本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
将服务相关角色用于 AWS 代理注册表
迁移现已开放
AWS 代理注册表已在新agent-registry命名空间下启动。对公共预览bedrock-agentcore命名空间的支持将于 2026 年 9 月 17 日停止。有关迁移说明,请参阅综合注册表迁移指南。
AWS 代理注册表使用 AWS 身份和访问管理 (IAM) 服务相关角色。服务相关角色是一种独特的 IAM 角色类型,直接关联到 AWS 代理注册表。 Service-linked 角色由 AWS 代理注册表预定义,包括该服务代表您调用其他 AWS 服务所需的所有权限。
AWS 代理注册表使用名AWSServiceRoleForAgentRegistry为的服务相关角色。此角色为 AWS Agent Registry 提供必要的权限,以发现组织成员账户中的资源(自动检测)、代表您管理注册表记录、设置用于资源跟踪的 AWS 配置配置记录器以及发布 CloudWatch 指标。与之关联的角色权限策略命名AWSServiceRoleForAgentRegistry为AWSAgentRegistryServiceRolePolicy。有关完整的策略文档,请参阅AWSAgentRegistryServiceRolePolicy《 AWS 托管策略参考指南》。
Service-linked 的角色权限 AWS 代理注册表
AWS 代理注册表使用名为的服务相关角色AWSServiceRoleForAgentRegistry,该角色允许 AWS 代理注册表代表您调用 AWS 服务。
AWSServiceRoleForAgentRegistry 服务相关角色信任以下服务代入该角色:
-
agent-registry.amazonaws.com
名为的角色权限策略AWSAgentRegistryServiceRolePolicy允许 AWS 代理注册表完成以下操作:
AWS 组织访问权限
AWS 代理注册表读取组织元数据以支持自动检测成员账户中的资源。
-
organizations:DescribeAccount— 检索有关组织中成员帐户的详细信息。 -
organizations:DescribeOrganization— 检索有关该组织的信息。 -
organizations:ListAccounts— 列出组织中的所有账户。 -
organizations:ListDelegatedAdministrators— 识别注册自动检测的委派管理员。
这些操作适用于所有资源 (*)。
AWS 创建与配置服务相关的角色
AWS 在为成员账户中的资源跟踪设置 AWS 配置记录器时,代理注册表会创建 Config 服务相关角色。
-
iam:CreateServiceLinkedRole— 创建AWSServiceRoleForConfig角色。
此操作仅限于资源,arn:aws:iam::*:role/aws-service-role/config.amazonaws.com/AWSServiceRoleForConfig并以iam:AWSServiceName等值为条件。config.amazonaws.com
AWS 配置配置记录器管理
AWS 代理注册表管理与服务相关的配置记录器,以跟踪支持的资源以进行自动检测。
-
config:PutServiceLinkedConfigurationRecorder— 创建或更新用于自动检测的配置记录器。 -
config:DeleteServiceLinkedConfigurationRecorder— 禁用自动检测时移除配置记录器。 -
config:DescribeConfigurationRecorders— 描述配置记录器(读取权限)。 -
config:DescribeConfigurationRecorderStatus— 检查配置记录器的状态。
写入操作(Put和Delete)以config:ConfigurationRecorderServicePrincipal等于为条件agent-registry.amazonaws.com,这意味着只能修改 AWS 代理注册表拥有的记录器。
读取操作 (Describe) 的范围仅限于资源匹配arn:aws:config:*:*:configuration-recorder/AWSConfigurationRecorderForAgentRegistry*。
注册表记录管理
AWS 代理注册表记录作为自动检测的一部分进行管理,即在发现、更改或删除成员帐户中的资源时创建、更新和删除记录。
-
agent-registry:CreateRegistryRecord— 为新发现的资源创建记录。 -
agent-registry:DeleteRegistryRecord— 删除源资源时移除记录。 -
agent-registry:GetRegistryRecord— 读取记录以检查其当前状态。 -
agent-registry:ListRegistryRecords— 列出注册表中的记录。 -
agent-registry:UpdateRegistryRecord— 当源资源发生变化时更新记录。
这些操作的范围仅限于aws:ResourceAccount匹配arn:aws:agent-registry:*:*:registry/*并以匹配为条件${aws:PrincipalAccount},这意味着该角色只能管理同一账户拥有的注册表中的记录。
CloudWatch 指标
AWS 代理注册表向亚马逊发布运营指标以 CloudWatch 进行监控。
-
cloudwatch:PutMetricData— 将指标发布到 CloudWatch。
此操作以cloudwatch:namespace为AWS/AgentRegistry或AWS/Usage和aws:ResourceAccount匹配为条件${aws:PrincipalAccount}。该角色只能向同一账户中的这些特定命名空间发送指标数据。
权限摘要
| 能力 | 操作 |
|---|---|
|
读取组织元数据 |
|
|
设置 AWS 配置 |
|
|
管理注册表记录 |
|
|
发布指标 |
|
您必须配置权限,允许 IAM 实体(如用户、组或角色)创建、编辑或删除服务关联角色。有关更多信息,请参阅 IAM 用户指南中的Service-linked 角色权限。
为创建服务相关角色 AWS 代理注册表
您通常不需要手动创建服务相关角色。当您在 AWS 管理控制台、 AWS CLI 或 AWS API 的 AWS 代理注册表中创建注册表时, AWS 代理注册表会为您创建服务相关角色。
注意
首次创建注册表时,必须在基于身份的策略中向您授予iam:CreateServiceLinkedRole权限。
重要
对于使用客户管理密钥加密的组织范围内的注册表,在您致电之前,服务相关角色必须已经存在于注册管理机构管理员帐户(通常是委托管理员)中,该角色不是在调用CreateRegistry过程中为您创建的。注册管理机构管理员的 KMS 密钥策略将该AWSServiceRoleForAgentRegistry角色命名为委托人,IAM 拒绝任何引用尚不存在的委托人的密钥策略。
首先在注册表管理员帐户中创建角色,方法是启用可信访问以进行自动检测(通过 ASLRP 进行配置),也可以运行。aws iam create-service-linked-role --aws-service-name agent-registry.amazonaws.com
在所有其他情况下(包括使用客户管理密钥加密的非组织范围的注册表),如果服务相关角色尚不存在,则会为您CreateRegistry创建该角色。
有关相关的设置步骤,请参阅服务相关角色的策略声明和步骤 1:启用可信访问并创建服务相关角色。
如果您删除了此服务相关角色然后需要再次创建它,则可以使用相同的流程在您的账户中重新创建此角色。当您在 AWS 代理注册表中创建注册表时, AWS 代理注册表会再次为您创建服务相关角色。
您还可以使用 IAM 控制台使用 AWS 代理注册表用例创建服务相关角色。在 AWS CLI 或 AWS API 中,使用服务名称创建agent-registry.amazonaws.com服务相关角色:
aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"
有关更多信息,请参阅 IAM 用户指南 中的创建服务相关角色。如果您删除了此服务相关角色,可以使用同样的过程再次创建角色。
编辑的服务相关角色 AWS 代理注册表
AWS 代理注册表不允许您编辑AWSServiceRoleForAgentRegistry服务相关角色。在创建服务相关角色后,您将无法更改角色的名称,因为可能有多种实体引用该角色。
删除的服务相关角色 AWS 代理注册表
如果不再需要使用某个需要服务关联角色的功能或服务,我们建议您删除该角色。这样可以防止您拥有未被积极监控或维护的未使用实体。但是,您必须先清除服务相关角色的资源,然后才能手动删除它。
要删除该AWSServiceRoleForAgentRegistry角色,你必须首先:
-
对任何组织范围的注册表禁用自动检测。
-
删除 AWS 代理注册表中的所有注册表。
重要
如果您在注册表仍然存在的情况下删除AWSServiceRoleForAgentRegistry服务相关角色,则自动检测将停止工作——不会发现新资源,也不会更新或删除现有记录。 CloudWatch AWS 代理注册表的指标也停止发布。要恢复功能,请通过创建新注册表或运行aws iam create-service-linked-role --aws-service-name "agent-registry.amazonaws.com"来重新创建角色。
注意
如果 AWS 代理注册表在您尝试删除资源时使用该角色,则删除可能会失败。如果发生这种情况,请等待几分钟后重试。
使用 IAM 手动删除服务关联角色
使用 IAM 控制台、 AWS CLI 或 AWS API 删除AWSServiceRoleForAgentRegistry服务相关角色。有关更多信息,请参阅《IAM 用户指南》中的删除服务关联角色。
支持的区域 AWS 代理注册表服务相关角色
AWS 代理注册表支持在每个提供 AWS 代理注册表的区域中使用AWSServiceRoleForAgentRegistry服务相关角色。