View a markdown version of this page

AgentCore 生成的身份可观测性数据 - 亚马逊基岩 AgentCore

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AgentCore 生成的身份可观测性数据

本文档描述了基岩 AgentCore 身份服务发出的可观测性数据。这些数据可让您了解服务的性能、使用情况和运行状况,从而使您能够监控 AI 代理和工作负载的授权活动。

您可以通过以下方式使用本节中描述的身份可观测性数据:

  • 监控使用情况:跟踪工作负载身份和凭证提供商之间的 API 调用量和限制事件

  • 跟踪入站授权:监控工作负载访问令牌操作的 success/failure 速率

  • 分析资源访问模式:按提供商类型和流程深入了解 OAuth2 提供商和 API 密钥使用模式

  • 故障排除:按类型、操作和资源识别和诊断错误

  • 容量规划:使用指标来了解使用模式并规划扩展

这些指标可以在亚马逊 CloudWatch 控制台中查看,通过亚马逊 CloudWatch API 检索,也可以合并到亚马逊控制 CloudWatch 面板和警报中进行主动监控。

使用情况、授权和资源访问指标

以下维度参考适用于本节中描述的指标:

  • WorkloadIdentity:发出请求的工作负载标识名称。

  • WorkloadIdentityDirectory:包含工作负载标识的目录(通常default)。

  • TokenVault: 正在访问的代币库(通常default)。

  • ProviderName: 凭证提供者的名称(例如,MyGoogleProvider,MySlackProvider)。

  • FlowType: OAuth2 流量类型(USER_FEDERATION、M2M)。

  • ExceptionType: 特定的错误类型(ValidationException ThrottlingException、等)

使用情况指标

这些指标在 AWS/Usage 命名空间中发布,用于跟踪 AWS 账户级别的服务使用情况。

指标名称 Dimensions 说明

CallCount

服务、类型、类别、资源

跟踪对身份服务操作系统的呼叫数量。这可以用于服务配额。

ThrottleCount

服务、类型、类别、资源

跟踪身份服务操作的受限呼叫数量。

授权指标

这些指标在 AWS/Bedrock-AgentCore 命名空间中发布,可提供对身份验证和授权操作的见解。

指标名称 Dimensions 说明

WorkloadAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory,操作

跟踪成功的工作负载访问令牌提取操作。

WorkloadAccessTokenFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory,操作, ExceptionType

按异常类型跟踪失败的工作负载访问令牌提取操作。

WorkloadAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory,操作

跟踪受限制的工作负载访问令牌提取操作。

资源访问指标

这些指标跟踪凭证提供者访问外部资源的操作。

指标名称 Dimensions 说明

ResourceAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, 类型

跟踪凭证提供商成功的 OAuth2 代币提取操作。

ResourceAccessTokenFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, 类型, ExceptionType

按异常类型跟踪失败的 OAuth2 令牌提取操作。

ResourceAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, 类型

跟踪受限制的 OAuth2 代币提取操作。

ApiKeyFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

跟踪成功的 API 密钥提取操作。

ApiKeyFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType

按异常类型跟踪失败的 API 密钥提取操作。

ApiKeyFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

跟踪受限制的 API 密钥提取操作。

提供的跨度数据

为了增强可观察性,I AgentCore dentity 提供了结构化跨度,使身份服务操作可见性。要启用跨度数据,您需要在工作负载身份或凭证提供者资源上启用可观察性。

此跨度数据可在亚马逊 CloudWatch aws/spans 日志组中找到。下表定义了创建跨度的操作及其属性。

以下属性说明适用于下表中的信息:

  • aws.operation.name-正在执行的操作名称

  • aws.resource.arn-身份资源的亚马逊资源名称

  • aws.request_id-操作的唯一请求 ID

  • aws.account.id-用户的账户 ID AWS

  • workload.identity.id-工作负载标识名称

  • workload.identity.directory-工作负载身份目录

  • credential.provider.name-凭证提供者的名称

  • credential.provider.type-凭证提供者的类型(OAuth2、API 密钥)

  • token.vault.name-代币库名称

  • oauth2.flow-OAuth2 流量类型(USER_FEDERATION、M2M)

  • latency_ms-操作延迟(以毫秒为单位)

  • error_type-错误分类(油门、系统、用户,成功则为 null)

  • aws.reg AWS ion-操作发生的区域

工作负载身份操作

操作 跨度属性 说明

GetWorkloadAccessToken

aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、workload.identity.directory、aws.region、latency_ms、error_type

获取工作负载访问令牌以进行机器对机器身份验证

GetWorkloadAccessTokenForJWT

aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、workload.identity.id、发行者、user_sub、aws.region、latency_ms、error_type

使用 JWT 用户令牌获取工作负载访问令牌

GetWorkloadAccessTokenForUserId

aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、workload.identity.directory、aws.region、latency_ms、error_type

获取特定用户 ID 的工作负载访问令牌

凭证提供商操作

操作 跨度属性 说明

GetResourceOAuth2Token

aws.operation.name、aws.resource.arn、aws.request_id、workload.ident.id、credential.provider.name、credential.provider.name、token.vault.name、token.vault.name、oauth2.flow、aws.region、latency_ms、error_type

从凭证提供商处获取 OAuth2 访问令牌

GetResourceAPIKey

aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identi.id、credential.provider.name、token.vault.name、aws.region、latency_ms、error_type

从凭证提供者处获取 API 密钥

提供的日志数据

AgentCore Identity 提供结构化应用程序日志,可帮助您了解身份服务操作。此日志数据是在您的身份资源上启用可观察性时提供的。

AgentCore 可以将日志输出到亚马逊日 CloudWatch 志、亚马逊 S3 或 Amazon Kinesis Firehose 流。如果您使用 CloudWatch 日志目标,则这些日志存储在资源的应用程序日志下或您自己的自定义日志组下。

日志类型 日志字段 说明

应用程序日志

时间戳、resource_arn、事件时间戳、账户 ID、请求 ID、trace_id、span_id、服务名称、操作、请求负载、响应负载

带有跟踪字段、请求和响应有效载荷的身份服务操作的应用程序日志

日志字段说明:

  • timestamp-日志事件的 Unix 时间戳

  • resource_arn-身份资源的 ARN

  • event_timestamp-ISO 8601 时间戳字符串

  • account_id- AWS 账户 ID

  • request_id-唯一的请求标识符

  • trace_id-分布式跟踪 ID

  • span_id-操作的跨度标识符

  • service_name-服务名称 () BedrockAgentCore.Identity

  • 操作-操作名称(GetWorkloadAccessToken等)

  • request_payload-请求负

  • response_payload-响应负载