View a markdown version of this page

AWS CloudTrail integração - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWS CloudTrail integração

A migração já está aberta

AWS O Agent Registry foi lançado com o novo agent-registry namespace. O suporte para o bedrock-agentcore namespace de visualização pública será descontinuado em 17 de setembro de 2026. Para obter instruções de migração, consulte Guia abrangente de migração de registro.

AWS O Agent Registry é integrado ao AWS CloudTrail, o que fornece um registro das ações tomadas por um usuário, função ou AWS serviço. CloudTrail captura chamadas de API para o AWS Agent Registry como eventos. As chamadas capturadas incluem chamadas do console do AWS Agent Registry e chamadas de código para as operações da API do AWS Agent Registry.

AWS O Agent Registry suporta o registro de duas categorias de eventos:

  • Eventos de gerenciamento — Control-plane operações que criam, configuram e gerenciam registros e registros de registro (por exemplo,CreateRegistry,UpdateRegistryRecord). Os eventos de gerenciamento são registrados por padrão; você não precisa realizar nenhuma ação para recebê-los.

  • Eventos de dados — High-volume operações de plano de dados realizadas em ou dentro de um registro (por exemplo, descobrir registros ou invocar MCP). Os eventos de dados não são registrados por padrão. Para recebê-los, você deve criar uma trilha e habilitar explicitamente o registro de eventos de dados para o tipo de AWS::AgentRegistry::Registry recurso.

Para um registro contínuo de eventos em sua AWS conta, incluindo eventos para o AWS Agent Registry, crie uma trilha. Uma trilha permite CloudTrail entregar arquivos de log para um bucket do Amazon S3. Se você não configurar uma trilha, ainda poderá visualizar os eventos de gerenciamento mais recentes no CloudTrail console em Histórico de eventos (os eventos de dados não aparecem no histórico de eventos).

Eventos de gerenciamento

Os eventos de gerenciamento (também chamados de eventos do plano de controle) mostram as operações de gerenciamento realizadas em registros e registros de registro. Por padrão, os eventos de gerenciamento são registrados em log.

Origem do evento: agent-registry.amazonaws.com

Eventos de gerenciamento suportados:

Operação de API readOnly

CreateRegistry

Não

GetRegistry

Sim

UpdateRegistry

Não

DeleteRegistry

Não

ListRegistries

Sim

CreateRegistryRecord

Não

GetRegistryRecord

Sim

UpdateRegistryRecord

Não

DeleteRegistryRecord

Não

ListRegistryRecords

Sim

SubmitRegistryRecordForApproval

Não

UpdateRegistryRecordStatus

Não

Os campos de texto livre do clientename, como,description, e o descritorstatusReason, data são editados em. HIDDEN_DUE_TO_SECURITY_REASONS O clientToken (um símbolo de idempotência, não um segredo) é preservado em texto não criptografado.

Evento de gerenciamento de amostras — CreateRegistry

{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "CreateRegistry", "eventCategory": "Management", "eventType": "AwsApiCall", "readOnly": false, "managementEvent": true, "awsRegion": "us-east-1", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "requestID": "b2c3d4e5-6789-01bc-def0-EXAMPLE22222", "sourceIPAddress": "192.0.2.1", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-14T20:46:07Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "name": "HIDDEN_DUE_TO_SECURITY_REASONS", "description": "HIDDEN_DUE_TO_SECURITY_REASONS", "clientToken": "12345678-1234-1234-1234-123456789012" }, "responseElements": { "registryArn": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }

Eventos de dados

Os eventos de dados fornecem visibilidade das operações de recursos realizadas em ou dentro de um registro. Essas operações geralmente são de alto volume. Os eventos de dados não são registrados por padrão; você deve habilitá-los em uma trilha.

Origem do evento: agent-registry.amazonaws.com

Tipo de recurso: AWS::AgentRegistry::Registry

Eventos de dados suportados (todos ReadOnly):

Operação de API Description

SearchDiscoverableRegistryRecords

Pesquise registros de registro detectáveis

ListDiscoverableRegistryRecords

Listar registros de registro detectáveis em um registro

BatchGetDiscoverableRegistryRecord

Recupere vários registros de registro detectáveis

InvokeRegistryMcp

Invoque o endpoint do Model Context Protocol (MCP) para um registro

nota

A configuração padrão do CloudTrail é registrar somente eventos de gerenciamento. Verifique se você tem eventos de dados habilitados para sua conta. Como um registro ocupado pode gerar um grande número de eventos em um curto espaço de tempo, lembre-se de quanto tempo você ativa o registro de eventos de dados.

Importante

Há cobranças adicionais para eventos de dados. Para obter mais informações, consulte os AWS CloudTrail preços no AWS site.

Evento de dados de amostra — SearchDiscoverableRegistryRecords

Os campos de texto livre do cliente (searchQuery,filters) são editados para. HIDDEN_DUE_TO_SECURITY_REASONS Como essas são operações somente para leitura, responseElements é nula e é omitida.

{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "SearchDiscoverableRegistryRecords", "eventCategory": "Data", "eventType": "AwsApiCall", "readOnly": true, "managementEvent": false, "awsRegion": "us-east-1", "eventID": "c3d4e5f6-7890-12cd-ef01-EXAMPLE33333", "requestID": "d4e5f6a7-8901-23de-f012-EXAMPLE44444", "sourceIPAddress": "192.0.2.1", "userAgent": "aws-sdk-java/2.0", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-23T06:16:34Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "searchQuery": "HIDDEN_DUE_TO_SECURITY_REASONS", "registryIds": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"], "filters": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }

Habilitando CloudTrail o registro para AWS Registro de agentes

Eventos de gerenciamento (sem necessidade de configuração)

Os eventos de gerenciamento são registrados por padrão e aparecem no histórico de CloudTrail eventos por 90 dias sem custo adicional. Para retê-los por mais tempo ou entregá-los ao Amazon S3, crie uma trilha conforme descrito na próxima seção; as trilhas incluem eventos de gerenciamento por padrão.

Eventos de dados (exigem uma trilha com um seletor de eventos de dados)

Para registrar eventos de dados do AWS Agent Registry, crie uma trilha (ou edite uma existente) e adicione um seletor de eventos de dados para o tipo de AWS::AgentRegistry::Registry recurso.

Utilizar o console

  1. Abra o console do AWS CloudTrail .

  2. No painel de navegação, escolha Trilhas e, em seguida, Criar trilha (ou escolha uma trilha existente e Editar).

  3. Insira um nome de trilha e escolha ou crie um bucket do S3 para entrega de registros. Escolha suas outras configurações de trilha e escolha Avançar.

  4. Em Eventos, selecione Eventos de dados.

  5. Em Tipo de evento de dados, escolha AWS Agent Registry no menu suspenso.

  6. Escolha um modelo de seletor de registros:

    • Registre todos os eventos para registrar todos os eventos de dados, ou

    • Personalizado para filtrar por atributos como readOnlyeventName,, ou resources.ARN (por exemplo, para registrar somente um registro específico).

  7. Escolha Avançar, revise suas configurações e escolha Criar trilha (ou Salvar alterações).

Depois que a trilha é criada, os eventos de dados do AWS Agent Registry são entregues ao seu bucket do S3.

Usar o AWS CLI

Crie uma trilha (se você ainda não tiver uma) e anexe um seletor de eventos avançado para o tipo de AWS::AgentRegistry::Registry recurso.

nota

O bucket do Amazon S3 que você usa para entrega de logs deve ter uma política de bucket que conceda CloudTrail permissão para gravar arquivos de log. Se você especificar um bucket que não foi criado por meio do CloudTrail console, você mesmo deverá anexar essa política. Para obter mais informações, consulte a política de bucket do Amazon S3 CloudTrail e Criação de uma trilha com a AWS CLI no Guia do AWS CloudTrail usuário.

# 1. Create a trail (skip if you already have one; the S3 bucket must already have the # CloudTrail bucket policy attached — see the note above) aws cloudtrail create-trail \ --name my-agent-registry-trail \ --s3-bucket-name my-cloudtrail-bucket # 2. Log all Agent Registry data events aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log all Agent Registry data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] } ] } ]' # 3. Start logging aws cloudtrail start-logging --name my-agent-registry-trail

Para restringir os eventos que você registra, adicione mais seletores de campo. Por exemplo, para registrar somente um registro específico:

aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log data events for one registry", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] }, { "Field": "resources.ARN", "Equals": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"] } ] } ]'