View a markdown version of this page

IAM 权限 - 亚马逊基岩 AgentCore

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

IAM 权限

迁移现已开放

AWS 代理注册表已在新agent-registry命名空间下启动。对公共预览bedrock-agentcore命名空间的支持将于 2026 年 9 月 17 日停止。有关迁移说明,请参阅综合注册表迁移指南。

注册表操作

要创建、管理或使用注册表,请将基于身份的策略附加到您的 IAM 身份,使其能够执行AWS 代理操作。 Registry-related 要获得全面权限,您可以使用AgentRegistryFullAccess托管策略。

为了提高安全性和控制力,您可以通过减少完全访问策略中的权限来创建自己的自定义策略。

注意

在bedrock-agentcore命名空间中,下面列出的操作由BedrockAgentCoreFullAccess托管策略涵盖。在agent-registry命名空间中,它们AgentRegistryFullAccess受新的托管策略的保护。下表显示了迁移窗口期间的两个命名空间。有关完整的迁移映射,请参阅综合注册表迁移指南。

注册表控制平面操作

例
AWS Agent Registry namespace
处理建议 说明 访问级别

agent-registry:CreateRegistry

授予创建注册表的权限

写入

agent-registry:GetRegistry

授予获取注册表的权限

读取

agent-registry:UpdateRegistry

授予更新注册表的权限

写入

agent-registry:DeleteRegistry

授予删除注册表的权限

写入

agent-registry:ListRegistries

授予列出注册表的权限

列表

Amazon Bedrock AgentCore namespace (to be deprecated)
处理建议 说明 访问级别

bedrock-agentcore:CreateRegistry

授予创建注册表的权限

写入

bedrock-agentcore:GetRegistry

授予获取注册表的权限

读取

bedrock-agentcore:UpdateRegistry

授予更新注册表的权限

写入

bedrock-agentcore:DeleteRegistry

授予删除注册表的权限

写入

bedrock-agentcore:ListRegistries

授予列出注册表的权限

列表

注册表记录控制平面动作

例
AWS Agent Registry namespace
处理建议 说明 访问级别

agent-registry:CreateRegistryRecord

授予创建注册表记录的权限

写入

agent-registry:GetRegistryRecord

授予获取注册表记录的权限

读取

agent-registry:UpdateRegistryRecord

授予更新注册表记录的权限

写入

agent-registry:DeleteRegistryRecord

授予删除注册表记录的权限

写入

agent-registry:ListRegistryRecords

授予列出注册表记录的权限

列表

agent-registry:SubmitRegistryRecordForApproval

授予提交注册记录以供批准的权限

写入

agent-registry:UpdateRegistryRecordStatus

授予批准、拒绝或弃用注册表记录的权限

写入

Amazon Bedrock AgentCore namespace (to be deprecated)
处理建议 说明 访问级别

bedrock-agentcore:CreateRegistryRecord

授予创建注册表记录的权限

写入

bedrock-agentcore:GetRegistryRecord

授予获取注册表记录的权限

读取

bedrock-agentcore:UpdateRegistryRecord

授予更新注册表记录的权限

写入

bedrock-agentcore:DeleteRegistryRecord

授予删除注册表记录的权限

写入

bedrock-agentcore:ListRegistryRecords

授予列出注册表记录的权限

列表

bedrock-agentcore:SubmitRegistryRecordForApproval

授予提交注册记录以供批准的权限

写入

bedrock-agentcore:UpdateRegistryRecordStatus

授予批准、拒绝或弃用注册表记录的权限

写入

注册表数据平面操作

例
AWS Agent Registry namespace
处理建议 说明 访问级别

agent-registry:SearchDiscoverableRegistryRecords

授予搜索经批准的注册表记录的权限

读取

agent-registry:ListDiscoverableRegistryRecords

授予列出批准的注册表记录的权限

列表

agent-registry:GetDiscoverableRegistryRecord

授予检索已批准的注册表记录的权限。还授权BatchGetDiscoverableRegistryRecord。

读取

agent-registry:InvokeRegistryMcp

授予调用注册表 MCP 端点的权限

读取

Amazon Bedrock AgentCore namespace (to be deprecated)
处理建议 说明 访问级别

bedrock-agentcore:SearchRegistryRecords

授予搜索注册表记录的权限

读取

bedrock-agentcore:InvokeRegistryMcp

授予调用注册表 MCP 端点的权限

读取

注意

要调用注册表 MCP 端点,您需要搜索操作和操作。InvokeRegistryMcp在agent-registry命名空间中,搜索操作是agent-registry:SearchDiscoverableRegistryRecords;在bedrock-agentcore命名空间中,搜索操作是bedrock-agentcore:SearchRegistryRecords。

注意

BatchGetDiscoverableRegistryRecord没有自己的 IAM 操作。每条请求的记录都经过授权agent-registry:GetDiscoverableRegistryRecord。授GetDiscoverableRegistryRecord予使用BatchGetDiscoverableRegistryRecord。

工作负载身份操作(注册表生命周期必需)

注册表管理的工作负载身份操作需要执行以下操作。这些操作使用bedrock-agentcore命名空间,由服务在CreateRegistry和DeleteRegistry工作流程期间代表您调用。

处理建议 说明 访问级别

bedrock-agentcore:CreateWorkloadIdentity

授予为注册表创建工作负载身份的权限

写入

bedrock-agentcore:GetWorkloadIdentity

授予检索工作负载身份详细信息的权限(用于重试时的阶乘性)

读取

bedrock-agentcore:DeleteWorkloadIdentity

授予删除注册表时删除工作负载身份的权限

写入

注意

需要权GetWorkloadIdentity限才能支持工作流程的等效重试。CreateRegistry没有此权限,如果重试注册表创建(例如,在短暂失败之后),工作流程将无法验证现有的工作负载身份,并将失败。

IAM 服务相关角色操作(注册表生命周期必需)

在注册表生命周期管理期间需要执行以下操作。此操作使用iam命名空间,由服务在CreateRegistry工作流程期间代表您调用。

处理建议 说明 访问级别

iam:CreateServiceLinkedRole

授予为 AWS 代理注册表创建服务相关角色的权限

写入

注意

注册表创建期间需要该CreateServiceLinkedRole权限,这样服务才能在创建注册表后在您的账户中发布 CloudWatch 指标。没有此权限,注册表创建将失败。

注册表资源类型

为 AWS 代理注册表定义了以下资源类型:

例
AWS Agent Registry namespace
资源类型 ARN 格式

注册表

arn:aws:agent-registry:{region}:{account}:registry/{registryId}

注册记录

arn:aws:agent-registry:{region}:{account}:registry/{registryId}/record/{recordId}

Amazon Bedrock AgentCore namespace (to be deprecated)
资源类型 ARN 格式

注册表

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

注册记录

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}