는 브라우저 리소스를 생성할 때 생성됩니다.

  • 자격 증명 서비스 연결 역할: 2025년 10월 13일 또는 그 이후에 AgentCore 런타임을 생성하거나 업데이트할 때 생성됩니다.

  • 게이트웨이 서비스 연결 역할: 관리형 프라이빗 엔드포인트() 구성으로 AgentCore Gateway 대상을 생성할 때 생성됩니다managedVpcResource.

  • 자격 증명 네트워크 서비스 연결 역할: VPC 호스팅 자격 증명 공급자() 구성에 대한 프라이빗 엔드포인트를 구성할 때 생성됩니다managedVpcResource.

서비스 연결 역할을 삭제한 다음 다시 생성해야 하는 경우 동일한 프로세스를 사용하여 계정에서 역할을 다시 생성할 수 있습니다. 적절한 AgentCore 리소스를 생성하면 AgentCore가 서비스 연결 역할을 다시 생성합니다.

서비스 연결 역할 생성에 필요한 권한

IAM 엔터티(사용자, 그룹, 역할 등)가 서비스 연결 역할을 생성하고 편집하거나 삭제할 수 있도록 권한을 구성할 수 있습니다. IAM 엔터티에는 다음 권한이 있어야 합니다.

네트워크 서비스 연결 역할의 경우

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Identity 서비스 연결 역할의 경우

{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }

Gateway 서비스 연결 역할의 경우

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }

Identity Network 서비스 연결 역할의 경우

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }

이러한 권한은 AWS 관리형 정책 BedrockAgentCoreFullAccess에 이미 포함되어 있습니다.

AgentCore에 대한 서비스 연결 역할 편집

AgentCore에서는 AWSServiceRoleForBedrockAgentCoreNetwork , AWSServiceRoleForBedrockAgentCoreRuntimeIdentity AWSServiceRoleForBedrockAgentCoreGatewayNetwork, 또는 AWSServiceRoleForBedrockAgentCoreIdentity 서비스 연결 역할을 편집할 수 없습니다. 서비스 연결 역할을 생성한 후에는 다양한 개체가 역할을 참조할 수 있기 때문에 역할 이름을 변경할 수 없습니다. 하지만 IAM을 사용하여 역할의 설명을 편집할 수 있습니다. 자세한 내용은 서비스 연결 역할 편집을 참조하세요.

AgentCore에 대한 서비스 연결 역할 삭제

서비스 연결 역할이 필요한 기능 또는 서비스가 더 이상 필요 없는 경우에는 해당 역할을 삭제하는 것이 좋습니다. 따라서 적극적으로 모니터링하거나 유지하지 않는 미사용 엔터티가 없도록 합니다. 그러나 역할을 삭제하려면 먼저 서비스 연결 역할을 사용하는 모든 AgentCore 리소스를 삭제해야 합니다.

  • 네트워크 서비스 연결 역할: VPC 구성을 사용하여 모든 AgentCore 런타임, 코드 해석기 및 브라우저 리소스 삭제

  • 자격 증명 서비스 연결 역할: 모든 AgentCore 런타임 리소스 삭제

  • 게이트웨이 서비스 연결 역할: 관리형 프라이빗 엔드포인트를 사용하는 모든 AgentCore Gateway 대상 삭제( managedVpcResource 구성)

  • Identity Network 서비스 연결 역할: VPC 호스팅 자격 증명 공급자( managedVpcResource 구성)에 대해 관리형 프라이빗 엔드포인트를 사용하는 모든 AgentCore 자격 증명 리소스를 삭제합니다. 여기에는 아웃바운드 OAuth 자격 증명 공급자 및 인바운드 JWT 권한 부여자 구성( AgentCore 런타임 또는 게이트웨이)이 포함됩니다.

서비스 연결 역할 정리

IAM을 사용하여 서비스 연결 역할을 삭제하기 전에 먼저 역할에 활성 세션이 없는지 확인하고 역할에서 사용되는 리소스를 모두 제거해야 합니다.

IAM 콘솔에서 서비스 연결 역할에 활성 세션이 있는지 확인하려면

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/ IAM 콘솔을 엽니다.

  2. IAM 콘솔의 탐색 창에서 역할을 선택한 다음 AWSServiceRoleForBedrockAgentCoreNetwork 역할의 이름(확인란 아님)을 선택합니다.

  3. 선택한 역할의 요약 페이지에서 Access Advisor 탭을 선택합니다.

  4. Access Advisor 탭에서 서비스 연결 역할의 최근 활동을 검토합니다.

참고

AgentCore가 서비스 연결 역할을 사용하고 있는지 확실하지 않은 경우 역할을 삭제해 볼 수 있습니다. 서비스에서 역할을 사용하는 경우에는 삭제가 안 되어 역할이 사용 중인 리전을 볼 수 있습니다. 역할이 사용 중인 경우에는 세션이 종료될 때까지 기다렸다가 역할을 삭제해야 합니다. 서비스 연결 역할에 대한 세션은 취소할 수 없습니다.

서비스 연결 역할을 제거하려면 먼저 적절한 AgentCore 리소스를 삭제해야 합니다.

  • AWSServiceRoleForBedrockAgentCoreNetwork : VPC 구성을 사용하여 모든 AgentCore 런타임, 코드 해석기 및 브라우저 리소스 삭제

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity : 모든 AgentCore 런타임 리소스 삭제

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork : 관리형 프라이빗 엔드포인트를 사용하는 모든 AgentCore Gateway 대상을 삭제합니다. 모든 관리형 대상이 삭제되면 AgentCore는 더 이상 사용되지 않는 관리형 VPC Lattice 리소스 게이트웨이를 릴리스합니다.

  • AWSServiceRoleForBedrockAgentCoreIdentity : VPC 호스팅 자격 증명 공급자에 대해 관리형 프라이빗 엔드포인트를 사용하는 모든 AgentCore 자격 증명 리소스를 삭제합니다. 여기에는 아웃바운드 OAuth 자격 증명 공급자와 managedVpcResource 프라이빗 엔드포인트가 있는 인바운드 JWT 권한 부여자 구성( AgentCore 런타임 또는 게이트웨이)이 포함됩니다. 모든 관리형 프라이빗 엔드포인트 구성이 제거되면 AgentCore는 더 이상 사용되지 않는 관리형 VPC Lattice 리소스 게이트웨이를 릴리스합니다.

수동으로 서비스 연결 역할 삭제

IAM 콘솔, AWS CLI 또는 IAM API를 사용하여 서비스 연결 역할을 삭제합니다. 자세한 내용은 서비스 연결 역할 삭제를 참조하세요.