AgentCore dados de observabilidade de identidade gerados
Este documento descreveu os dados de observabilidade emitidos pelo Bedrock Identity Service AgentCore . Esses dados fornecem visibilidade sobre o desempenho, o uso e a integridade operacional do serviço, permitindo que você monitore as atividades de autorização de seus agentes e cargas de trabalho de IA.
Você pode usar os dados de observabilidade de identidade descritos nesta seção das seguintes formas:
-
Monitore o uso: acompanhe o volume de chamadas da API e os eventos de limitação em todas as identidades de carga de trabalho e provedores de credenciais
-
Rastreie a autorização de entrada: monitore success/failure as taxas das operações de token de acesso à carga de trabalho
-
Analise padrões de acesso a recursos: obtenha informações sobre provedores OAuth2 e padrões de uso de chaves de API por tipo e fluxo de provedor
-
Solucionar problemas: identificar e diagnosticar erros por tipo, operação e recurso
-
Planejamento de capacidade: use métricas para entender os padrões de uso e planejar a escalabilidade
Essas métricas podem ser visualizadas no CloudWatch console da Amazon, recuperadas por meio da CloudWatch API da Amazon ou incorporadas aos CloudWatch painéis e alarmes da Amazon para monitoramento proativo.
Tópicos
Métricas de uso, autorização e acesso a recursos
A referência de dimensões a seguir se aplica às métricas descritas nesta seção:
-
WorkloadIdentity: o nome da identidade da carga de trabalho que faz a solicitação.
-
WorkloadIdentityDirectory: o diretório que contém a identidade da carga de trabalho (normalmente
default). -
TokenVault: o cofre de tokens que está sendo acessado (normalmente
default). -
ProviderName: o nome do provedor da credencial (por exemplo,
MyGoogleProvider,MySlackProvider). -
FlowType: o tipo de fluxo do OAuth2 (USER_FEDERATION, M2M).
-
ExceptionType: o tipo de erro específico (ValidationException, ThrottlingException, etc.)
Métricas de uso
Essas métricas são emitidas no namespace AWS/Usage e rastreiam o uso do serviço no nível da conta. AWS
| Nome da métrica | Dimensões | Description |
|---|---|---|
|
CallCount |
Serviço, tipo, classe, recurso |
Rastreia o número de chamadas feitas para as operações do Identity Service. Isso pode ser usado para cotas de serviço. |
|
ThrottleCount |
Serviço, tipo, classe, recurso |
Rastreia o número de chamadas limitadas para operações do Identity Service. |
Métricas de autorização
Essas métricas são emitidas no Bedrock-AgentCore namespace AWS/e fornecem informações sobre as operações de autenticação e autorização.
| Nome da métrica | Dimensões | Description |
|---|---|---|
|
WorkloadAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, Operação |
Rastreia operações bem-sucedidas de busca de token de acesso à carga de trabalho. |
|
WorkloadAccessTokenFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, Operação, ExceptionType |
Rastreia as operações de busca de token de acesso à carga de trabalho que falharam por tipo de exceção. |
|
WorkloadAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, Operação |
Rastreia as operações de busca de tokens de acesso à carga de trabalho limitadas. |
Métricas de acesso a recursos
Essas métricas rastreiam as operações do provedor de credenciais para acessar recursos externos.
| Nome da métrica | Dimensões | Description |
|---|---|---|
|
ResourceAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tipo |
Rastreia operações bem-sucedidas de busca de tokens OAuth2 de provedores de credenciais. |
|
ResourceAccessTokenFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tipo, ExceptionType |
Rastreia as operações de busca de token OAuth2 que falharam por tipo de exceção. |
|
ResourceAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tipo |
Rastreia as operações de busca de token OAuth2 limitadas. |
|
ApiKeyFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Rastreia operações bem-sucedidas de busca de chaves de API. |
|
ApiKeyFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType |
Rastreia operações de busca de chave de API com falha por tipo de exceção. |
|
ApiKeyFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Rastreia as operações de busca de chaves de API limitadas. |
Dados de amplitude fornecidos
Para melhorar a observabilidade, o AgentCore Identity fornece extensões estruturadas que dão visibilidade às operações do serviço de identidade. Para habilitar dados de amplitude, você precisa habilitar a observabilidade em sua identidade de carga de trabalho ou recurso de provedor de credenciais.
Esses dados de extensão estão disponíveis no grupo de CloudWatch registros do Amazon aws/spans Logs. A tabela a seguir define as operações para as quais as extensões são criadas e seus atributos.
As explicações de atributos a seguir se aplicam às informações nas tabelas abaixo:
-
aws.operation.name - o nome da operação que está sendo executada
-
aws.resource.arn - o nome do recurso da Amazon para o recurso de identidade
-
aws.request_id - ID de solicitação exclusivo para a operação
-
aws.account.id - ID da conta do usuário AWS
-
workload.identity.id - o nome da identidade da carga de trabalho
-
workload.identity.directory - o diretório de identidade da carga de trabalho
-
credential.provider.name - nome do provedor de credenciais
-
credential.provider.type - tipo de provedor de credenciais (OAuth2, chave de API)
-
token.vault.name - nome do cofre de tokens
-
oauth2.flow - Tipo de fluxo OAuth2 (USER_FEDERATION, M2M)
-
latency_ms - latência de operação em milissegundos
-
error_type - classificação de erro (acelerador, sistema, usuário, nulo se for bem-sucedido)
-
aws.region - AWS região onde a operação ocorreu
Operações de identidade da carga de trabalho
| Operation | Atributos de amplitude | Description |
|---|---|---|
|
GetWorkloadAccessToken |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Busca o token de acesso à carga de trabalho para autenticação de máquina a máquina |
|
GetWorkloadAccessTokenForJWT |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, emissor, user_sub, aws.region, latency_ms, error_type |
Busca o token de acesso à carga de trabalho usando o token de usuário JWT |
|
GetWorkloadAccessTokenForUserId |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Busca o token de acesso à carga de trabalho para um ID de usuário específico |
Operações de provedores de credenciais
| Operation | Atributos de amplitude | Description |
|---|---|---|
|
GetResourceOAuth2Token |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type |
Busca o token de acesso OAuth2 do provedor de credenciais |
|
GetResourceAPIKey |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type |
Busca a chave de API do provedor de credenciais |
Dados de registro fornecidos
AgentCore O Identity fornece registros estruturados de aplicativos que ajudam você a obter visibilidade das operações do serviço de identidade. Esses dados de registro são fornecidos ao permitir a observabilidade em seus recursos de identidade.
AgentCore pode gerar registros para o Amazon CloudWatch Logs, Amazon S3 ou stream do Amazon Kinesis Firehose. Se você usa um destino de CloudWatch registros, esses registros são armazenados nos registros do aplicativo do seu recurso ou em seu próprio grupo de registros personalizado.
| Tipo de log | Campos de log | Description |
|---|---|---|
|
Registros de aplicativos |
timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operação, request_payload, response_payload |
Registros de aplicativos para operações do Identity Service com campos de rastreamento, cargas úteis de solicitação e resposta |
Explicações do campo de registro:
-
timestamp - carimbo de data/hora Unix do evento de log
-
resource_arn - ARN do recurso de identidade
-
event_timestamp - string de carimbo de data/hora ISO 8601
-
account_id - AWS ID da conta
-
request_id - identificador de solicitação exclusivo
-
trace_id - ID de rastreamento distribuído
-
span_id - identificador de intervalo para a operação
-
service_name - nome do serviço () BedrockAgentCore.Identity
-
operação - nome da operação (GetWorkloadAccessToken, etc.)
-
request_payload - solicita carga
-
response_payload - carga útil de resposta