本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
AWS CloudTrail 整合
遷移現已開啟
AWS 代理程式登錄檔已在新的agent-registry命名空間下啟動。公有預覽bedrock-agentcore命名空間的支援將於 2026 年 9 月 17 日停止。如需遷移說明,請參閱綜合登錄遷移指南。
AWS 代理程式登錄檔與 AWS CloudTrail 整合,可提供使用者、角色或服務所採取動作的記錄 AWS 。CloudTrail 會將 AWS 客服人員登錄檔的 API 呼叫擷取為事件。擷取的呼叫包括來自 AWS 客服人員登錄檔主控台的呼叫,以及對 AWS 客服人員登錄檔 API 操作的程式碼呼叫。
AWS 客服人員登錄檔支援記錄兩類事件:
-
管理事件 — 建立、設定和管理登錄檔和登錄檔記錄的控制平面操作 (例如,
CreateRegistry、UpdateRegistryRecord)。預設會記錄管理事件;您不需要採取任何動作來接收事件。 -
資料事件 — 在登錄檔上執行或在登錄檔內執行的大量資料平面操作 (例如,探索記錄或叫用 MCP)。預設不會記錄資料事件。若要接收它們,您必須建立追蹤並明確啟用
AWS::AgentRegistry::Registry資源類型的資料事件記錄。
若要持續記錄您 AWS 帳戶中的事件,包括 AWS 客服人員登錄檔的事件,請建立追蹤。線索能讓 CloudTrail 將日誌檔案交付至 Amazon S3 儲存貯體。如果您未設定線索,仍然可以在事件歷史記錄中檢視 CloudTrail 主控台中的最新管理事件 (資料事件不會出現在事件歷史記錄中)。
管理事件
管理事件 (也稱為控制平面事件) 會顯示對登錄檔和登錄檔記錄執行的管理操作。預設會記錄管理事件。
事件來源: agent-registry.amazonaws.com
支援的管理事件:
| API 操作 | readOnly |
|---|---|
|
CreateRegistry |
否 |
|
GetRegistry |
是 |
|
UpdateRegistry |
否 |
|
DeleteRegistry |
否 |
|
ListRegistries |
是 |
|
CreateRegistryRecord |
否 |
|
GetRegistryRecord |
是 |
|
UpdateRegistryRecord |
否 |
|
DeleteRegistryRecord |
否 |
|
ListRegistryRecords |
是 |
|
SubmitRegistryRecordForApproval |
否 |
|
UpdateRegistryRecordStatus |
否 |
客戶自由文字欄位,例如 name、statusReason、 description和 描述項data,會修訂為 HIDDEN_DUE_TO_SECURITY_REASONS。clientToken (等冪符記,而非秘密) 會以純文字保留。
管理事件範例 — CreateRegistry
{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "CreateRegistry", "eventCategory": "Management", "eventType": "AwsApiCall", "readOnly": false, "managementEvent": true, "awsRegion": "us-east-1", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "requestID": "b2c3d4e5-6789-01bc-def0-EXAMPLE22222", "sourceIPAddress": "192.0.2.1", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-14T20:46:07Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "name": "HIDDEN_DUE_TO_SECURITY_REASONS", "description": "HIDDEN_DUE_TO_SECURITY_REASONS", "clientToken": "12345678-1234-1234-1234-123456789012" }, "responseElements": { "registryArn": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }
資料事件
資料事件可讓您查看在登錄檔上執行或在登錄檔內執行的資源操作。這些操作通常是大量操作。預設不會記錄資料事件;您必須在線索上啟用它們。
事件來源: agent-registry.amazonaws.com
資源類型: AWS::AgentRegistry::Registry
支援的資料事件 (所有 readOnly):
| API 操作 | 說明 |
|---|---|
|
SearchDiscoverableRegistryRecords |
搜尋可探索的登錄檔記錄 |
|
ListDiscoverableRegistryRecords |
在登錄檔中列出可探索的登錄檔記錄 |
|
BatchGetDiscoverableRegistryRecord |
擷取多個可探索的登錄檔記錄 |
|
InvokeRegistryMcp |
叫用登錄檔的模型內容通訊協定 (MCP) 端點 |
注意
CloudTrail 的預設設定是僅記錄管理事件。請確定您的帳戶已啟用資料事件。由於忙碌的登錄檔可以在短時間內產生大量事件,因此請注意您啟用資料事件記錄的時間長度。
重要
資料事件需支付額外的費用。如需詳細資訊,請參閱 AWS 網站上的 AWS CloudTrail 定價
範例資料事件 — SearchDiscoverableRegistryRecords
客戶自由文字欄位 (searchQuery、filters) 已修訂為 HIDDEN_DUE_TO_SECURITY_REASONS。因為這些是唯讀操作,所以 responseElements為 null 並省略。
{ "eventVersion": "1.11", "eventSource": "agent-registry.amazonaws.com", "eventName": "SearchDiscoverableRegistryRecords", "eventCategory": "Data", "eventType": "AwsApiCall", "readOnly": true, "managementEvent": false, "awsRegion": "us-east-1", "eventID": "c3d4e5f6-7890-12cd-ef01-EXAMPLE33333", "requestID": "d4e5f6a7-8901-23de-f012-EXAMPLE44444", "sourceIPAddress": "192.0.2.1", "userAgent": "aws-sdk-java/2.0", "recipientAccountId": "123456789012", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLEID:Alice", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/Alice", "accountId": "123456789012", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLEID", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-07-23T06:16:34Z", "mfaAuthenticated": "false" } } }, "requestParameters": { "searchQuery": "HIDDEN_DUE_TO_SECURITY_REASONS", "registryIds": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"], "filters": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "resources": [ { "type": "AWS::AgentRegistry::Registry", "accountId": "123456789012", "ARN": "arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry" } ] }
啟用 AWS 代理程式登錄檔的 CloudTrail 記錄
管理事件 (不需要設定)
根據預設,管理事件會記錄下來,並出現在 CloudTrail 事件歷史記錄中 90 天,無需額外費用。若要保留它們或將其交付至 Amazon S3,請依照下一節所述建立線索;線索預設包含管理事件。
資料事件 (需要具有資料事件選取器的線索)
若要記錄 AWS 客服人員登錄檔資料事件,請建立追蹤 (或編輯現有的追蹤),並新增AWS::AgentRegistry::Registry資源類型的資料事件選取器。
使用主控台
-
在導覽窗格中,選擇線索,然後選擇建立線索 (或選擇現有線索和編輯)。
-
輸入線索名稱,然後選擇或建立 S3 儲存貯體以進行日誌交付。選擇您的其他線索設定,然後選擇下一步。
-
在事件下,選取資料事件。
-
對於資料事件類型,從下拉式清單中選擇 AWS 客服人員登錄檔。
-
選擇日誌選取器範本:
-
記錄所有事件以記錄每個資料事件,或
-
自訂以依屬性篩選,例如
readOnly、eventName或resources.ARN(例如,僅記錄特定登錄檔)。
-
-
選擇下一步,檢閱您的設定,然後選擇建立追蹤 (或儲存變更)。
建立追蹤之後, AWS 代理登錄檔資料事件會交付到您的 S3 儲存貯體。
使用 AWS CLI
建立線索 (如果您還沒有線索),則連接AWS::AgentRegistry::Registry資源類型的進階事件選取器。
注意
您用於日誌交付的 Amazon S3 儲存貯體必須具有儲存貯體政策,授予 CloudTrail 寫入日誌檔案的許可。如果您指定不是透過 CloudTrail 主控台建立的儲存貯體,您必須自行連接此政策。如需詳細資訊,請參閱 CloudTrail 的 Amazon S3 儲存貯體政策,以及 AWS CloudTrail 使用者指南》中的使用 AWS CLI 建立追蹤。
# 1. Create a trail (skip if you already have one; the S3 bucket must already have the # CloudTrail bucket policy attached — see the note above) aws cloudtrail create-trail \ --name my-agent-registry-trail \ --s3-bucket-name my-cloudtrail-bucket # 2. Log all Agent Registry data events aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log all Agent Registry data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] } ] } ]' # 3. Start logging aws cloudtrail start-logging --name my-agent-registry-trail
若要縮小您記錄的事件範圍,請新增更多欄位選擇器。例如,若要僅記錄特定登錄檔:
aws cloudtrail put-event-selectors \ --trail-name my-agent-registry-trail \ --advanced-event-selectors '[ { "Name": "Log data events for one registry", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::AgentRegistry::Registry"] }, { "Field": "resources.ARN", "Equals": ["arn:aws:agent-registry:us-east-1:123456789012:registry/EXAMPLEregistry"] } ] } ]'