

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# IAM 权限
<a name="registry-iam-permissions"></a>

**迁移现已开放**  
 AWS 代理注册表已在新`agent-registry`命名空间下启动。对公共预览`bedrock-agentcore`命名空间的支持将于 2026 年 9 月 17 日停止。有关迁移说明，请参阅[综合注册表迁移指南](registry-faq.md)。

## 注册表操作
<a name="registry-iam-actions"></a>

要创建、管理或使用注册表，请将基于身份的策略附加到您的 IAM 身份，使其能够执行[AWS 代理操作。 Registry-related ](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazonagentregistry.html)要获得全面权限，您可以使用[AgentRegistryFullAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AgentRegistryFullAccess.html)托管策略。

为了提高安全性和控制力，您可以通过减少完全访问策略中的权限来创建自己的自定义策略。

**注意**  
在`bedrock-agentcore`命名空间中，下面列出的操作由`BedrockAgentCoreFullAccess`托管策略涵盖。在`agent-registry`命名空间中，它们`AgentRegistryFullAccess`受新的托管策略的保护。下表显示了迁移窗口期间的两个命名空间。有关完整的迁移映射，请参阅[综合注册表迁移指南](registry-faq.md)。

## 注册表控制平面操作
<a name="registry-iam-control-plane"></a>

**Example**  


| 处理建议 | 说明 | 访问级别 | 
| --- | --- | --- | 
|  `agent-registry:CreateRegistry`  | 授予创建注册表的权限 | 写入 | 
|  `agent-registry:GetRegistry`  | 授予获取注册表的权限 | 读取 | 
|  `agent-registry:UpdateRegistry`  | 授予更新注册表的权限 | 写入 | 
|  `agent-registry:DeleteRegistry`  | 授予删除注册表的权限 | 写入 | 
|  `agent-registry:ListRegistries`  | 授予列出注册表的权限 | 列表 | 


| 处理建议 | 说明 | 访问级别 | 
| --- | --- | --- | 
|  `bedrock-agentcore:CreateRegistry`  | 授予创建注册表的权限 | 写入 | 
|  `bedrock-agentcore:GetRegistry`  | 授予获取注册表的权限 | 读取 | 
|  `bedrock-agentcore:UpdateRegistry`  | 授予更新注册表的权限 | 写入 | 
|  `bedrock-agentcore:DeleteRegistry`  | 授予删除注册表的权限 | 写入 | 
|  `bedrock-agentcore:ListRegistries`  | 授予列出注册表的权限 | 列表 | 

## 注册表记录控制平面动作
<a name="registry-iam-record-control-plane"></a>

**Example**  


| 处理建议 | 说明 | 访问级别 | 
| --- | --- | --- | 
|  `agent-registry:CreateRegistryRecord`  | 授予创建注册表记录的权限 | 写入 | 
|  `agent-registry:GetRegistryRecord`  | 授予获取注册表记录的权限 | 读取 | 
|  `agent-registry:UpdateRegistryRecord`  | 授予更新注册表记录的权限 | 写入 | 
|  `agent-registry:DeleteRegistryRecord`  | 授予删除注册表记录的权限 | 写入 | 
|  `agent-registry:ListRegistryRecords`  | 授予列出注册表记录的权限 | 列表 | 
|  `agent-registry:SubmitRegistryRecordForApproval`  | 授予提交注册记录以供批准的权限 | 写入 | 
|  `agent-registry:UpdateRegistryRecordStatus`  | 授予批准、拒绝或弃用注册表记录的权限 | 写入 | 


| 处理建议 | 说明 | 访问级别 | 
| --- | --- | --- | 
|  `bedrock-agentcore:CreateRegistryRecord`  | 授予创建注册表记录的权限 | 写入 | 
|  `bedrock-agentcore:GetRegistryRecord`  | 授予获取注册表记录的权限 | 读取 | 
|  `bedrock-agentcore:UpdateRegistryRecord`  | 授予更新注册表记录的权限 | 写入 | 
|  `bedrock-agentcore:DeleteRegistryRecord`  | 授予删除注册表记录的权限 | 写入 | 
|  `bedrock-agentcore:ListRegistryRecords`  | 授予列出注册表记录的权限 | 列表 | 
|  `bedrock-agentcore:SubmitRegistryRecordForApproval`  | 授予提交注册记录以供批准的权限 | 写入 | 
|  `bedrock-agentcore:UpdateRegistryRecordStatus`  | 授予批准、拒绝或弃用注册表记录的权限 | 写入 | 

## 注册表数据平面操作
<a name="registry-iam-data-plane"></a>

**Example**  


| 处理建议 | 说明 | 访问级别 | 
| --- | --- | --- | 
|  `agent-registry:SearchDiscoverableRegistryRecords`  | 授予搜索经批准的注册表记录的权限 | 读取 | 
|  `agent-registry:ListDiscoverableRegistryRecords`  | 授予列出批准的注册表记录的权限 | 列表 | 
|  `agent-registry:GetDiscoverableRegistryRecord`  | 授予检索已批准的注册表记录的权限。还授权`BatchGetDiscoverableRegistryRecord`。 | 读取 | 
|  `agent-registry:InvokeRegistryMcp`  | 授予调用注册表 MCP 端点的权限 | 读取 | 


| 处理建议 | 说明 | 访问级别 | 
| --- | --- | --- | 
|  `bedrock-agentcore:SearchRegistryRecords`  | 授予搜索注册表记录的权限 | 读取 | 
|  `bedrock-agentcore:InvokeRegistryMcp`  | 授予调用注册表 MCP 端点的权限 | 读取 | 

**注意**  
要调用注册表 MCP 端点，您需要搜索操作和操作。`InvokeRegistryMcp`在`agent-registry`命名空间中，搜索操作是`agent-registry:SearchDiscoverableRegistryRecords`；在`bedrock-agentcore`命名空间中，搜索操作是`bedrock-agentcore:SearchRegistryRecords`。

**注意**  
 `BatchGetDiscoverableRegistryRecord`没有自己的 IAM 操作。每条请求的记录都经过授权`agent-registry:GetDiscoverableRegistryRecord`。授`GetDiscoverableRegistryRecord`予使用`BatchGetDiscoverableRegistryRecord`。

## 工作负载身份操作（注册表生命周期必需）
<a name="registry-iam-workload-identity"></a>

注册表管理的工作负载身份操作需要执行以下操作。这些操作使用`bedrock-agentcore`命名空间，由服务在`CreateRegistry`和`DeleteRegistry`工作流程期间代表您调用。


| 处理建议 | 说明 | 访问级别 | 
| --- | --- | --- | 
|  `bedrock-agentcore:CreateWorkloadIdentity`  | 授予为注册表创建工作负载身份的权限 | 写入 | 
|  `bedrock-agentcore:GetWorkloadIdentity`  | 授予检索工作负载身份详细信息的权限（用于重试时的阶乘性） | 读取 | 
|  `bedrock-agentcore:DeleteWorkloadIdentity`  | 授予删除注册表时删除工作负载身份的权限 | 写入 | 

**注意**  
需要权`GetWorkloadIdentity`限才能支持工作流程的等效重试。`CreateRegistry`没有此权限，如果重试注册表创建（例如，在短暂失败之后），工作流程将无法验证现有的工作负载身份，并将失败。

## IAM 服务相关角色操作（注册表生命周期必需）
<a name="registry-iam-create-service-linked-role"></a>

在注册表生命周期管理期间需要执行以下操作。此操作使用`iam`命名空间，由服务在`CreateRegistry`工作流程期间代表您调用。


| 处理建议 | 说明 | 访问级别 | 
| --- | --- | --- | 
|  `iam:CreateServiceLinkedRole`  | 授予为 AWS 代理注册表创建服务相关角色的权限 | 写入 | 

**注意**  
注册表创建期间需要该`CreateServiceLinkedRole`权限，这样服务才能在创建注册表后在您的账户中发布 CloudWatch 指标。没有此权限，注册表创建将失败。

## 注册表资源类型
<a name="registry-iam-resource-types"></a>

为 AWS 代理注册表定义了以下资源类型：

**Example**  


| 资源类型 | ARN 格式 | 
| --- | --- | 
| 注册表 |  `arn:aws:agent-registry:{region}:{account}:registry/{registryId}`  | 
| 注册记录 |  `arn:aws:agent-registry:{region}:{account}:registry/{registryId}/record/{recordId}`  | 


| 资源类型 | ARN 格式 | 
| --- | --- | 
| 注册表 |  `arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}`  | 
| 注册记录 |  `arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}`  | 