

# AgentCore 在 AgentCore 可观测性数据中生成策略
<a name="observability-policy-metrics"></a>

对于策略和策略引擎资源类型，Amazon Bedrock AgentCore 会 CloudWatch 默认向发布调用指标。为附加的 Gate AgentCore way 资源启用追踪后，还会有其他跨度数据可用，这将在 AgentCore 相关操作中为策略发出跨度。要详细了解[启用，请参阅为 AgentCore 运行时、内存、网关、内置工具和身份资源启用可观察性](observability-configure.md#observability-configure-cloudwatch)。

**Topics**
+ [提供的指标数据](#observability-policy-metrics-provided)
+ [提供的跨度数据](#observability-policy-spans)

## 提供的指标数据
<a name="observability-policy-metrics-provided"></a>

默认情况下，Amazon Bedrock 会将以下调用指标 AgentCore 发布到命名`AWS/Bedrock-AgentCore` CloudWatch 空间。这些指标可用于观察和监控政策评估和整体绩效。


| 指标 | 说明 | 单位 | 
| --- | --- | --- | 
| Invocations | 向服务发出的请求数 | 计数 | 
| SystemErrors | 服务器端错误数 (5xx) | 计数 | 
| UserErrors | 客户端错误数 (4xx) | 计数 | 
| 延迟 | 从发送请求到收到回复所用的总时间 | 毫秒 | 
| AllowDecisions | 导致 “允许” 的决策数量 | 计数 | 
| DenyDecisions | 导致 “拒绝” 的决策数量 | 计数 | 
| TotalMismatchedPolicies | 由于缺少属性或类型不匹配而导致给定请求失败的策略数量 | 计数 | 
| PolicyMismatch | 由于缺少属性或类型不匹配而导致的特定策略失败的次数 | 计数 | 
| MismatchErrors | 由于至少一个策略不匹配而失败的请求数 | 计数 | 
| DeterminingPolicies | 为请求确定策略的次数 | 计数 | 
| NoDeterminingPolicies | 由于未确定策略而被拒绝的请求数 | 计数 | 

### 指标维度
<a name="observability-policy-metrics-dimensions"></a>

以下维度可用于上述指标。这些维度允许您以更精细的细节筛选和分析指标数据。


| 维度 | 说明 | 
| --- | --- | 
| OperationName | API 操作的名称，有效值为`AuthorizeAction`和 `PartiallyAuthorizeActions`  | 
| PolicyEngine | 与指标关联的策略引擎标识符 | 
| 策略 | 与指标关联的策略标识符 | 
| TargetResource | 与请求关联的 AgentCore 网关资源标识符 | 
| ToolName | 该指标所适用的工具的名称 | 
| Mode |  AgentCore 网关上配置的强制模式，有效值为`LOG_ONLY`和 `ENFORCE`  | 

## 提供的跨度数据
<a name="observability-policy-spans"></a>

Amazon Bedrock 通过 AgentCore 网关可观测性 AgentCore 提供额外的结构化跨度数据，从而更深入地了解 API 调用。为 AgentCore 网关资源启用跟踪后， AgentCore 跨度数据中的策略即可使用，并且可以在 CloudWatch `aws/spans`日志组中找到。


| 操作 | 跨度属性 | 说明 | 
| --- | --- | --- | 
| AuthorizeAction | aws.agentcore.policy.authorization\_d | 评估策略后的授权决定，有效值为`ALLOW`和 `DENY`  | 
|  | aws.agentcore.policy.authorization\_re | 做出授权决定的原因 | 
|  | aws.agentcore.policy.detining\_polic | 决定决策结果的政策标识符列表 | 
|  | aws.agentcore.policy.mismatched\_policy | 由于缺少属性或类型不匹配而失败的策略标识符列表 | 
|  | aws.agentcore.policy.target\_resource.ID | AgentCore 请求适用的网关资源标识符 | 
|  | aws.agentcore.gateway.policy.arn | 在网关上配置的策略引擎 Amazon 资源名称 (ARN) AgentCore  | 
|  | aws.agentcore.gateway.policy.mode | 在 AgentCore 网关上配置的策略引擎实施模式，有效值为`LOG_ONLY`和 `ENFORCE`  | 
| PartiallyAuthorizeActions | aws.agentcore.policy.allowed\_tools | 根据`ALLOW`决策进行评估的工具名称列表 | 
|  | aws.agentcore.policy.denied\_tools | 根据`DENY`决策进行评估的工具名称列表 | 
|  | aws.agentcore.policy.target\_resource.ID | AgentCore 请求适用的网关资源标识符 | 
|  | aws.agentcore.gateway.policy.arn | 在网关上配置的策略引擎 Amazon 资源名称 (ARN) AgentCore  | 
|  | aws.agentcore.gateway.policy.mode | 在 AgentCore 网关上配置的策略引擎实施模式，有效值为`LOG_ONLY`和 `ENFORCE`  | 