AgentCore 產生的身分可觀測性資料
本文件說明 Bedrock AgentCore Identity Service 發出的可觀測性資料。此資料可讓您了解服務的效能、用量和運作狀態,讓您的 監控 AI 代理器和工作負載的授權活動。
您可以透過下列方式使用本節所述的身分可觀測性資料:
-
監控用量:跨工作負載身分和憑證提供者追蹤 API 呼叫量和限流事件
-
追蹤傳入授權:監控工作負載存取字符操作的成功/失敗率
-
分析資源存取模式:依提供者類型和流程深入了解 OAuth2 供應商和 API 金鑰使用模式
-
故障診斷問題:依類型、操作和資源識別和診斷錯誤
-
容量規劃:使用指標來了解用量模式並規劃擴展
這些指標可以在 Amazon CloudWatch 主控台中檢視、透過 Amazon CloudWatch API 擷取,或併入 Amazon CloudWatch 儀表板和警示以進行主動監控。
用量、授權和資源存取指標
下列維度參考適用於本節所述的指標:
-
WorkloadIdentity:提出請求的工作負載身分名稱。
-
WorkloadIdentityDirectory:包含工作負載身分的目錄 (通常是
default)。 -
TokenVault:正在存取的字符保存庫 (通常是
default)。 -
ProviderName:登入資料提供者的名稱
MyGoogleProvider(例如,、MySlackProvider)。 -
FlowType:OAuth2 流程類型 (USER_FEDERATION、M2M)。
-
ExceptionType:特定錯誤類型 (ValidationException、ThrottlingException 等)
用量指標
這些指標會在 AWS/Usage 命名空間中發出,並在 AWS 帳戶層級追蹤服務用量。
| 指標名稱 | 維度 | 說明 |
|---|---|---|
|
CallCount |
服務、類型、類別、資源 |
追蹤對 Identity Service 操作進行的呼叫數量。這可用於服務配額。 |
|
ThrottleCount (ThrottleCount) |
服務、類型、類別、資源 |
追蹤 Identity Service 操作的限流呼叫數量。 |
授權指標
這些指標會在 AWS/Bedrock-AgentCore 命名空間中發出,並提供身分驗證和授權操作的洞見。
| 指標名稱 | 維度 | 說明 |
|---|---|---|
|
WorkloadAccessTokenFetchSuccess |
WorkloadIdentity、WorkloadIdentityDirectory、操作 |
追蹤成功的工作負載存取字符擷取操作。 |
|
WorkloadAccessTokenFetchFailures |
WorkloadIdentity、WorkloadIdentityDirectory、Operation、 ExceptionType |
依例外狀況類型追蹤失敗的工作負載存取權杖擷取操作。 |
|
WorkloadAccessTokenFetchThrottles |
WorkloadIdentity、WorkloadIdentityDirectory、操作 |
追蹤限流工作負載存取權杖擷取操作。 |
資源存取指標
這些指標會追蹤登入資料提供者操作,以存取外部資源。
| 指標名稱 | 維度 | 說明 |
|---|---|---|
|
ResourceAccessTokenFetchSuccess |
WorkloadIdentity、WorkloadIdentityDirectory、W TokenVault、 ProviderName、Type |
追蹤登入資料提供者的成功 OAuth2 字符擷取操作。 |
|
ResourceAccessTokenFetchFailures |
WorkloadIdentity、WorkloadIdentityDirectory、 TokenVault、 ProviderName、Type、 ExceptionType |
依例外狀況類型追蹤失敗的 OAuth2 字符擷取操作。 |
|
ResourceAccessTokenFetchThrottles |
WorkloadIdentity、WorkloadIdentityDirectory、W TokenVault、 ProviderName、Type |
追蹤限流的 OAuth2 字符擷取操作。 |
|
ApiKeyFetchSuccess |
WorkloadIdentity、WorkloadIdentityDirectory、 TokenVault、 ProviderName |
追蹤成功的 API 金鑰擷取操作。 |
|
ApiKeyFetchFailures |
WorkloadIdentity、WorkloadIdentityDirectory、 TokenVault、 ProviderName、 ExceptionType |
依例外狀況類型追蹤失敗的 API 金鑰擷取操作。 |
|
ApiKeyFetchThrottles |
WorkloadIdentity、WorkloadIdentityDirectory、 TokenVault、 ProviderName |
追蹤限流 API 金鑰擷取操作。 |
提供的跨度資料
為了增強可觀測性,AgentCore Identity 提供結構化範圍,可讓您查看身分服務操作。若要啟用跨度資料,您需要啟用工作負載身分或憑證提供者資源的可觀測性。
此跨度資料可在 Amazon CloudWatch Logs aws/spans 日誌群組中使用。下表定義建立 範圍及其屬性的操作。
下列屬性說明適用於下表中的資訊:
-
aws.operation.name - 正在執行的操作名稱
-
aws.resource.arn - 身分資源的 Amazon Resource Name
-
aws.request_id - 操作的唯一請求 ID
-
aws.account.id - 使用者帳戶 AWS ID
-
workload.identity.id - 工作負載身分名稱
-
workload.identity.directory - 工作負載身分目錄
-
credential.provider.name - 登入資料提供者的名稱
-
credentials.provider.type - 登入資料提供者類型 (OAuth2、API 金鑰)
-
token.vault.name - 字符保存庫名稱
-
oauth2.flow - OAuth2 流程類型 (USER_FEDERATION、M2M)
-
latency_ms - 以毫秒為單位的操作延遲
-
error_type - 錯誤分類 (調節、系統、使用者、如果成功則為 null)
-
aws.region - 操作發生 AWS 的區域
工作負載身分操作
| 作業 | 跨度屬性 | 說明 |
|---|---|---|
|
GetWorkloadAccessToken |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、https://workload.identity.id、workload.identity.directory、aws.region、 latency_ms、 error_type |
擷取用於machine-to-machine身分驗證的工作負載存取字符 |
|
GetWorkloadAccessTokenForJWT |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、https://workload.identity.id、工作負載.identity.directory、發行者、user_sub、aws.region、 latency_ms、 error_type |
使用 JWT 使用者字符擷取工作負載存取字符 |
|
GetWorkloadAccessTokenForUserId |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、https://workload.identity.id、workload.identity.directory、aws.region、 latency_ms、 error_type |
擷取特定使用者 ID 的工作負載存取字符 |
登入資料提供者操作
| 作業 | 跨度屬性 | 說明 |
|---|---|---|
|
GetResourceOAuth2Token |
aws.operation.name://、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id://credential.provider.name、 Credential.provider.type、token.vault.name://、oauth2.flow、aws.region、 latency_ms、 error_type |
從憑證提供者擷取 OAuth2 存取字符 |
|
GetResourceAPIKey |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、credential.provider.name、 token.vault.name aws.region、 latency_ms、 error_type |
從登入資料提供者擷取 API 金鑰 |
提供的日誌資料
AgentCore Identity 提供結構化應用程式日誌,協助您了解身分服務操作。在身分資源上啟用可觀測性時,會提供此日誌資料。
AgentCore 可以將日誌輸出到 Amazon CloudWatch Logs、Amazon S3 或 Amazon Kinesis Firehose 串流。如果您使用 CloudWatch Logs 目的地,這些日誌會存放在資源的應用程式日誌下或您自己的自訂日誌群組下。
| 日誌類型 | 日誌欄位 | 說明 |
|---|---|---|
|
應用程式日誌 |
timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload |
具有追蹤欄位、請求和回應承載的 Identity Service 操作的應用程式日誌 |
日誌欄位說明:
-
時間戳記 - 日誌事件的 Unix 時間戳記
-
resource_arn - 身分資源的 ARN
-
event_timestamp - ISO 8601 時間戳記字串
-
account_id - AWS 帳戶 ID
-
request_id - 唯一請求識別符
-
trace_id - 分散式追蹤 ID
-
span_id - 操作的範圍識別符
-
service_name - 服務名稱 (BedrockAgentCore.Identity)
-
操作 - pperation name (GetWorkloadAccessToken 等)
-
request_payload - 請求承載
-
response_payload - 回應承載