As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Usando funções vinculadas a serviços para AWS Registro de agentes
A migração já está aberta
AWS O Agent Registry foi lançado com o novo agent-registry namespace. O suporte para o bedrock-agentcore namespace de visualização pública será descontinuado em 17 de setembro de 2026. Para obter instruções de migração, consulte Guia abrangente de migração de registro.
AWS O Agent Registry usa funções vinculadas ao serviço AWS Identity and Access Management (IAM). Uma função vinculada a serviços é um tipo exclusivo de função do IAM vinculada diretamente ao AWS Agent Registry. Service-linked as funções são predefinidas pelo AWS Agent Registry e incluem todas as permissões que o serviço exige para chamar outros AWS serviços em seu nome.
AWS O Agent Registry usa a função vinculada ao serviço chamada. AWSServiceRoleForAgentRegistry Essa função fornece as permissões necessárias para que o AWS Agent Registry descubra recursos nas contas dos membros da sua organização (detecção automática), gerencie registros de registro em seu nome, configure gravadores de configuração do AWS Config para rastreamento de recursos e publique métricas. CloudWatch A política de permissões de função associada à AWSServiceRoleForAgentRegistry é nomeada AWSAgentRegistryServiceRolePolicy. Para obter o documento de política completo, consulte AWSAgentRegistryServiceRolePolicy o Guia de referência de políticas AWS gerenciadas.
Service-linked permissões de função para AWS Registro de agentes
AWS O Agent Registry usa a função vinculada ao serviço chamadaAWSServiceRoleForAgentRegistry, que permite que o AWS Agent Registry chame AWS os serviços em seu nome.
O perfil vinculado ao serviço AWSServiceRoleForAgentRegistry confia nos seguintes serviços para aceitar o perfil:
-
agent-registry.amazonaws.com
A política de permissões de função chamada AWSAgentRegistryServiceRolePolicy permite que o AWS Agent Registry conclua as seguintes ações:
AWS Acesso às organizações
AWS O Agent Registry lê os metadados da organização para oferecer suporte à detecção automática de recursos nas contas dos membros.
-
organizations:DescribeAccount— Recupere detalhes sobre as contas dos membros em sua organização. -
organizations:DescribeOrganization— Recupere informações sobre a organização. -
organizations:ListAccounts— Listar todas as contas na organização. -
organizations:ListDelegatedAdministrators— Identifique administradores delegados registrados para detecção automática.
Essas ações se aplicam a todos os recursos (*).
AWS Configure a criação de funções vinculadas ao serviço
AWS O Agent Registry cria a função vinculada ao serviço AWS Config ao configurar gravadores de configuração para rastreamento de recursos nas contas dos membros.
-
iam:CreateServiceLinkedRole— Crie aAWSServiceRoleForConfigfunção.
Essa ação é restrita ao recurso arn:aws:iam::*:role/aws-service-role/config.amazonaws.com/AWSServiceRoleForConfig e está condicionada à iam:AWSServiceName igualdadeconfig.amazonaws.com.
AWS Gerenciamento do gravador de configuração
AWS O Agent Registry gerencia gravadores de configuração vinculados ao serviço para rastrear os recursos suportados para detecção automática.
-
config:PutServiceLinkedConfigurationRecorder— Crie ou atualize um gravador de configuração para detecção automática. -
config:DeleteServiceLinkedConfigurationRecorder— Remova o gravador de configuração quando a detecção automática estiver desativada. -
config:DescribeConfigurationRecorders— Descreva os gravadores de configuração (acesso de leitura). -
config:DescribeConfigurationRecorderStatus— Verifique o status dos gravadores de configuração.
As ações de gravação (PuteDelete) são condicionadas à config:ConfigurationRecorderServicePrincipal igualdadeagent-registry.amazonaws.com, o que significa que somente gravadores pertencentes ao AWS Agent Registry podem ser modificados.
As ações de leitura (Describe) têm como escopo a correspondência arn:aws:config:*:*:configuration-recorder/AWSConfigurationRecorderForAgentRegistry* de recursos.
Gerenciamento de registros de registro
AWS O Agent Registry gerencia os registros do registro como parte da detecção automática, criando, atualizando e removendo registros quando recursos são descobertos, alterados ou excluídos nas contas dos membros.
-
agent-registry:CreateRegistryRecord— Crie um registro para um recurso recém-descoberto. -
agent-registry:DeleteRegistryRecord— Remova um registro quando o recurso de origem for excluído. -
agent-registry:GetRegistryRecord— Leia um registro para verificar seu estado atual. -
agent-registry:ListRegistryRecords— Listar registros em um registro. -
agent-registry:UpdateRegistryRecord— Atualize um registro quando o recurso de origem for alterado.
Essas ações têm escopo arn:aws:agent-registry:*:*:registry/* e estão condicionadas à aws:ResourceAccount correspondência${aws:PrincipalAccount}, o que significa que a função só pode gerenciar registros em registros pertencentes à mesma conta.
CloudWatch métricas
AWS O Agent Registry publica métricas operacionais na Amazon CloudWatch para monitoramento.
-
cloudwatch:PutMetricData— Publique métricas em CloudWatch.
Essa ação está condicionada a cloudwatch:namespace ser ou AWS/AgentRegistry ouAWS/Usage, e à aws:ResourceAccount correspondência${aws:PrincipalAccount}. A função só pode enviar dados métricos para esses namespaces específicos na mesma conta.
Resumo das permissões
| Recurso | Ações |
|---|---|
|
Leia os metadados da organização |
|
|
Configurar AWS configuração |
|
|
Gerenciar registros de registro |
|
|
Publicar métricas |
|
É necessário configurar as permissões para permitir que uma entidade do IAM (como um usuário, grupo ou perfil) crie, edite ou exclua uma função vinculada ao serviço. Para obter mais informações, consulte as permissões de Service-linked função no Guia do usuário do IAM.
Criação da função vinculada ao serviço para AWS Registro de agentes
Normalmente, você não precisa criar manualmente a função vinculada ao serviço. Quando você cria um registro no AWS Agent Registry no AWS Management Console, na AWS CLI ou na AWS API, o AWS Agent Registry cria a função vinculada ao serviço para você.
nota
Na primeira vez que você cria um registro, você deve receber a iam:CreateServiceLinkedRole permissão em uma política baseada em identidade.
Importante
Para um registro com escopo organizacional criptografado com uma chave gerenciada pelo cliente, a função vinculada ao serviço já deve existir na conta do administrador do registro (normalmente o administrador delegado) antes da chamada CreateRegistry — ela não foi criada para você como parte dessa chamada. A política de chaves KMS do administrador do registro nomeia a AWSServiceRoleForAgentRegistry função como principal, e o IAM rejeita qualquer política de chave que faça referência a uma principal que ainda não exista.
Crie primeiro a função na conta do administrador do registro, habilitando o acesso confiável para detecção automática (que a provisiona por meio do ASLRP) ou executando. aws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com
Em todos os outros casos, incluindo registros sem escopo organizacional criptografados com uma chave gerenciada pelo cliente, CreateRegistry cria a função vinculada ao serviço para você, caso ela ainda não exista.
Para as etapas de configuração relacionadas, consulte Declaração de política para a função vinculada ao serviço e Etapa 1: Habilitar o acesso confiável e criar a função vinculada ao serviço.
Se você excluir esse perfil vinculado ao serviço e precisar criá-la novamente, poderá usar esse mesmo processo para recriar o perfil em sua conta. Quando você cria um registro no AWS Agent Registry, o AWS Agent Registry cria a função vinculada ao serviço para você novamente.
Você também pode usar o console do IAM para criar uma função vinculada ao serviço com o caso de uso do AWS Agent Registry. Na AWS CLI ou na AWS API, crie uma função vinculada ao serviço com o nome do agent-registry.amazonaws.com serviço:
aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"
Para saber mais, consulte Criar um perfil vinculado a serviço no Guia do usuário do IAM. Se você excluir essa função vinculada ao serviço, será possível usar esse mesmo processo para criar a função novamente.
Editando a função vinculada ao serviço para AWS Registro de agentes
AWS O Agent Registry não permite que você edite a função AWSServiceRoleForAgentRegistry vinculada ao serviço. Depois que você criar um perfil vinculado ao serviço, não poderá alterar o nome do perfil, pois várias entidades podem fazer referência ao perfil.
Excluindo a função vinculada ao serviço para AWS Registro de agentes
Se você não precisar mais usar um atributo ou serviço que requer um perfil vinculado ao serviço, é recomendável excluí-lo. Isso evita que você tenha uma entidade não utilizada que não seja monitorada ou mantida ativamente. No entanto, você deve limpar os recursos de seu perfil vinculado ao serviço antes de excluí-lo manualmente.
Para excluir a AWSServiceRoleForAgentRegistry função, você deve primeiro:
-
Desative a detecção automática em qualquer registro com escopo organizacional.
-
Exclua todos os registros no AWS Agent Registry.
Importante
Se você excluir a função AWSServiceRoleForAgentRegistry vinculada ao serviço enquanto os registros ainda existirem, a detecção automática deixará de funcionar — novos recursos não serão descobertos e os registros existentes não serão atualizados ou removidos. CloudWatch as métricas do AWS Agent Registry também deixam de ser publicadas. Para restaurar a funcionalidade, recrie a função criando um novo registro ou executandoaws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com".
nota
Se o AWS Agent Registry estiver usando a função quando você tentar excluir os recursos, a exclusão poderá falhar. Se isso acontecer, espere alguns minutos e tente a operação novamente.
Como excluir manualmente o perfil vinculado ao serviço usando o IAM
Use o console do IAM, a AWS CLI ou a AWS API para excluir a função vinculada ao AWSServiceRoleForAgentRegistry serviço. Para saber mais, consulte Excluir um perfil vinculado ao serviço no Guia do usuário do IAM.
Regiões com suporte para AWS Funções vinculadas ao serviço Agent Registry
AWS O Agent Registry suporta o uso da função AWSServiceRoleForAgentRegistry vinculada ao serviço em todas as regiões em que o AWS Agent Registry está disponível.