View a markdown version of this page

Permissões do IAM - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Permissões do IAM

A migração já está aberta

AWS O Agent Registry foi lançado com o novo agent-registry namespace. O suporte para o bedrock-agentcore namespace de visualização pública será descontinuado em 17 de setembro de 2026. Para obter instruções de migração, consulte Guia abrangente de migração de registro.

Ações de registro

Para criar, gerenciar ou usar registros, anexe uma política baseada em identidade à sua identidade do IAM que permita que ela execute ações AWS do agente. Registry-related Para obter permissões abrangentes, você pode usar a política AgentRegistryFullAccess gerenciada.

Para maior segurança e controle, você pode criar sua própria política personalizada reduzindo as permissões na política de acesso total.

nota

No bedrock-agentcore namespace, as ações listadas abaixo são cobertas pela política BedrockAgentCoreFullAccess gerenciada. No agent-registry namespace, eles são cobertos pela nova política AgentRegistryFullAccess gerenciada. Cada tabela abaixo mostra os dois namespaces durante a janela de migração. Para obter o mapeamento completo da migração, consulte o guia abrangente de migração de registros.

Ações do plano de controle de registro

exemplo
AWS Agent Registry namespace
Ação Description Nível de acesso

agent-registry:CreateRegistry

Concede permissão para criar um registro

Gravar

agent-registry:GetRegistry

Concede permissão para obter um registro

Ler

agent-registry:UpdateRegistry

Concede permissão para atualizar um registro

Gravar

agent-registry:DeleteRegistry

Concede permissão para excluir um registro

Gravar

agent-registry:ListRegistries

Concede permissão para listar registros

Lista

Amazon Bedrock AgentCore namespace (to be deprecated)
Ação Description Nível de acesso

bedrock-agentcore:CreateRegistry

Concede permissão para criar um registro

Gravar

bedrock-agentcore:GetRegistry

Concede permissão para obter um registro

Ler

bedrock-agentcore:UpdateRegistry

Concede permissão para atualizar um registro

Gravar

bedrock-agentcore:DeleteRegistry

Concede permissão para excluir um registro

Gravar

bedrock-agentcore:ListRegistries

Concede permissão para listar registros

Lista

Ações do plano de controle de registros de registro

exemplo
AWS Agent Registry namespace
Ação Description Nível de acesso

agent-registry:CreateRegistryRecord

Concede permissão para criar um registro de registro

Gravar

agent-registry:GetRegistryRecord

Concede permissão para obter um registro de registro

Ler

agent-registry:UpdateRegistryRecord

Concede permissão para atualizar um registro do registro

Gravar

agent-registry:DeleteRegistryRecord

Concede permissão para excluir um registro do registro

Gravar

agent-registry:ListRegistryRecords

Concede permissão para listar registros de registro

Lista

agent-registry:SubmitRegistryRecordForApproval

Concede permissão para enviar um registro de registro para aprovação

Gravar

agent-registry:UpdateRegistryRecordStatus

Concede permissão para aprovar, rejeitar ou descontinuar um registro do registro

Gravar

Amazon Bedrock AgentCore namespace (to be deprecated)
Ação Description Nível de acesso

bedrock-agentcore:CreateRegistryRecord

Concede permissão para criar um registro de registro

Gravar

bedrock-agentcore:GetRegistryRecord

Concede permissão para obter um registro de registro

Ler

bedrock-agentcore:UpdateRegistryRecord

Concede permissão para atualizar um registro do registro

Gravar

bedrock-agentcore:DeleteRegistryRecord

Concede permissão para excluir um registro do registro

Gravar

bedrock-agentcore:ListRegistryRecords

Concede permissão para listar registros de registro

Lista

bedrock-agentcore:SubmitRegistryRecordForApproval

Concede permissão para enviar um registro de registro para aprovação

Gravar

bedrock-agentcore:UpdateRegistryRecordStatus

Concede permissão para aprovar, rejeitar ou descontinuar um registro do registro

Gravar

Ações do plano de dados do registro

exemplo
AWS Agent Registry namespace
Ação Description Nível de acesso

agent-registry:SearchDiscoverableRegistryRecords

Concede permissão para pesquisar registros de registro aprovados

Ler

agent-registry:ListDiscoverableRegistryRecords

Concede permissão para listar registros de registro aprovados

Lista

agent-registry:GetDiscoverableRegistryRecord

Concede permissão para recuperar um registro de registro aprovado. Também autoriza. BatchGetDiscoverableRegistryRecord

Ler

agent-registry:InvokeRegistryMcp

Concede permissão para invocar o endpoint MCP do registro

Ler

Amazon Bedrock AgentCore namespace (to be deprecated)
Ação Description Nível de acesso

bedrock-agentcore:SearchRegistryRecords

Concede permissão para pesquisar registros de registro

Ler

bedrock-agentcore:InvokeRegistryMcp

Concede permissão para invocar o endpoint MCP do registro

Ler

nota

Para invocar o endpoint MCP do registro, você precisa da ação de pesquisa e da ação. InvokeRegistryMcp No agent-registry namespace, a ação de pesquisa éagent-registry:SearchDiscoverableRegistryRecords; no bedrock-agentcore namespace, é. bedrock-agentcore:SearchRegistryRecords

nota

BatchGetDiscoverableRegistryRecordnão tem sua própria ação do IAM. Cada registro solicitado é autorizado contraagent-registry:GetDiscoverableRegistryRecord. GetDiscoverableRegistryRecordConcessão de usoBatchGetDiscoverableRegistryRecord.

Ações de identidade da carga de trabalho (necessárias para o ciclo de vida do registro)

As ações a seguir são necessárias para operações de identidade de carga de trabalho gerenciadas pelo registro. Essas ações usam o bedrock-agentcore namespace e são chamadas pelo serviço em seu nome durante CreateRegistry os fluxos de trabalho. DeleteRegistry

Ação Description Nível de acesso

bedrock-agentcore:CreateWorkloadIdentity

Concede permissão para criar uma identidade de carga de trabalho para um registro

Gravar

bedrock-agentcore:GetWorkloadIdentity

Concede permissão para recuperar detalhes de identidade da carga de trabalho (usados para idempotência na nova tentativa)

Ler

bedrock-agentcore:DeleteWorkloadIdentity

Concede permissão para excluir uma identidade de carga de trabalho quando um registro é excluído

Gravar

nota

A GetWorkloadIdentity permissão é necessária para dar suporte a novas tentativas idempotentes do fluxo de trabalho. CreateRegistry Sem essa permissão, se a criação de um registro for repetida (por exemplo, após uma falha transitória), o fluxo de trabalho não poderá verificar a identidade da carga de trabalho existente e falhará.

Ações de função vinculadas ao serviço do IAM (necessárias para o ciclo de vida do registro)

A ação a seguir é necessária durante o gerenciamento do ciclo de vida do registro. Essa ação usa o iam namespace e é chamada pelo serviço em seu nome durante o CreateRegistry fluxo de trabalho.

Ação Description Nível de acesso

iam:CreateServiceLinkedRole

Concede permissão para criar a função vinculada ao serviço para AWS o Agent Registry

Gravar

nota

A CreateServiceLinkedRole permissão é necessária durante a criação do registro para permitir que o serviço publique CloudWatch métricas em sua conta após a criação do registro. Sem essa permissão, a criação do registro falhará.

Tipos de recursos de registro

Os seguintes tipos de recursos são definidos para o AWS Agent Registry:

exemplo
AWS Agent Registry namespace
Tipo de atributo Formato ARN

Registro

arn:aws:agent-registry:{region}:{account}:registry/{registryId}

Registro de registro

arn:aws:agent-registry:{region}:{account}:registry/{registryId}/record/{recordId}

Amazon Bedrock AgentCore namespace (to be deprecated)
Tipo de atributo Formato ARN

Registro

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

Registro de registro

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}