View a markdown version of this page

AgentCore dados de observabilidade de identidade gerados - Amazon Bedrock AgentCore

AgentCore dados de observabilidade de identidade gerados

Este documento descreveu os dados de observabilidade emitidos pelo Bedrock Identity Service AgentCore . Esses dados fornecem visibilidade sobre o desempenho, o uso e a integridade operacional do serviço, permitindo que você monitore as atividades de autorização de seus agentes e cargas de trabalho de IA.

Você pode usar os dados de observabilidade de identidade descritos nesta seção das seguintes formas:

  • Monitore o uso: acompanhe o volume de chamadas da API e os eventos de limitação em todas as identidades de carga de trabalho e provedores de credenciais

  • Rastreie a autorização de entrada: monitore success/failure as taxas das operações de token de acesso à carga de trabalho

  • Analise padrões de acesso a recursos: obtenha informações sobre provedores OAuth2 e padrões de uso de chaves de API por tipo e fluxo de provedor

  • Solucionar problemas: identificar e diagnosticar erros por tipo, operação e recurso

  • Planejamento de capacidade: use métricas para entender os padrões de uso e planejar a escalabilidade

Essas métricas podem ser visualizadas no CloudWatch console da Amazon, recuperadas por meio da CloudWatch API da Amazon ou incorporadas aos CloudWatch painéis e alarmes da Amazon para monitoramento proativo.

Métricas de uso, autorização e acesso a recursos

A referência de dimensões a seguir se aplica às métricas descritas nesta seção:

  • WorkloadIdentity: o nome da identidade da carga de trabalho que faz a solicitação.

  • WorkloadIdentityDirectory: o diretório que contém a identidade da carga de trabalho (normalmentedefault).

  • TokenVault: o cofre de tokens que está sendo acessado (normalmentedefault).

  • ProviderName: o nome do provedor da credencial (por exemplo,MyGoogleProvider,MySlackProvider).

  • FlowType: o tipo de fluxo do OAuth2 (USER_FEDERATION, M2M).

  • ExceptionType: o tipo de erro específico (ValidationException, ThrottlingException, etc.)

Métricas de uso

Essas métricas são emitidas no namespace AWS/Usage e rastreiam o uso do serviço no nível da conta. AWS

Nome da métrica Dimensões Description

CallCount

Serviço, tipo, classe, recurso

Rastreia o número de chamadas feitas para as operações do Identity Service. Isso pode ser usado para cotas de serviço.

ThrottleCount

Serviço, tipo, classe, recurso

Rastreia o número de chamadas limitadas para operações do Identity Service.

Métricas de autorização

Essas métricas são emitidas no Bedrock-AgentCore namespace AWS/e fornecem informações sobre as operações de autenticação e autorização.

Nome da métrica Dimensões Description

WorkloadAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, Operação

Rastreia operações bem-sucedidas de busca de token de acesso à carga de trabalho.

WorkloadAccessTokenFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, Operação, ExceptionType

Rastreia as operações de busca de token de acesso à carga de trabalho que falharam por tipo de exceção.

WorkloadAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, Operação

Rastreia as operações de busca de tokens de acesso à carga de trabalho limitadas.

Métricas de acesso a recursos

Essas métricas rastreiam as operações do provedor de credenciais para acessar recursos externos.

Nome da métrica Dimensões Description

ResourceAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tipo

Rastreia operações bem-sucedidas de busca de tokens OAuth2 de provedores de credenciais.

ResourceAccessTokenFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tipo, ExceptionType

Rastreia as operações de busca de token OAuth2 que falharam por tipo de exceção.

ResourceAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, Tipo

Rastreia as operações de busca de token OAuth2 limitadas.

ApiKeyFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Rastreia operações bem-sucedidas de busca de chaves de API.

ApiKeyFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType

Rastreia operações de busca de chave de API com falha por tipo de exceção.

ApiKeyFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Rastreia as operações de busca de chaves de API limitadas.

Dados de amplitude fornecidos

Para melhorar a observabilidade, o AgentCore Identity fornece extensões estruturadas que dão visibilidade às operações do serviço de identidade. Para habilitar dados de amplitude, você precisa habilitar a observabilidade em sua identidade de carga de trabalho ou recurso de provedor de credenciais.

Esses dados de extensão estão disponíveis no grupo de CloudWatch registros do Amazon aws/spans Logs. A tabela a seguir define as operações para as quais as extensões são criadas e seus atributos.

As explicações de atributos a seguir se aplicam às informações nas tabelas abaixo:

  • aws.operation.name - o nome da operação que está sendo executada

  • aws.resource.arn - o nome do recurso da Amazon para o recurso de identidade

  • aws.request_id - ID de solicitação exclusivo para a operação

  • aws.account.id - ID da conta do usuário AWS

  • workload.identity.id - o nome da identidade da carga de trabalho

  • workload.identity.directory - o diretório de identidade da carga de trabalho

  • credential.provider.name - nome do provedor de credenciais

  • credential.provider.type - tipo de provedor de credenciais (OAuth2, chave de API)

  • token.vault.name - nome do cofre de tokens

  • oauth2.flow - Tipo de fluxo OAuth2 (USER_FEDERATION, M2M)

  • latency_ms - latência de operação em milissegundos

  • error_type - classificação de erro (acelerador, sistema, usuário, nulo se for bem-sucedido)

  • aws.region - AWS região onde a operação ocorreu

Operações de identidade da carga de trabalho

Operation Atributos de amplitude Description

GetWorkloadAccessToken

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Busca o token de acesso à carga de trabalho para autenticação de máquina a máquina

GetWorkloadAccessTokenForJWT

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, emissor, user_sub, aws.region, latency_ms, error_type

Busca o token de acesso à carga de trabalho usando o token de usuário JWT

GetWorkloadAccessTokenForUserId

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Busca o token de acesso à carga de trabalho para um ID de usuário específico

Operações de provedores de credenciais

Operation Atributos de amplitude Description

GetResourceOAuth2Token

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, credential.provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type

Busca o token de acesso OAuth2 do provedor de credenciais

GetResourceAPIKey

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credential.provider.name, token.vault.name, aws.region, latency_ms, error_type

Busca a chave de API do provedor de credenciais

Dados de registro fornecidos

AgentCore O Identity fornece registros estruturados de aplicativos que ajudam você a obter visibilidade das operações do serviço de identidade. Esses dados de registro são fornecidos ao permitir a observabilidade em seus recursos de identidade.

AgentCore pode gerar registros para o Amazon CloudWatch Logs, Amazon S3 ou stream do Amazon Kinesis Firehose. Se você usa um destino de CloudWatch registros, esses registros são armazenados nos registros do aplicativo do seu recurso ou em seu próprio grupo de registros personalizado.

Tipo de log Campos de log Description

Registros de aplicativos

timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operação, request_payload, response_payload

Registros de aplicativos para operações do Identity Service com campos de rastreamento, cargas úteis de solicitação e resposta

Explicações do campo de registro:

  • timestamp - carimbo de data/hora Unix do evento de log

  • resource_arn - ARN do recurso de identidade

  • event_timestamp - string de carimbo de data/hora ISO 8601

  • account_id - AWS ID da conta

  • request_id - identificador de solicitação exclusivo

  • trace_id - ID de rastreamento distribuído

  • span_id - identificador de intervalo para a operação

  • service_name - nome do serviço () BedrockAgentCore.Identity

  • operação - nome da operação (GetWorkloadAccessToken, etc.)

  • request_payload - solicita carga

  • response_payload - carga útil de resposta