View a markdown version of this page

Usando funções vinculadas a serviços para o Amazon Bedrock AgentCore - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Usando funções vinculadas a serviços para o Amazon Bedrock AgentCore

O Amazon Bedrock AgentCore usa funções vinculadas ao serviço AWS Identity and Access Management (IAM). Uma função vinculada a serviços é um tipo exclusivo de função do IAM diretamente vinculada. AgentCore Service-linked as funções são predefinidas AgentCore e incluem todas as permissões que o serviço exige para chamar outros AWS serviços em seu nome.

Uma função vinculada ao serviço AgentCore facilita o uso porque você não precisa adicionar manualmente as permissões necessárias. AgentCore define as permissões de suas funções vinculadas ao serviço e, a menos que seja definido de outra forma, somente AgentCore pode assumir suas funções. As permissões definidas incluem a política de confiança e a política de permissões, que não pode ser anexada a nenhuma outra entidade do IAM.

Você pode excluir os perfis somente depois de primeiro excluir seus recursos relacionados. Isso protege seus AgentCore recursos porque você não pode remover inadvertidamente a permissão para acessar os recursos.

AgentCore usa as seguintes funções vinculadas ao serviço:

  • AWSServiceRoleForBedrockAgentCoreNetwork- Gerencia interfaces de rede em sua VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity- Gerencia os tokens de acesso de identidade da carga de trabalho e as credenciais do OAuth para os tempos de execução do agente

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork- Gerencia os recursos do Amazon VPC Lattice para conectividade privada do AgentCore Gateway

  • AWSServiceRoleForBedrockAgentCoreIdentity- Gerencia os recursos do Amazon VPC Lattice para conectividade de AgentCore identidade com provedores de identidade privados

  • AWSServiceRoleForBedrockAgentCoreRuntimeInstances- Limpa os recursos computacionais que um provedor de capacidade cria para o tipo de computação Instâncias

AgentCore permissões de função vinculadas ao serviço

Função vinculada ao serviço de rede

AgentCore usa a função vinculada ao serviço chamada AWSServiceRoleForBedrockAgentCoreNetwork para permitir AgentCore a criação e o gerenciamento de interfaces de rede em sua VPC em seu nome.

O perfil vinculado ao serviço AWSServiceRoleForBedrockAgentCoreNetwork confia nos seguintes serviços para aceitar o perfil:

  • network.bedrock-agentcore.amazonaws.com

A política de permissões de função AgentCore permite concluir as seguintes ações nos recursos especificados:

Você pode ver a política completa em BedrockAgentCoreNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }

Função vinculada ao serviço de identidade

AgentCore usa a função vinculada ao serviço chamada AWSServiceRoleForBedrockAgentCoreRuntimeIdentity para permitir o gerenciamento de tokens de acesso AgentCore à identidade da carga de trabalho e credenciais do OAuth em seu nome.

O perfil vinculado ao serviço AWSServiceRoleForBedrockAgentCoreRuntimeIdentity confia nos seguintes serviços para aceitar o perfil:

  • runtime-identity.bedrock-agentcore.amazonaws.com

A política de permissões de função AgentCore permite concluir essas ações nos recursos especificados.

Você pode ver a política completa em BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }

Para obter informações sobre alterações nessa política, consulte AgentCore as atualizações das políticas AWS gerenciadas.

Entendendo o recurso de identidade

A função vinculada ao serviço é usada para oferecer suporte à autenticação OAuth e aos recursos do token portador do JWT para recursos do Runtime. AgentCore Esse recurso permite que os tempos de execução do agente gerenciem com segurança as identidades das cargas de trabalho e acessem provedores externos de OAuth em nome dos usuários.

Principais benefícios do gerenciamento de identidade

  • Gerenciamento simplificado de permissões: elimina a necessidade de configurar manualmente as políticas do IAM para acesso à identidade da carga de trabalho

  • Gerenciamento seguro de tokens: fornece acesso seguro aos tokens de acesso à carga de trabalho para fluxos OAuth

  • Federação de usuários: permite fluxos OAuth de três etapas para acessar serviços externos como Google Drive, Microsoft Graph etc.

  • Provisionamento automático: a Service-linked função é criada automaticamente quando necessário

Como funciona o gerenciamento de identidades

Quando você invoca um AgentCore Runtime com autenticação OAuth ou tokens portadores do JWT:

  1. Você define as configurações do autorizador JWT (URL de descoberta, clientes permitidos, públicos permitidos) durante a criação do tempo de execução

  2. AgentCore cria automaticamente a função vinculada ao serviço para gerenciar as permissões de identidade da carga de trabalho

  3. O tempo de execução usa a função vinculada ao serviço para trocar tokens JWT por tokens de acesso à carga de trabalho

  4. Seu código de agente pode usar esses tokens para acessar provedores e serviços externos de OAuth

  5. Todo o gerenciamento de tokens é tratado com segurança por meio do serviço de identidade AgentCore

Migração da abordagem legada

Para agentes existentes (criados antes de 13 de outubro de 2025)
  • Continue usando políticas manuais do IAM anexadas à função de execução do agente

  • Sem migração automática - o comportamento existente é preservado

Para novos agentes (criados em ou após 13 de outubro de 2025)
  • Use automaticamente a abordagem de função vinculada ao serviço

  • Nenhuma configuração manual de políticas de IAM é necessária

  • Configuração e gerenciamento simplificados

A função vinculada ao serviço garante que AgentCore você só possa acessar os recursos de identidade da carga de trabalho explicitamente associados aos tempos de execução do seu agente, mantendo o isolamento seguro e a atribuição clara de recursos.

Para obter detalhes da implementação, consulte Autenticar e autorizar com autenticação de entrada e autenticação de saída.

Função vinculada ao serviço do gateway

AgentCore usa a função vinculada ao serviço chamada AWSServiceRoleForBedrockAgentCoreGatewayNetwork para permitir que o AgentCore Gateway crie e gerencie recursos do Amazon VPC Lattice em sua conta em seu nome. Essa função é usada quando você configura um destino de gateway com um endpoint privado gerenciado, permitindo que o AgentCore Gateway configure os gateways de recursos VPC Lattice necessários para conectividade privada com recursos em sua VPC.

O perfil vinculado ao serviço AWSServiceRoleForBedrockAgentCoreGatewayNetwork confia nos seguintes serviços para aceitar o perfil:

  • bedrock-agentcore.amazonaws.com

A política de permissões de função AgentCore permite concluir as seguintes ações nos recursos especificados:

Você pode ver a política completa em AWSBedrockAgentCoreGatewayNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }

Compreendendo o recurso Gateway Managed Lattice

A função vinculada ao serviço é usada para oferecer suporte ao recurso de endpoint privado gerenciado para AgentCore destinos do Gateway. Quando você cria um destino de gateway com um endpoint privado gerenciado, AgentCore usa essa função para criar e gerenciar gateways de recursos VPC Lattice em sua conta em seu nome. Esses gateways de recursos gerenciados permitem a conectividade privada entre o AgentCore Gateway e os recursos em sua VPC sem exigir que você configure os recursos da VPC Lattice manualmente.

Principais benefícios dos recursos gerenciados de rede

  • Configuração simplificada: elimina a necessidade de criar e configurar manualmente os gateways de recursos VPC Lattice

  • Scoped-down Permissões de rede: os desenvolvedores de aplicativos não precisam de permissões de rede VPC Lattice em suas próprias políticas de IAM

  • Ciclo de vida gerenciado: AgentCore gerencia todo o ciclo de vida dos recursos da rede, incluindo criação, reutilização e limpeza

  • Provisionamento automático: a função vinculada ao serviço é criada automaticamente quando você cria um destino de gateway com um endpoint privado gerenciado

Como funcionam os recursos gerenciados de rede

Quando você cria um destino de gateway com um endpoint privado gerenciado:

  1. Você especifica a VPC, as sub-redes e os grupos de segurança opcionais para o endpoint privado na configuração managedVpcResource

  2. AgentCore cria a função vinculada ao serviço automaticamente se ela ainda não existir

  3. AgentCore usa a função para criar um gateway de recursos VPC Lattice gerenciado em sua conta, marcado com BedrockAgentCoreGatewayManaged

  4. AgentCore configura os recursos necessários do VPC Lattice para permitir a conectividade privada

  5. Quando você exclui o destino do gateway, AgentCore limpa os recursos gerenciados do Lattice que não estão mais em uso

nota

A função vinculada ao serviço só pode gerenciar gateways de recursos VPC Lattice marcados com. BedrockAgentCoreGatewayManaged Ele não pode modificar nem excluir gateways de recursos que você mesmo cria e gerencia. Se você usar a opção de recurso Lattice autogerenciado para seus destinos de gateway, essa função vinculada ao serviço não será necessária.

Função vinculada ao serviço da Identity Network

AgentCore usa a função vinculada ao serviço chamada AWSServiceRoleForBedrockAgentCoreIdentity para permitir que a AgentCore Identity crie e gerencie recursos do Amazon VPC Lattice em sua conta em seu nome. Essa função é usada quando você configura um endpoint privado para um provedor de identidade privado, permitindo que a AgentCore Identity configure os gateways de recursos VPC Lattice necessários para conectividade privada com provedores de identidade em sua VPC.

O perfil vinculado ao serviço AWSServiceRoleForBedrockAgentCoreIdentity confia nos seguintes serviços para aceitar o perfil:

  • identity-network.bedrock-agentcore.amazonaws.com

A política de permissões de função AgentCore permite concluir as seguintes ações nos recursos especificados:

Você pode ver a política completa em AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy.

{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }

Entendendo o recurso Identity Network

A função vinculada ao serviço é usada para oferecer suporte ao recurso de endpoint privado gerenciado para Identity. AgentCore Quando você configura um endpoint privado para um provedor de identidade privado, AgentCore usa essa função para criar e gerenciar gateways de recursos VPC Lattice em sua conta em seu nome. Esses gateways de recursos gerenciados permitem a conectividade privada entre provedores de AgentCore identidade e identidade em sua VPC, como o Keycloak auto-hospedado ou outros servidores de OIDC-compliant autorização PingFederate, sem exigir que você configure os recursos do VPC Lattice manualmente.

Como os recursos gerenciados de rede funcionam para a identidade

Quando você configura um endpoint privado para um provedor de identidade privado:

  1. Você especifica a VPC, as sub-redes e os grupos de segurança opcionais para o endpoint privado na configuração managedVpcResource

  2. AgentCore cria a função vinculada ao serviço automaticamente se ela ainda não existir

  3. AgentCore usa a função para criar um gateway de recursos VPC Lattice gerenciado em sua conta, marcado com BedrockAgentCoreIdentityManaged

  4. AgentCore configura os recursos necessários do VPC Lattice para permitir a conectividade privada com seu provedor de identidade

  5. Quando você remove a configuração do endpoint privado, AgentCore limpa os recursos gerenciados do Lattice que não estão mais em uso

nota

A função vinculada ao serviço só pode gerenciar gateways de recursos VPC Lattice marcados com. BedrockAgentCoreIdentityManaged Ele não pode modificar nem excluir gateways de recursos que você mesmo cria e gerencia. Se você usar a opção de recurso Lattice autogerenciado para seu provedor de identidade privado, essa função vinculada ao serviço não será necessária.

Para obter mais informações sobre como configurar provedores de identidade privados, consulte Conectar-se a provedores de identidade privados em sua VPC.

Função vinculada ao serviço Runtime Instances

AgentCore usa a função vinculada ao serviço chamada AWSServiceRoleForBedrockAgentCoreRuntimeInstances para limpar os recursos computacionais que um provedor de capacidade cria para o tipo de computação Instâncias. AgentCore usa essa função para liberar recursos como instâncias do EC2, volumes do Amazon EBS, modelos de execução, grupos de Auto Scaling e EventBridge regras da Amazon quando uma sessão termina ou um provedor de capacidade é excluído. O Cleanup é executado por meio da função vinculada ao serviço para que ela AgentCore possa liberar esses recursos mesmo que a função de operador do provedor de capacidade seja posteriormente modificada ou excluída.

O perfil vinculado ao serviço AWSServiceRoleForBedrockAgentCoreRuntimeInstances confia nos seguintes serviços para aceitar o perfil:

  • runtime-instances.bedrock-agentcore.amazonaws.com

A política de permissões de função AgentCore permite concluir as seguintes ações nos recursos especificados. As permissões têm como escopo os recursos que AgentCore gerenciam, usando a chave de ec2:ManagedResourceOperator condição, a tag de bedrock-agentcore:capacity-provider-id recurso e a chave de events:ManagedBy condição.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDescribeResources", "Effect": "Allow", "Action": [ "ec2:DescribeInstanceStatus", "ec2:DescribeInstances", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVolumes", "ec2:DescribeLaunchTemplates", "ec2:DescribeLaunchTemplateVersions", "autoscaling:DescribeAutoScalingGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowCleanupManagedLaunchTemplate", "Effect": "Allow", "Action": [ "ec2:DeleteLaunchTemplate", "ec2:DeleteLaunchTemplateVersions" ], "Resource": "arn:aws:ec2:*:*:launch-template/*", "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowCleanupAutoScalingGroup", "Effect": "Allow", "Action": [ "autoscaling:DeleteAutoScalingGroup", "autoscaling:CompleteLifecycleAction" ], "Resource": "arn:aws:autoscaling:*:*:autoScalingGroup:*", "Condition": { "Null": { "aws:ResourceTag/bedrock-agentcore:capacity-provider-id": "false" } } }, { "Sid": "AllowCleanupEventBridge", "Effect": "Allow", "Action": [ "events:RemoveTargets", "events:DeleteRule" ], "Resource": "arn:aws:events:*:*:rule/*", "Condition": { "StringEquals": { "events:ManagedBy": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowCleanupEBSVolumes", "Effect": "Allow", "Action": [ "ec2:DeleteVolume" ], "Resource": [ "arn:aws:ec2:*:*:volume/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowDetachEBSVolumes", "Effect": "Allow", "Action": [ "ec2:DetachVolume" ], "Resource": [ "arn:aws:ec2:*:*:volume/*", "arn:aws:ec2:*:*:instance/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowTerminateManagedInstances", "Effect": "Allow", "Action": [ "ec2:TerminateInstances" ], "Resource": [ "arn:aws:ec2:*:*:instance/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } } ] }

Criação de uma função vinculada ao serviço para AgentCore

Você não precisa criar manualmente funções vinculadas ao serviço. AgentCore os cria automaticamente quando necessário:

  • Função vinculada ao serviço de rede: criada quando você cria recursos de AgentCore tempo de execução, interpretador de código ou navegador com configuração de VPC

  • Função vinculada ao serviço de identidade: criada quando você cria ou atualiza um AgentCore Runtime em ou após 13 de outubro de 2025

  • Função vinculada ao serviço do gateway: criada quando você cria um destino de AgentCore gateway com uma configuração gerenciada de endpoint privado () managedVpcResource

  • Função vinculada ao serviço da Identity Network: criada quando você configura um endpoint privado para uma configuração de provedor de identidade hospedado em VPC () managedVpcResource

  • Função vinculada ao serviço do Runtime Instances: criada quando você cria um provedor de capacidade para o tipo de computação Instances

Se você excluir uma função vinculada ao serviço e precisar criá-la novamente, poderá usar o mesmo processo para recriar a função em sua conta. Quando você cria os AgentCore recursos apropriados, AgentCore cria a função vinculada ao serviço para você novamente.

Permissões necessárias para criar uma função vinculada ao serviço

É necessário configurar as permissões para permitir que uma entidade do IAM (como um usuário, grupo ou perfil) crie, edite ou exclua uma função vinculada ao serviço. A entidade IAM precisa ter as seguintes permissões:

Para a função vinculada ao serviço de rede

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Para a função vinculada ao serviço de identidade

{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }

Para a função vinculada ao serviço do Gateway

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }

Para a função vinculada ao serviço da Identity Network

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }

Para a função vinculada ao serviço Runtime Instances

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-instances.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeInstances", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-instances.bedrock-agentcore.amazonaws.com" } } }

Essas permissões já estão incluídas na política AWS gerenciada BedrockAgentCoreFullAccess.

Editando uma função vinculada ao serviço para AgentCore

AgentCore não permite que você edite as funçõesAWSServiceRoleForBedrockAgentCoreNetwork,AWSServiceRoleForBedrockAgentCoreRuntimeIdentity, AWSServiceRoleForBedrockAgentCoreGatewayNetworkAWSServiceRoleForBedrockAgentCoreIdentity, ou AWSServiceRoleForBedrockAgentCoreRuntimeInstances vinculadas ao serviço. Depois que criar um perfil vinculado ao serviço, você não poderá alterar o nome do perfil, pois várias entidades podem fazer referência a ele. No entanto, será possível editar a descrição do perfil usando o IAM. Para obter mais informações, consulte Editando uma função vinculada ao serviço.

Excluindo uma função vinculada ao serviço para AgentCore

Se você não precisar mais usar um recurso ou serviço que requer um perfil vinculado ao serviço, é recomendável excluí-lo. Dessa forma, você não tem uma entidade não utilizada que não seja monitorada ativamente ou mantida. No entanto, você deve excluir todos os AgentCore recursos que usam a função vinculada ao serviço antes de excluir a função:

  • Função vinculada ao serviço de rede: exclua todos os recursos do AgentCore Runtime, do Code Interpreter e do Browser com a configuração da VPC

  • Função vinculada ao serviço de identidade: excluir todos os AgentCore recursos do Runtime

  • Função vinculada ao serviço do gateway: exclua todos os destinos do AgentCore gateway que usam endpoints privados gerenciados (configuração) managedVpcResource

  • Função vinculada ao serviço da Identity Network: exclua todos os recursos de AgentCore identidade que usam endpoints privados gerenciados para provedores de identidade hospedados em VPC (configuração). managedVpcResource Isso inclui provedores de credenciais OAuth de saída e configurações de autorização JWT de entrada (no Runtime ou no Gateway). AgentCore

  • Função vinculada ao serviço do Runtime Instances: exclua todos os provedores de capacidade.

Limpar uma função vinculada ao serviço

Antes de você poder usar o IAM para excluir uma função vinculada ao serviço, você deve primeiro confirmar que a função não tem sessões ativas e remover quaisquer recursos usados pela função.

Para verificar se a função vinculada ao serviço tem uma sessão ativa no console do IAM

  1. Faça login no AWS Management Console e abra o console do IAM em https://console.aws.amazon.com/iam/.

  2. No painel de navegação do console do IAM, escolha Funções e, em seguida, escolha o nome (não a caixa de seleção) da AWSServiceRoleForBedrockAgentCoreNetwork função.

  3. Na página Resumo para a função selecionada, escolha a guia Consultor de Acesso.

  4. Na guia Consultor de acesso, revise a atividade recente para a função vinculada ao serviço.

nota

Se você não tiver certeza se AgentCore está usando uma função vinculada ao serviço, tente excluir a função. Se o serviço estiver usando a função, a exclusão falhará e você poderá visualizar as regiões da em que a função está sendo usada. Se a função está sendo usada, você deve aguardar a sessão final antes de excluir a função. Não é possível revogar a sessão de uma função vinculada a um serviço.

Se você quiser remover uma função vinculada ao serviço, primeiro exclua os recursos apropriados AgentCore :

  • AWSServiceRoleForBedrockAgentCoreNetwork: exclua todos os recursos AgentCore de tempo de execução, interpretador de código e navegador com a configuração da VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity: Exclua todos os recursos AgentCore do Runtime

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork: exclua todos os destinos do AgentCore Gateway que usam endpoints privados gerenciados. Depois que todos os destinos gerenciados forem excluídos, AgentCore libera os gateways de recursos gerenciados do VPC Lattice que não estão mais em uso.

  • AWSServiceRoleForBedrockAgentCoreIdentity: exclua todos os recursos de AgentCore identidade que usam endpoints privados gerenciados para provedores de identidade hospedados em VPC. Isso inclui provedores de credenciais OAuth de saída e configurações de autorização JWT de entrada (no AgentCore Runtime ou no Gateway) que têm um endpoint privado. managedVpcResource Depois que todas as configurações gerenciadas de endpoints privados forem removidas, AgentCore libera os gateways de recursos gerenciados do VPC Lattice que não estão mais em uso.

  • AWSServiceRoleForBedrockAgentCoreRuntimeInstances: exclua todos os provedores de capacidade. A exclusão de um provedor de capacidade interrompe e exclui suas sessões e libera os recursos computacionais associados.

Excluir manualmente o perfil vinculado ao serviço

Use o console do IAM, a AWS CLI ou a API do IAM para excluir funções vinculadas ao serviço. Para obter mais informações, consulte Excluindo uma função vinculada ao serviço.