As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Pré-requisitos
A migração já está aberta
AWS O Agent Registry foi lançado com o novo agent-registry namespace. O suporte para o bedrock-agentcore namespace de visualização pública será descontinuado em 17 de setembro de 2026. Para obter instruções de migração, consulte Guia abrangente de migração de registro.
Antes de usar o AWS Agent Registry, preencha os seguintes pré-requisitos.
AWS conta e credenciais
Você precisa de uma AWS conta com as credenciais configuradas. Para configurar credenciais, instale e use a interface de linha de AWS comando seguindo as etapas em Introdução à AWS CLI.
# Verify installation
aws --version # Should show version 2.
Python e AWS SDK
Para acessar suas AWS credenciais e configurá-las para uso com SDKs, siga as etapas em Usando o IAM Identity Center para autenticar AWS SDK e ferramentas. Se você planeja usar o SDK do AWS Python (Boto3) para interagir com AWS o Agent Registry de forma programática:
-
Instale o Python 3.10+.
-
Instale o AWS SDK: pip install boto3
-
Verifique se suas credenciais estão configuradas: aws sts get-caller-identity
Consulte o AWS Builder Tools para obter mais informações sobre como configurar e usar o AWS SDK.
Permissões do IAM
Configure as permissões do IAM com base na persona que corresponde à sua função. A lista completa de permissões do IAM para registro pode ser encontrada em Permissões do IAM.
Permissões de administrador
Para administradores que gerenciam todo o ciclo de vida de registros, registros e registros /deprecate: approve/reject
exemplo
- AWS Agent Registry namespace
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Sid": "AllowCreatingAndListingRegistries",
"Effect": "Allow",
"Action":
[
"agent-registry:CreateRegistry",
"agent-registry:ListRegistries"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:*"
]
},
{
"Sid": "AllowGetUpdateDeleteRegistry",
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistry",
"agent-registry:UpdateRegistry",
"agent-registry:DeleteRegistry"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Sid": "AllowCreatingAndListingRecords",
"Effect": "Allow",
"Action":
[
"agent-registry:CreateRegistryRecord",
"agent-registry:ListRegistryRecords"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Sid": "AllowRecordLevelOperations",
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistryRecord",
"agent-registry:UpdateRegistryRecord",
"agent-registry:DeleteRegistryRecord",
"agent-registry:SubmitRegistryRecordForApproval"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AllowApproveRejectDeprecateRecords",
"Effect": "Allow",
"Action":
[
"agent-registry:UpdateRegistryRecordStatus"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AdditionalPermissionForRegistryManagedWorkloadIdentity",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:*WorkloadIdentity"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/default/*"
]
},
{
"Sid": "AllowPermissionForCreatingServiceLinkedRole",
"Effect": "Allow",
"Action":
[
"iam:CreateServiceLinkedRole"
],
"Resource":
[
"arn:aws:iam::*:role/aws-service-role/agent-registry.amazonaws.com/AWSServiceRoleForAgentRegistry"
],
"Condition":
{
"StringLike": { "iam:AWSServiceName": "agent-registry.amazonaws.com" }
}
}
]
}
- Amazon Bedrock AgentCore namespace (to be deprecated)
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Sid": "AllowCreatingAndListingRegistries",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:CreateRegistry",
"bedrock-agentcore:ListRegistries"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:*"
]
},
{
"Sid": "AllowGetUpdateDeleteRegistry",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistry",
"bedrock-agentcore:UpdateRegistry",
"bedrock-agentcore:DeleteRegistry"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Sid": "AllowCreatingAndListingRecords",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:CreateRegistryRecord",
"bedrock-agentcore:ListRegistryRecords"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Sid": "AllowRecordLevelOperations",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistryRecord",
"bedrock-agentcore:UpdateRegistryRecord",
"bedrock-agentcore:DeleteRegistryRecord",
"bedrock-agentcore:SubmitRegistryRecordForApproval"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AllowApproveRejectDeprecateRecords",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:UpdateRegistryRecordStatus"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AdditionalPermissionForRegistryManagedWorkloadIdentity",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:*WorkloadIdentity"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/default/*"
]
},
{
"Sid": "AllowPermissionForCreatingServiceLinkedRole",
"Effect": "Allow",
"Action":
[
"iam:CreateServiceLinkedRole"
],
"Resource":
[
"arn:aws:iam::*:role/aws-service-role/agent-registry.amazonaws.com/AWSServiceRoleForAgentRegistry"
],
"Condition":
{
"StringLike": { "iam:AWSServiceName": "agent-registry.amazonaws.com" }
}
}
]
}
Permissões de curador/aprovador
Para curadores que revisam e approve/reject registram, mas não realizam operações administrativas:
exemplo
- AWS Agent Registry namespace
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"agent-registry:ListRegistries"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistry"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:ListRegistryRecords"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistryRecord"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*/record/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:UpdateRegistryRecordStatus"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*/record/*"
]
}
]
}
- Amazon Bedrock AgentCore namespace (to be deprecated)
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:ListRegistries"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistry"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:ListRegistryRecords"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistryRecord"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:UpdateRegistryRecordStatus"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*"
]
}
]
}
Permissões do editor
Para editores que enviam servidores, agentes ou outros recursos do MCP ao registro:
As três declarações relacionadas à sincronização (AllowWorkloadIdentityForSynchronization,AllowGetResourceOauth2TokenForOauthBasedSynchronization,AllowPassRoleForIamBasedSynchronization) autorizam a identidade da carga de trabalho e os recursos do provedor de credenciais OAuth gerenciados pela Identity. AgentCore Esses recursos permanecem intencionalmente sob o bedrock-agentcore namespace, portanto, suas ações, ARNs e serviços principais não são alterados.
Escale a AllowGetResourceOauth2TokenForOauthBasedSynchronization declaração para o ARN específico do provedor de credenciais OAuth cujo token de acesso essa identidade precisa. Evite curingas no segmento de provedores do ARN — padrões como token-vault/
ou token-vault/default/oauth2credentialprovider/ conceda acesso a cada provedor de credenciais OAuth na conta, o que pode permitir o acesso a credenciais entre equipes. Siga o princípio do menor privilégio ao nomear o provedor específico no Resource campo, por exemplo. arn:aws:bedrock-agentcore:<region>:<account>:token-vault/default/oauth2credentialprovider/<oauthProviderName>
exemplo
- AWS Agent Registry namespace
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"agent-registry:ListRegistries"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistry"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:CreateRegistryRecord",
"agent-registry:ListRegistryRecords"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistryRecord",
"agent-registry:UpdateRegistryRecord",
"agent-registry:DeleteRegistryRecord",
"agent-registry:SubmitRegistryRecordForApproval"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AllowWorkloadIdentityForSynchronization",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetWorkloadAccessToken"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/*"
]
},
{
"Sid": "AllowGetResourceOauth2TokenForOauthBasedSynchronization",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetResourceOauth2Token"
],
"Resource":
[
"arn:aws:bedrock-agentcore:<region>:<account>:token-vault/default/oauth2credentialprovider/<oauthProviderName>"
]
},
{
"Sid": "AllowPassRoleForIamBasedSynchronization",
"Effect": "Allow",
"Action":
[
"iam:PassRole"
],
"Resource":
[
"arn:aws:iam::<account>:role/<your-sync-role-name>"
],
"Condition":
{
"StringEquals":
{
"iam:PassedToService": "bedrock-agentcore.amazonaws.com"
},
"StringLike":
{
"iam:AssociatedResourceARN": "arn:aws:bedrock-agentcore:<region>:<account>:registry/*/record/*"
}
}
}
]
}
- Amazon Bedrock AgentCore namespace (to be deprecated)
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:ListRegistries"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistry"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:CreateRegistryRecord",
"bedrock-agentcore:ListRegistryRecords"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistryRecord",
"bedrock-agentcore:UpdateRegistryRecord",
"bedrock-agentcore:DeleteRegistryRecord",
"bedrock-agentcore:SubmitRegistryRecordForApproval"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*/record/*"
]
},
{
"Sid": "AllowWorkloadIdentityForSynchronization",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetWorkloadAccessToken"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:workload-identity-directory/*"
]
},
{
"Sid": "AllowGetResourceOauth2TokenForOauthBasedSynchronization",
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetResourceOauth2Token"
],
"Resource":
[
"arn:aws:bedrock-agentcore:<region>:<account>:token-vault/default/oauth2credentialprovider/<oauthProviderName>"
]
},
{
"Sid": "AllowPassRoleForIamBasedSynchronization",
"Effect": "Allow",
"Action":
[
"iam:PassRole"
],
"Resource":
[
"arn:aws:iam::<account>:role/<your-sync-role-name>"
],
"Condition":
{
"StringEquals":
{
"iam:PassedToService": "bedrock-agentcore.amazonaws.com"
},
"StringLike":
{
"iam:AssociatedResourceARN": "arn:aws:bedrock-agentcore:<region>:<account>:registry/*/record/*"
}
}
}
]
}
Permissões do consumidor
Para consumidores que pesquisam e usam recursos aprovados:
exemplo
- AWS Agent Registry namespace
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"agent-registry:ListRegistries"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:GetRegistry"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"agent-registry:SearchDiscoverableRegistryRecords",
"agent-registry:ListDiscoverableRegistryRecords",
"agent-registry:GetDiscoverableRegistryRecord",
"agent-registry:InvokeRegistryMcp"
],
"Resource":
[
"arn:aws:agent-registry:*:<account>:registry/*"
]
}
]
}
- Amazon Bedrock AgentCore namespace (to be deprecated)
-
{
"Version": "2012-10-17",
"Statement":
[
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:ListRegistries"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:GetRegistry"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
},
{
"Effect": "Allow",
"Action":
[
"bedrock-agentcore:SearchRegistryRecords",
"bedrock-agentcore:InvokeRegistryMcp"
],
"Resource":
[
"arn:aws:bedrock-agentcore:*:<account>:registry/*"
]
}
]
}
Por exemplo, políticas do IAM, consulte Gerenciamento de identidade e acesso para o Amazon Bedrock AgentCore.
(Opcional) Provedor de identidade para autorização do JWT
Se você planeja usar a autorização do JWT para identidade de entrada (para permitir que os consumidores pesquisem o registro usando Non-IAM identidades), configure o Amazon Cognito ou seu próprio provedor de identidade antes de criar o registro:
-
Crie um grupo de usuários do Cognito (ou use seu provedor de identidade existente)
-
Registre um cliente de aplicativo e anote o ID do cliente
-
Crie um usuário de teste com nome de usuário e senha
Para obter instruções detalhadas, consulte Configurar o autorizador JWT de entrada.