View a markdown version of this page

AWS 에이전트 레지스트리에 서비스 연결 역할 사용 - Amazon Bedrock AgentCore

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS 에이전트 레지스트리에 서비스 연결 역할 사용

지금 마이그레이션 열기

AWS 에이전트 레지스트리가 새 agent-registry 네임스페이스에서 시작되었습니다. 퍼블릭 미리 보기 bedrock-agentcore 네임스페이스에 대한 지원은 2026년 9월 17일에 중단됩니다. 마이그레이션 지침은 포괄적인 레지스트리 마이그레이션 가이드를 참조하세요.

AWS 에이전트 레지스트리는 AWS Identity and Access Management(IAM) 서비스 연결 역할을 사용합니다. 서비스 연결 역할은 AWS 에이전트 레지스트리에 직접 연결된 고유한 유형의 IAM 역할입니다. 서비스 연결 역할은 AWS 에이전트 레지스트리에서 사전 정의하며 서비스가 사용자를 대신하여 다른 AWS 서비스를 호출하는 데 필요한 모든 권한을 포함합니다.

AWS 에이전트 레지스트리는 AWSServiceRoleForAgentRegistry라는 서비스 연결 역할을 사용합니다. 이 역할은 AWS Agent Registry가 조직의 멤버 계정에서 리소스를 검색하고(자동 감지), 사용자를 대신하여 레지스트리 레코드를 관리하고, 리소스 추적을 위한 AWS Config 구성 레코더를 설정하고, CloudWatch 지표를 게시하는 데 필요한 권한을 제공합니다. 와 연결된 역할 권한 정책의 이름은 AWSServiceRoleForAgentRegistry입니다AWSAgentRegistryServiceRolePolicy. 전체 정책 문서는 AWS 관리형 정책 참조 안내서의 AWSAgentRegistryServiceRolePolicy를 참조하세요.

AWS 에이전트 레지스트리에 대한 서비스 연결 역할 권한

AWS 에이전트 레지스트리는 라는 서비스 연결 역할을 사용AWSServiceRoleForAgentRegistry하므로 AWS 에이전트 레지스트리가 사용자를 대신하여 AWS 서비스를 호출할 수 있습니다.

AWSServiceRoleForAgentRegistry 서비스 연결 역할은 역할을 수임하기 위해 다음 서비스를 신뢰합니다.

  • agent-registry.amazonaws.com

라는 역할 권한 정책은 AWS 에이전트 레지스트리가 다음 작업을 완료하도록 AWSAgentRegistryServiceRolePolicy 허용합니다.

AWS 조직 액세스

AWS Agent Registry는 조직 메타데이터를 읽어 멤버 계정 전반의 리소스 자동 감지를 지원합니다.

  • organizations:DescribeAccount - 조직의 멤버 계정에 대한 세부 정보를 검색합니다.

  • organizations:DescribeOrganization - 조직에 대한 정보를 검색합니다.

  • organizations:ListAccounts - 조직의 모든 계정을 나열합니다.

  • organizations:ListDelegatedAdministrators - 자동 감지에 등록된 위임된 관리자를 식별합니다.

이러한 작업은 모든 리소스(*)에 적용됩니다.

AWS 서비스 연결 역할 생성 구성

AWS 에이전트 레지스트리는 멤버 계정에서 리소스 추적을 위한 구성 레코더를 설정할 때 AWS Config 서비스 연결 역할을 생성합니다.

  • iam:CreateServiceLinkedRole - AWSServiceRoleForConfig 역할을 생성합니다.

이 작업은 리소스로 제한arn:aws:iam::*:role/aws-service-role/config.amazonaws.com/AWSServiceRoleForConfig되며와 iam:AWSServiceName 동일한 조건을 갖습니다config.amazonaws.com.

AWS 구성 레코더 관리

AWS 에이전트 레지스트리는 서비스 연결 구성 레코더를 관리하여 자동 감지를 위해 지원되는 리소스를 추적합니다.

  • config:PutServiceLinkedConfigurationRecorder - 자동 감지를 위해 구성 레코더를 생성하거나 업데이트합니다.

  • config:DeleteServiceLinkedConfigurationRecorder - 자동 감지가 비활성화된 경우 구성 레코더를 제거합니다.

  • config:DescribeConfigurationRecorders - 구성 레코더(읽기 액세스)를 설명합니다.

  • config:DescribeConfigurationRecorderStatus - 구성 레코더의 상태를 확인합니다.

쓰기 작업(Put 및 Delete)은 config:ConfigurationRecorderServicePrincipal 동일한를 조건으로 합니다. 즉agent-registry.amazonaws.com, AWS 에이전트 레지스트리에서 소유한 레코더만 수정할 수 있습니다.

읽기 작업(Describe)은와 일치하는 리소스로 범위가 지정됩니다arn:aws:config:*:*:configuration-recorder/AWSConfigurationRecorderForAgentRegistry*.

레지스트리 레코드 관리

AWS Agent Registry는 멤버 계정에서 리소스가 검색, 변경 또는 삭제될 때 레코드를 생성, 업데이트 및 제거하는 자동 감지의 일부로 레지스트리 레코드를 관리합니다.

  • agent-registry:CreateRegistryRecord - 새로 검색된 리소스에 대한 레코드를 생성합니다.

  • agent-registry:DeleteRegistryRecord - 소스 리소스가 삭제될 때 레코드를 제거합니다.

  • agent-registry:GetRegistryRecord - 레코드를 읽고 현재 상태를 확인합니다.

  • agent-registry:ListRegistryRecords - 레지스트리의 레코드를 나열합니다.

  • agent-registry:UpdateRegistryRecord - 소스 리소스가 변경될 때 레코드를 업데이트합니다.

이러한 작업은 범위가 로 지정arn:aws:agent-registry:*:*:registry/*되고 aws:ResourceAccount 일치를 조건으로 합니다. 즉${aws:PrincipalAccount}, 역할은 동일한 계정이 소유한 레지스트리의 레코드만 관리할 수 있습니다.

CloudWatch Metrics

AWS 에이전트 레지스트리는 모니터링을 위해 운영 지표를 Amazon CloudWatch에 게시합니다.

  • cloudwatch:PutMetricData - CloudWatch에 지표를 게시합니다.

이 작업은 AWS/AgentRegistry 또는 AWS/Usage가 되고 aws:ResourceAccount 일치하는가 cloudwatch:namespace되는 것을 조건으로 합니다${aws:PrincipalAccount}. 역할은 동일한 계정 내의 이러한 특정 네임스페이스에만 지표 데이터를 전송할 수 있습니다.

권한 요약

기능 작업

조직 메타데이터 읽기

organizations:DescribeAccount, organizations:DescribeOrganization, organizations:ListAccounts, organizations:ListDelegatedAdministrators

AWS Config 설정

iam:CreateServiceLinkedRole (Config의 경우), config:PutServiceLinkedConfigurationRecorder, config:DeleteServiceLinkedConfigurationRecorder, config:DescribeConfigurationRecorders, config:DescribeConfigurationRecorderStatus

레지스트리 레코드 관리

agent-registry:CreateRegistryRecord, agent-registry:DeleteRegistryRecord, agent-registry:GetRegistryRecord, agent-registry:ListRegistryRecords, agent-registry:UpdateRegistryRecord

지표 게시

cloudwatch:PutMetricData

IAM 엔터티(사용자, 그룹, 역할 등)가 서비스 연결 역할을 생성하고 편집하거나 삭제할 수 있도록 권한을 구성할 수 있습니다. 자세한 내용은 IAM 사용 설명서의 서비스 연결 역할 권한을 참조하세요.

AWS 에이전트 레지스트리에 대한 서비스 연결 역할 생성

일반적으로 서비스 연결 역할을 수동으로 생성할 필요가 없습니다. AWS 관리 콘솔, AWS CLI 또는 AWS API의 AWS 에이전트 레지스트리에서 레지스트리를 생성하면 AWS 에이전트 레지스트리가 서비스 연결 역할을 생성합니다.

참고

레지스트리를 처음 생성할 때 자격 증명 기반 정책에서 iam:CreateServiceLinkedRole 권한을 부여받아야 합니다.

중요

고객 관리형 키로 암호화된 조직 범위 레지스트리의 경우 호출하기 전에 서비스 연결 역할CreateRegistry이 레지스트리 관리자 계정(일반적으로 위임된 관리자)에 이미 있어야 합니다.이 역할은 해당 호출의 일부로 생성되지 않습니다. 레지스트리 관리자의 KMS 키 정책은 AWSServiceRoleForAgentRegistry 역할 이름을 보안 주체로 지정하고 IAM은 아직 존재하지 않는 보안 주체를 참조하는 모든 키 정책을 거부합니다.

자동 감지를 위해 신뢰할 수 있는 액세스를 활성화하거나(ASLRP를 통해 프로비저닝)를 실행하여 레지스트리 관리자 계정에서 역할을 먼저 생성합니다aws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com.

고객 관리형 키로 암호화된 non-organization-scoped 레지스트리를 포함한 다른 모든 경우 아직 존재하지 않는 경우가 서비스 연결 역할을 CreateRegistry 생성합니다.

관련 설정 단계는 서비스 연결 역할에 대한 정책 설명 및 1단계: 신뢰할 수 있는 액세스 활성화 및 서비스 연결 역할 생성을 참조하세요.

이 서비스 연결 역할을 삭제한 다음 다시 생성해야 하는 경우 동일한 프로세스를 사용하여 계정에서 역할을 다시 생성할 수 있습니다. AWS 에이전트 레지스트리에서 레지스트리를 생성하면 AWS 에이전트 레지스트리가 서비스 연결 역할을 다시 생성합니다.

IAM 콘솔을 사용하여 AWS 에이전트 레지스트리 사용 사례로 서비스 연결 역할을 생성할 수도 있습니다. AWS CLI 또는 AWS API에서 서비스 이름을 사용하여 agent-registry.amazonaws.com 서비스 연결 역할을 생성합니다.

aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"

자세한 내용은 IAM 사용자 설명서의 서비스 연결 역할 생성 섹션을 참조하세요. 이 서비스 연결 역할을 삭제하면 동일한 프로세스를 사용하여 역할을 다시 생성할 수 있습니다.

AWS 에이전트 레지스트리에 대한 서비스 연결 역할 편집

AWS 에이전트 레지스트리에서는 AWSServiceRoleForAgentRegistry 서비스 연결 역할을 편집할 수 없습니다. 서비스 연결 역할을 생성한 후에는 다양한 엔터티가 역할을 참조할 수 있기 때문에 역할 이름을 변경할 수 없습니다.

AWS 에이전트 레지스트리에 대한 서비스 연결 역할 삭제

서비스 연결 역할이 필요한 특성 또는 서비스가 더 이상 필요 없는 경우에는 해당 역할을 삭제하는 것이 좋습니다. 이렇게 하면 적극적으로 모니터링되거나 유지 관리되지 않는 미사용 엔터티가 발생하지 않습니다. 단, 서비스 연결 역할에 대한 리소스를 먼저 정리해야 수동으로 삭제할 수 있습니다.

AWSServiceRoleForAgentRegistry 역할을 삭제하려면 먼저 다음을 수행해야 합니다.

  1. 조직 범위 레지스트리에서 자동 감지를 비활성화합니다.

  2. AWS 에이전트 레지스트리의 모든 레지스트리를 삭제합니다.

중요

레지스트리가 여전히 존재하는 동안 AWSServiceRoleForAgentRegistry 서비스 연결 역할을 삭제하면 자동 감지가 작동을 중지합니다. 새 리소스가 검색되지 않고 기존 레코드가 업데이트되거나 제거되지 않습니다. AWS 에이전트 레지스트리에 대한 CloudWatch 지표도 게시되지 않습니다. 기능을 복원하려면 새 레지스트리를 생성하거나를 실행하여 역할을 다시 생성합니다aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com".

참고

리소스를 삭제하려고 할 때 AWS 에이전트 레지스트리가 역할을 사용하는 경우 삭제에 실패할 수 있습니다. 이 문제가 발생하면 몇 분 기다렸다가 작업을 다시 시도하세요.

IAM을 사용하여 수동으로 서비스 연결 역할을 삭제하려면 다음을 수행하세요.

IAM 콘솔, AWS CLI 또는 AWS API를 사용하여 AWSServiceRoleForAgentRegistry 서비스 연결 역할을 삭제합니다. 자세한 내용은 IAM 사용 설명서의 서비스 연결 역할 삭제를 참조하십시오.

AWS 에이전트 레지스트리 서비스 연결 역할에 지원되는 리전

AWS 에이전트 레지스트리는 AWS 에이전트 레지스트리를 사용할 수 있는 모든 리전에서 AWSServiceRoleForAgentRegistry 서비스 연결 역할 사용을 지원합니다.