As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
AgentCore dados de observabilidade de identidade gerados
Este documento descreveu os dados de observabilidade emitidos pelo Bedrock Identity Service AgentCore . Esses dados fornecem visibilidade sobre o desempenho, o uso e a integridade operacional do serviço, permitindo que você monitore as atividades de autorização de seus agentes e cargas de trabalho de IA.
Você pode usar os dados de observabilidade de identidade descritos nesta seção das seguintes maneiras:
-
Monitore o uso: acompanhe o volume de chamadas da API e os eventos de limitação em identidades de carga de trabalho e provedores de credenciais
-
Rastreie a autorização de entrada: monitore success/failure as taxas das operações de token de acesso à carga de trabalho
-
Analise os padrões de acesso a recursos: obtenha informações sobre os provedores do OAuth2 e os padrões de uso de chaves de API por tipo e fluxo de provedor
-
Solucionar problemas: identificar e diagnosticar erros por tipo, operação e recurso
-
Planejamento de capacidade: use métricas para entender os padrões de uso e planejar a escalabilidade
Essas métricas podem ser visualizadas no CloudWatch console da Amazon, recuperadas por meio da CloudWatch API da Amazon ou incorporadas aos CloudWatch painéis e alarmes da Amazon para monitoramento proativo.
Tópicos
Métricas de uso, autorização e acesso a recursos
A referência de dimensões a seguir se aplica às métricas descritas nesta seção:
-
WorkloadIdentity: o nome da identidade da carga de trabalho que faz a solicitação.
-
WorkloadIdentityDirectory: o diretório que contém a identidade da carga de trabalho (normalmente
default). -
TokenVault: o cofre de tokens que está sendo acessado (normalmente
default). -
ProviderName: o nome do provedor de credenciais (por exemplo,
MyGoogleProvider,MySlackProvider). -
FlowType: o tipo de fluxo OAuth2 (USER_FEDERATION, M2M).
-
ExceptionType: o tipo de erro específico (ValidationException, ThrottlingException, etc.)
Métricas de uso
Essas métricas são emitidas no namespace AWS/Usage e rastreiam o uso do serviço no nível da conta. AWS
| Nome da métrica | Dimensões | Description |
|---|---|---|
|
CallCount |
Serviço, tipo, classe, recurso |
Rastreia o número de chamadas feitas para as operações do Identity Service. Isso pode ser usado para cotas de serviço. |
|
ThrottleCount |
Serviço, tipo, classe, recurso |
Rastreia o número de chamadas limitadas para operações do Identity Service. |
Métricas de autorização
Essas métricas são emitidas no Bedrock-AgentCore namespace AWS/e fornecem informações sobre operações de autenticação e autorização.
| Nome da métrica | Dimensões | Description |
|---|---|---|
|
WorkloadAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, Operação |
Rastreia operações bem-sucedidas de busca de tokens de acesso à carga de trabalho. |
|
WorkloadAccessTokenFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, Operação, ExceptionType |
Rastreia as operações de busca do token de acesso à carga de trabalho que falharam por tipo de exceção. |
|
WorkloadAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, Operação |
Rastreia operações limitadas de busca de tokens de acesso à carga de trabalho. |
Métricas de acesso a recursos
Essas métricas rastreiam as operações do provedor de credenciais para acessar recursos externos.
| Nome da métrica | Dimensões | Description |
|---|---|---|
|
ResourceAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tipo |
Rastreia operações bem-sucedidas de busca de tokens do OAuth2 de provedores de credenciais. |
|
ResourceAccessTokenFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tipo, ExceptionType |
Rastreia as operações de busca de token OAuth2 que falharam por tipo de exceção. |
|
ResourceAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tipo |
Rastreia operações de busca de token OAuth2 limitadas. |
|
ApiKeyFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Rastreia operações bem-sucedidas de busca de chaves de API. |
|
ApiKeyFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType |
Rastreia as operações de busca de chaves da API que falharam por tipo de exceção. |
|
ApiKeyFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Rastreia as operações limitadas de busca de chaves da API. |
Dados de abrangência fornecidos
Para melhorar a observabilidade, o AgentCore Identity fornece extensões estruturadas que dão visibilidade às operações de serviços de identidade. Para habilitar dados de abrangência, você precisa habilitar a observabilidade em sua identidade de carga de trabalho ou recurso de provedor de credenciais.
Esses dados de abrangência estão disponíveis no grupo de CloudWatch aws/spans logs do Amazon Logs. A tabela a seguir define as operações para as quais os períodos são criados e seus atributos.
As explicações de atributos a seguir se aplicam às informações nas tabelas abaixo:
-
aws.operation.name - o nome da operação que está sendo executada
-
aws.resource.arn - o nome de recurso da Amazon para o recurso de identidade
-
aws.request_id - ID de solicitação exclusivo para a operação
-
aws.account.id - ID da conta do usuário AWS
-
workload.identity.id - o nome da identidade da carga de trabalho
-
workload.identity.directory - o diretório de identidade da carga de trabalho
-
credential.provider.name - nome do provedor de credenciais
-
credential.provider.type - tipo de provedor de credenciais (OAuth2, chave de API)
-
token.vault.name - nome do cofre de tokens
-
oauth2.flow - Tipo de fluxo OAuth2 (USER_FEDERATION, M2M)
-
latency_ms - latência da operação em milissegundos
-
error_type - classificação de erro (acelerador, sistema, usuário, nulo se for bem-sucedido)
-
aws.region - AWS região onde a operação ocorreu
Operações de identidade de carga de trabalho
| Operation | Atributos de extensão | Description |
|---|---|---|
|
GetWorkloadAccessToken |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Obtém o token de acesso à carga de trabalho para autenticação de máquina a máquina |
|
GetWorkloadAccessTokenForJWT |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, emissor, user_sub, aws.region, latency_ms, error_type |
Obtém o token de acesso à carga de trabalho usando o token de usuário JWT |
|
GetWorkloadAccessTokenForUserId |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Obtém o token de acesso à carga de trabalho para um ID de usuário específico |
Operações do provedor de credenciais
| Operation | Atributos de extensão | Description |
|---|---|---|
|
GetResourceOAuth2Token |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type |
Obtém o token de acesso OAuth2 do provedor de credenciais |
|
GetResourceAPIKey |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type |
Obtém a chave da API do provedor de credenciais |
Dados de registro fornecidos
AgentCore O Identity fornece registros estruturados de aplicativos que ajudam você a obter visibilidade das operações de serviços de identidade. Esses dados de registro são fornecidos ao ativar a observabilidade em seus recursos de identidade.
AgentCore pode enviar registros para o Amazon CloudWatch Logs, Amazon S3 ou stream do Amazon Kinesis Firehose. Se você usa um destino de CloudWatch registros, esses registros são armazenados nos registros do aplicativo do seu recurso ou em seu próprio grupo de registros personalizado.
| Tipo de log | Campos de log | Description |
|---|---|---|
|
Registros de aplicativos |
timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operação, request_payload, response_payload |
Registros de aplicativos para operações do Identity Service com campos de rastreamento, cargas úteis de solicitação e resposta |
Explicações do campo de registro:
-
timestamp - timestamp Unix do evento de log
-
resource_arn - ARN do recurso de identidade
-
event_timestamp - string de carimbo de data/hora ISO 8601
-
account_id - AWS ID da conta
-
request_id - identificador de solicitação exclusivo
-
trace_id - ID de rastreamento distribuído
-
span_id - identificador de extensão para a operação
-
service_name - nome do serviço () BedrockAgentCore.Identity
-
operação - nome da operação (GetWorkloadAccessTokenetc.)
-
request_payload - solicita carga útil
-
response_payload - carga útil de resposta