View a markdown version of this page

将服务相关角色用于 AWS 代理注册表 - 亚马逊基岩 AgentCore

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

将服务相关角色用于 AWS 代理注册表

迁移现已开放

AWS 代理注册表已在新agent-registry命名空间下启动。对公共预览bedrock-agentcore命名空间的支持将于 2026 年 9 月 17 日停止。有关迁移说明,请参阅综合注册表迁移指南。

AWS 代理注册表使用 AWS 身份和访问管理 (IAM) 服务相关角色。服务相关角色是一种独特的 IAM 角色类型,直接关联到 AWS 代理注册表。 Service-linked 角色由 AWS 代理注册表预定义,包括该服务代表您调用其他 AWS 服务所需的所有权限。

AWS 代理注册表使用名AWSServiceRoleForAgentRegistry为的服务相关角色。此角色为 AWS Agent Registry 提供必要的权限,以发现组织成员账户中的资源(自动检测)、代表您管理注册表记录、设置用于资源跟踪的 AWS 配置配置记录器以及发布 CloudWatch 指标。与之关联的角色权限策略命名AWSServiceRoleForAgentRegistry为AWSAgentRegistryServiceRolePolicy。有关完整的策略文档,请参阅AWSAgentRegistryServiceRolePolicy《 AWS 托管策略参考指南》。

Service-linked 的角色权限 AWS 代理注册表

AWS 代理注册表使用名为的服务相关角色AWSServiceRoleForAgentRegistry,该角色允许 AWS 代理注册表代表您调用 AWS 服务。

AWSServiceRoleForAgentRegistry 服务相关角色信任以下服务代入该角色:

  • agent-registry.amazonaws.com

名为的角色权限策略AWSAgentRegistryServiceRolePolicy允许 AWS 代理注册表完成以下操作:

AWS 组织访问权限

AWS 代理注册表读取组织元数据以支持自动检测成员账户中的资源。

  • organizations:DescribeAccount— 检索有关组织中成员帐户的详细信息。

  • organizations:DescribeOrganization— 检索有关该组织的信息。

  • organizations:ListAccounts— 列出组织中的所有账户。

  • organizations:ListDelegatedAdministrators— 识别注册自动检测的委派管理员。

这些操作适用于所有资源 (*)。

AWS 创建与配置服务相关的角色

AWS 在为成员账户中的资源跟踪设置 AWS 配置记录器时,代理注册表会创建 Config 服务相关角色。

  • iam:CreateServiceLinkedRole— 创建AWSServiceRoleForConfig角色。

此操作仅限于资源,arn:aws:iam::*:role/aws-service-role/config.amazonaws.com/AWSServiceRoleForConfig并以iam:AWSServiceName等值为条件。config.amazonaws.com

AWS 配置配置记录器管理

AWS 代理注册表管理与服务相关的配置记录器,以跟踪支持的资源以进行自动检测。

  • config:PutServiceLinkedConfigurationRecorder— 创建或更新用于自动检测的配置记录器。

  • config:DeleteServiceLinkedConfigurationRecorder— 禁用自动检测时移除配置记录器。

  • config:DescribeConfigurationRecorders— 描述配置记录器(读取权限)。

  • config:DescribeConfigurationRecorderStatus— 检查配置记录器的状态。

写入操作(Put和Delete)以config:ConfigurationRecorderServicePrincipal等于为条件agent-registry.amazonaws.com,这意味着只能修改 AWS 代理注册表拥有的记录器。

读取操作 (Describe) 的范围仅限于资源匹配arn:aws:config:*:*:configuration-recorder/AWSConfigurationRecorderForAgentRegistry*。

注册表记录管理

AWS 代理注册表记录作为自动检测的一部分进行管理,即在发现、更改或删除成员帐户中的资源时创建、更新和删除记录。

  • agent-registry:CreateRegistryRecord— 为新发现的资源创建记录。

  • agent-registry:DeleteRegistryRecord— 删除源资源时移除记录。

  • agent-registry:GetRegistryRecord— 读取记录以检查其当前状态。

  • agent-registry:ListRegistryRecords— 列出注册表中的记录。

  • agent-registry:UpdateRegistryRecord— 当源资源发生变化时更新记录。

这些操作的范围仅限于aws:ResourceAccount匹配arn:aws:agent-registry:*:*:registry/*并以匹配为条件${aws:PrincipalAccount},这意味着该角色只能管理同一账户拥有的注册表中的记录。

CloudWatch 指标

AWS 代理注册表向亚马逊发布运营指标以 CloudWatch 进行监控。

  • cloudwatch:PutMetricData— 将指标发布到 CloudWatch。

此操作以cloudwatch:namespace为AWS/AgentRegistry或AWS/Usage和aws:ResourceAccount匹配为条件${aws:PrincipalAccount}。该角色只能向同一账户中的这些特定命名空间发送指标数据。

权限摘要

能力 操作

读取组织元数据

organizations:DescribeAccount, organizations:DescribeOrganization, organizations:ListAccounts, organizations:ListDelegatedAdministrators

设置 AWS 配置

iam:CreateServiceLinkedRole(用于配置)config:PutServiceLinkedConfigurationRecorder、config:DeleteServiceLinkedConfigurationRecorder、config:DescribeConfigurationRecorders、config:DescribeConfigurationRecorderStatus

管理注册表记录

agent-registry:CreateRegistryRecord, agent-registry:DeleteRegistryRecord, agent-registry:GetRegistryRecord, agent-registry:ListRegistryRecords, agent-registry:UpdateRegistryRecord

发布指标

cloudwatch:PutMetricData

您必须配置权限,允许 IAM 实体(如用户、组或角色)创建、编辑或删除服务关联角色。有关更多信息,请参阅 IAM 用户指南中的Service-linked 角色权限。

为创建服务相关角色 AWS 代理注册表

您通常不需要手动创建服务相关角色。当您在 AWS 管理控制台、 AWS CLI 或 AWS API 的 AWS 代理注册表中创建注册表时, AWS 代理注册表会为您创建服务相关角色。

注意

首次创建注册表时,必须在基于身份的策略中向您授予iam:CreateServiceLinkedRole权限。

重要

对于使用客户管理密钥加密的组织范围内的注册表,在您致电之前,服务相关角色必须已经存在于注册管理机构管理员帐户(通常是委托管理员)中,该角色不是在调用CreateRegistry过程中为您创建的。注册管理机构管理员的 KMS 密钥策略将该AWSServiceRoleForAgentRegistry角色命名为委托人,IAM 拒绝任何引用尚不存在的委托人的密钥策略。

首先在注册表管理员帐户中创建角色,方法是启用可信访问以进行自动检测(通过 ASLRP 进行配置),也可以运行。aws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com

在所有其他情况下(包括使用客户管理密钥加密的非组织范围的注册表),如果服务相关角色尚不存在,则会为您CreateRegistry创建该角色。

有关相关的设置步骤,请参阅服务相关角色的策略声明和步骤 1:启用可信访问并创建服务相关角色。

如果您删除了此服务相关角色然后需要再次创建它,则可以使用相同的流程在您的账户中重新创建此角色。当您在 AWS 代理注册表中创建注册表时, AWS 代理注册表会再次为您创建服务相关角色。

您还可以使用 IAM 控制台使用 AWS 代理注册表用例创建服务相关角色。在 AWS CLI 或 AWS API 中,使用服务名称创建agent-registry.amazonaws.com服务相关角色:

aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"

有关更多信息,请参阅 IAM 用户指南 中的创建服务相关角色。如果您删除了此服务相关角色,可以使用同样的过程再次创建角色。

编辑的服务相关角色 AWS 代理注册表

AWS 代理注册表不允许您编辑AWSServiceRoleForAgentRegistry服务相关角色。在创建服务相关角色后,您将无法更改角色的名称,因为可能有多种实体引用该角色。

删除的服务相关角色 AWS 代理注册表

如果不再需要使用某个需要服务关联角色的功能或服务,我们建议您删除该角色。这样可以防止您拥有未被积极监控或维护的未使用实体。但是,您必须先清除服务相关角色的资源,然后才能手动删除它。

要删除该AWSServiceRoleForAgentRegistry角色,你必须首先:

  1. 对任何组织范围的注册表禁用自动检测。

  2. 删除 AWS 代理注册表中的所有注册表。

重要

如果您在注册表仍然存在的情况下删除AWSServiceRoleForAgentRegistry服务相关角色,则自动检测将停止工作——不会发现新资源,也不会更新或删除现有记录。 CloudWatch AWS 代理注册表的指标也停止发布。要恢复功能,请通过创建新注册表或运行aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"来重新创建角色。

注意

如果 AWS 代理注册表在您尝试删除资源时使用该角色,则删除可能会失败。如果发生这种情况,请等待几分钟后重试。

使用 IAM 手动删除服务关联角色

使用 IAM 控制台、 AWS CLI 或 AWS API 删除AWSServiceRoleForAgentRegistry服务相关角色。有关更多信息,请参阅《IAM 用户指南》中的删除服务关联角色。

支持的区域 AWS 代理注册表服务相关角色

AWS 代理注册表支持在每个提供 AWS 代理注册表的区域中使用AWSServiceRoleForAgentRegistry服务相关角色。