本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS CloudTrail 整合
迁移现已开放
AWS 代理注册表已在新agent-registry命名空间下启动。对公共预览bedrock-agentcore命名空间的支持将于 2026 年 9 月 17 日停止。有关迁移说明,请参阅综合注册表迁移指南。
AWS 代理注册表与集成 AWS CloudTrail,它提供用户、角色或 AWS 服务所执行操作的记录。 CloudTrail 将 AWS 代理注册表的 API 调用捕获为事件。捕获的调用包括来自 AWS 代理注册表控制台的调用以及对 AWS 代理注册表 API 操作的代码调用。
AWS 代理注册表支持记录两类事件:
-
管理事件 — 创建、配置和管理注册表和注册表记录的 Control-plane 操作(例如,
CreateRegistry,UpdateRegistryRecord)。默认情况下会记录管理事件;您无需采取任何操作即可接收这些事件。 -
数据事件 — High-volume 在注册表上或注册表内执行的数据平面操作(例如,发现记录或调用 MCP)。默认情况下,不记录数据事件。要接收它们,必须创建跟踪并明确启用该
AWS::AgentRegistry::Registry资源类型的数据事件记录。
要持续记录 AWS 账户中的事件,包括 AWS 代理注册的事件,请创建跟踪。跟踪可以 CloudTrail 将日志文件传输到 Amazon S3 存储桶。如果您未配置跟踪,仍可以在 CloudTrail 控制台的事件历史记录中查看最新的管理事件(数据事件不显示在事件历史记录中)。
管理事件
管理事件(也称为控制平面事件)显示对注册表和注册表记录执行的管理操作。系统会默认记录管理事件。
事件源: agent-registry.amazonaws.com
支持的管理事件:
| API 操作 | readOnly |
|---|---|
|
CreateRegistry |
否 |
|
GetRegistry |
是 |
|
UpdateRegistry |
否 |
|
DeleteRegistry |
否 |
|
ListRegistries |
是 |
|
CreateRegistryRecord |
否 |
|
GetRegistryRecord |
是 |
|
UpdateRegistryRecord |
否 |
|
DeleteRegistryRecord |
否 |
|
ListRegistryRecords |
是 |
|
SubmitRegistryRecordForApproval |
否 |
|
UpdateRegistryRecordStatus |
否 |
诸如name、descriptionstatusReason、和描述符之类的客户自由文本字段data已删除。HIDDEN_DUE_TO_SECURITY_REASONS以明文形式保存clientToken(一种指数标记,不是秘密)。
样本管理活动 — CreateRegistry
{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "CreateRegistry", "eventCategory": "Management", "eventType": "AwsApiCall", "readOnly": false, "managementEvent": true, "awsRegion": "us-east-1", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "requestID": "b2c3d4e5-6789-01bc-def0-EXAMPLE22222", "sourceIPAddress": "192.0.2.1", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-14T20:46:07Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "name": "HIDDEN_DUE_TO_SECURITY_REASONS", "description": "HIDDEN_DUE_TO_SECURITY_REASONS", "clientToken": "12345678-1234-1234-1234-123456789012" }, "responseElements": { "registryArn": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }
数据事件
数据事件提供对在注册表上或注册表内执行的资源操作的可见性。这些操作通常是高容量的。默认情况下不记录数据事件;您必须在跟踪中启用它们。
事件源: agent-registry.amazonaws.com
资源类型:AWS::AgentRegistry::Registry
支持的数据事件(全部为只读):
| API 操作 | 说明 |
|---|---|
|
SearchDiscoverableRegistryRecords |
搜索可发现的注册表记录 |
|
ListDiscoverableRegistryRecords |
列出注册表中可发现的注册表记录 |
|
BatchGetDiscoverableRegistryRecord |
检索多个可发现的注册表记录 |
|
InvokeRegistryMcp |
调用注册表的模型上下文协议 (MCP) 端点 |
注意
的默认设置 CloudTrail 是仅记录管理事件。确保您的账户启用了数据事件。由于繁忙的注册表可以在短时间内生成大量事件,因此请注意启用数据事件记录的时间有多长。
重要
记录数据事件将收取额外费用。有关更多信息,请参阅 AWS 网站上的
示例数据事件 — SearchDiscoverableRegistryRecords
客户的自由文本字段 (searchQuery,filters) 已删除。HIDDEN_DUE_TO_SECURITY_REASONS因为这些是只读操作,因此responseElements为空且被省略。
{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "SearchDiscoverableRegistryRecords", "eventCategory": "Data", "eventType": "AwsApiCall", "readOnly": true, "managementEvent": false, "awsRegion": "us-east-1", "eventID": "c3d4e5f6-7890-12cd-ef01-EXAMPLE33333", "requestID": "d4e5f6a7-8901-23de-f012-EXAMPLE44444", "sourceIPAddress": "192.0.2.1", "userAgent": "aws-sdk-java/2.0", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-23T06:16:34Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "searchQuery": "HIDDEN_DUE_TO_SECURITY_REASONS", "registryIds": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"], "filters": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }
为启用 CloudTrail 日志记录 AWS 代理注册表
管理事件(无需设置)
默认情况下,管理事件会被记录,并在 CloudTrail 事件历史记录中显示 90 天,不收取额外费用。要延长其保留时间或将其交付到 Amazon S3,请按照下一节所述创建跟踪;默认情况下,跟踪包括管理事件。
数据事件(需要带有数据事件选择器的跟踪)
要记录 AWS 代理注册表数据事件,请创建跟踪(或编辑现有跟踪)并为AWS::AgentRegistry::Registry资源类型添加数据事件选择器。
使用控制台
-
在导航窗格中,选择跟踪,然后选择创建跟踪(或选择现有跟踪并编辑)。
-
输入跟踪名称,然后选择或创建用于日志传输的 S3 存储桶。选择其他跟踪设置,然后选择下一步。
-
在 “事件” 下,选择 “数据事件” 。
-
对于数据事件类型,从下拉列表中选择 AWS 代理注册表。
-
选择日志选择器模板:
-
记录所有事件以记录每个数据事件,或
-
自定义以按
readOnlyeventName、或等属性进行筛选resources.ARN(例如,仅记录特定的注册表)。
-
-
选择下一步,查看您的设置,然后选择创建跟踪(或保存更改)。
创建跟踪后, AWS 代理注册表数据事件将传送到您的 S3 存储桶。
使用 AWS CLI
创建跟踪(如果还没有),然后为该AWS::AgentRegistry::Registry资源类型附加高级事件选择器。
注意
您用于日志传输的 Amazon S3 存储桶必须具有授予写入日志文件 CloudTrail 权限的存储桶策略。如果您指定的存储桶不是通过 CloudTrail 控制台创建的,则必须自己附加此策略。有关更多信息,请参阅 AWS CloudTrail 用户指南中的 Amazon S3 存储桶策略 CloudTrail和 AWS 使用 CLI https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-and-update-a-trail-by-using-the-aws-cli-create-trail.html 创建跟踪。
# 1. Create a trail (skip if you already have one; the S3 bucket must already have the # CloudTrail bucket policy attached — see the note above) aws cloudtrail create-trail \ --name my-agent-registry-trail \ --s3-bucket-name my-cloudtrail-bucket # 2. Log all Agent Registry data events aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log all Agent Registry data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] } ] } ]' # 3. Start logging aws cloudtrail start-logging --name my-agent-registry-trail
要缩小您记录的事件范围,请添加更多字段选择器。例如,要仅记录特定的注册表:
aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log data events for one registry", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] }, { "Field": "resources.ARN", "Equals": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"] } ] } ]'