As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Permissões do IAM
A migração já está aberta
AWS O Agent Registry foi lançado com o novo agent-registry namespace. O suporte para o bedrock-agentcore namespace de visualização pública será descontinuado em 17 de setembro de 2026. Para obter instruções de migração, consulte Guia abrangente de migração de registro.
Ações de registro
Para criar, gerenciar ou usar registros, anexe uma política baseada em identidade à sua identidade do IAM que permita que ela execute ações AWS do agente. Registry-related Para obter permissões abrangentes, você pode usar a política AgentRegistryFullAccess gerenciada.
Para maior segurança e controle, você pode criar sua própria política personalizada reduzindo as permissões na política de acesso total.
nota
No bedrock-agentcore namespace, as ações listadas abaixo são cobertas pela política BedrockAgentCoreFullAccess gerenciada. No agent-registry namespace, eles são cobertos pela nova política AgentRegistryFullAccess gerenciada. Cada tabela abaixo mostra os dois namespaces durante a janela de migração. Para obter o mapeamento completo da migração, consulte o guia abrangente de migração de registros.
Ações do plano de controle de registro
exemplo
Ações do plano de controle de registros de registro
exemplo
Ações do plano de dados do registro
exemplo
nota
Para invocar o endpoint MCP do registro, você precisa da ação de pesquisa e da ação. InvokeRegistryMcp No agent-registry namespace, a ação de pesquisa éagent-registry:SearchDiscoverableRegistryRecords; no bedrock-agentcore namespace, é. bedrock-agentcore:SearchRegistryRecords
nota
BatchGetDiscoverableRegistryRecordnão tem sua própria ação do IAM. Cada registro solicitado é autorizado contraagent-registry:GetDiscoverableRegistryRecord. GetDiscoverableRegistryRecordConcessão de usoBatchGetDiscoverableRegistryRecord.
Ações de identidade da carga de trabalho (necessárias para o ciclo de vida do registro)
As ações a seguir são necessárias para operações de identidade de carga de trabalho gerenciadas pelo registro. Essas ações usam o bedrock-agentcore namespace e são chamadas pelo serviço em seu nome durante CreateRegistry os fluxos de trabalho. DeleteRegistry
| Ação | Description | Nível de acesso |
|---|---|---|
|
|
Concede permissão para criar uma identidade de carga de trabalho para um registro |
Gravar |
|
|
Concede permissão para recuperar detalhes de identidade da carga de trabalho (usados para idempotência na nova tentativa) |
Ler |
|
|
Concede permissão para excluir uma identidade de carga de trabalho quando um registro é excluído |
Gravar |
nota
A GetWorkloadIdentity permissão é necessária para dar suporte a novas tentativas idempotentes do fluxo de trabalho. CreateRegistry Sem essa permissão, se a criação de um registro for repetida (por exemplo, após uma falha transitória), o fluxo de trabalho não poderá verificar a identidade da carga de trabalho existente e falhará.
Ações de função vinculadas ao serviço do IAM (necessárias para o ciclo de vida do registro)
A ação a seguir é necessária durante o gerenciamento do ciclo de vida do registro. Essa ação usa o iam namespace e é chamada pelo serviço em seu nome durante o CreateRegistry fluxo de trabalho.
| Ação | Description | Nível de acesso |
|---|---|---|
|
|
Concede permissão para criar a função vinculada ao serviço para AWS o Agent Registry |
Gravar |
nota
A CreateServiceLinkedRole permissão é necessária durante a criação do registro para permitir que o serviço publique CloudWatch métricas em sua conta após a criação do registro. Sem essa permissão, a criação do registro falhará.
Tipos de recursos de registro
Os seguintes tipos de recursos são definidos para o AWS Agent Registry: