

# Permissões do IAM
<a name="registry-iam-permissions"></a>

**Próxima migração de namespace**  
 AWS O Agent Registry está atualmente em versão prévia pública sob o namespace bedrock-agentcore. A partir de 6 de agosto de 2026, o serviço passa para o namespace de registro do agente. Se você usa o AWS Agent Registry, deve atualizar seus endpoints, políticas do IAM, clientes SDK, scripts de CLI e dados de registro. Para obter mais informações sobre a migração da versão prévia pública, consulte o [guia abrangente de migração do registro](registry-faq.md).

## Ações de registro
<a name="registry-iam-actions"></a>

Para que uma identidade possa criar, gerenciar ou usar registros, você precisa anexar uma política baseada em identidade à identidade do IAM para permitir que ela execute ações do [Amazon](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazonbedrockagentcore.html) Bedrock. AgentCore-related Para obter permissões abrangentes, você pode usar a política [BedrockAgentCoreFullAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/BedrockAgentCoreFullAccess.html)gerenciada.

Para maior segurança e controle, você pode criar sua própria política personalizada reduzindo as permissões na política de acesso total.

## Ações do plano de controle do registro
<a name="registry-iam-control-plane"></a>


| Ação | Description | Nível de acesso | 
| --- | --- | --- | 
|  `bedrock-agentcore:CreateRegistry`  | Concede permissão para criar um registro | Gravar | 
|  `bedrock-agentcore:GetRegistry`  | Concede permissão para obter um registro | Ler | 
|  `bedrock-agentcore:UpdateRegistry`  | Concede permissão para atualizar um registro | Gravar | 
|  `bedrock-agentcore:DeleteRegistry`  | Concede permissão para excluir um registro | Gravar | 
|  `bedrock-agentcore:ListRegistries`  | Concede permissão para listar registros | Lista | 

## Ações do plano de controle de registros de registro
<a name="registry-iam-record-control-plane"></a>


| Ação | Description | Nível de acesso | 
| --- | --- | --- | 
|  `bedrock-agentcore:CreateRegistryRecord`  | Concede permissão para criar um registro de registro | Gravar | 
|  `bedrock-agentcore:GetRegistryRecord`  | Concede permissão para obter um registro de registro | Ler | 
|  `bedrock-agentcore:UpdateRegistryRecord`  | Concede permissão para atualizar um registro do registro | Gravar | 
|  `bedrock-agentcore:DeleteRegistryRecord`  | Concede permissão para excluir um registro do registro | Gravar | 
|  `bedrock-agentcore:ListRegistryRecords`  | Concede permissão para listar registros de registro | Lista | 
|  `bedrock-agentcore:SubmitRegistryRecordForApproval`  | Concede permissão para enviar um registro de registro para aprovação | Gravar | 
|  `bedrock-agentcore:UpdateRegistryRecordStatus`  | Concede permissão para aprovar, rejeitar ou descontinuar um registro do registro | Gravar | 

## Ações do plano de dados do registro
<a name="registry-iam-data-plane"></a>


| Ação | Description | Nível de acesso | 
| --- | --- | --- | 
|  `bedrock-agentcore:SearchRegistryRecords`  | Concede permissão para pesquisar registros de registro | Ler | 
|  `bedrock-agentcore:InvokeRegistryMcp`  | Concede permissão para invocar o endpoint MCP do registro | Ler | 

**nota**  
Para invocar o servidor MCP, você precisará de ambas as permissões SearchRegistryRecords e InvokeRegistryMcp do IAM.

## Tipos de recursos de registro
<a name="registry-iam-resource-types"></a>

Os seguintes tipos de recursos são definidos para o AWS Agent Registry:


| Tipo de atributo | Formato ARN | 
| --- | --- | 
| Registro |  `arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}`  | 
| Registro de registro |  `arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}`  | 