本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
IAM 权限
迁移现已开放
AWS 代理注册表已在新agent-registry命名空间下启动。对公共预览bedrock-agentcore命名空间的支持将于 2026 年 9 月 17 日停止。有关迁移说明,请参阅综合注册表迁移指南。
注册表操作
要创建、管理或使用注册表,请将基于身份的策略附加到您的 IAM 身份,使其能够执行AWS 代理操作。 Registry-related 要获得全面权限,您可以使用AgentRegistryFullAccess托管策略。
为了提高安全性和控制力,您可以通过减少完全访问策略中的权限来创建自己的自定义策略。
注意
在bedrock-agentcore命名空间中,下面列出的操作由BedrockAgentCoreFullAccess托管策略涵盖。在agent-registry命名空间中,它们AgentRegistryFullAccess受新的托管策略的保护。下表显示了迁移窗口期间的两个命名空间。有关完整的迁移映射,请参阅综合注册表迁移指南。
注册表控制平面操作
例
注册表记录控制平面动作
例
注册表数据平面操作
例
注意
要调用注册表 MCP 端点,您需要搜索操作和操作。InvokeRegistryMcp在agent-registry命名空间中,搜索操作是agent-registry:SearchDiscoverableRegistryRecords;在bedrock-agentcore命名空间中,搜索操作是bedrock-agentcore:SearchRegistryRecords。
注意
BatchGetDiscoverableRegistryRecord没有自己的 IAM 操作。每条请求的记录都经过授权agent-registry:GetDiscoverableRegistryRecord。授GetDiscoverableRegistryRecord予使用BatchGetDiscoverableRegistryRecord。
工作负载身份操作(注册表生命周期必需)
注册表管理的工作负载身份操作需要执行以下操作。这些操作使用bedrock-agentcore命名空间,由服务在CreateRegistry和DeleteRegistry工作流程期间代表您调用。
| 处理建议 | 说明 | 访问级别 |
|---|---|---|
|
|
授予为注册表创建工作负载身份的权限 |
写入 |
|
|
授予检索工作负载身份详细信息的权限(用于重试时的阶乘性) |
读取 |
|
|
授予删除注册表时删除工作负载身份的权限 |
写入 |
注意
需要权GetWorkloadIdentity限才能支持工作流程的等效重试。CreateRegistry没有此权限,如果重试注册表创建(例如,在短暂失败之后),工作流程将无法验证现有的工作负载身份,并将失败。
IAM 服务相关角色操作(注册表生命周期必需)
在注册表生命周期管理期间需要执行以下操作。此操作使用iam命名空间,由服务在CreateRegistry工作流程期间代表您调用。
| 处理建议 | 说明 | 访问级别 |
|---|---|---|
|
|
授予为 AWS 代理注册表创建服务相关角色的权限 |
写入 |
注意
注册表创建期间需要该CreateServiceLinkedRole权限,这样服务才能在创建注册表后在您的账户中发布 CloudWatch 指标。没有此权限,注册表创建将失败。
注册表资源类型
为 AWS 代理注册表定义了以下资源类型: