本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
IAM 許可
遷移現已開啟
AWS 代理程式登錄檔已在新的agent-registry命名空間下啟動。公有預覽bedrock-agentcore命名空間的支援將於 2026 年 9 月 17 日停止。如需遷移說明,請參閱綜合登錄遷移指南。
登錄檔動作
若要建立、管理或使用登錄檔,請將身分型政策連接至您的 IAM 身分,以允許其執行AWS 客服人員登錄檔相關的動作。如需完整許可,您可以使用 AgentRegistryFullAccess 受管政策。
為了提高安全性和控制,您可以透過減少完整存取政策中的許可來建立自己的自訂政策。
注意
在 bedrock-agentcore 命名空間中,BedrockAgentCoreFullAccess受管政策會涵蓋下列動作。在 agent-registry 命名空間中,新AgentRegistryFullAccess受管政策會涵蓋這些政策。下表顯示遷移時段期間的兩個命名空間。如需完整的遷移映射,請參閱綜合登錄遷移指南。
登錄控制平面動作
範例
登錄檔記錄控制平面動作
範例
登錄檔資料平面動作
範例
注意
若要叫用登錄檔 MCP 端點,您需要同時執行搜尋動作和 InvokeRegistryMcp動作。在agent-registry命名空間中,搜尋動作為 agent-registry:SearchDiscoverableRegistryRecords;在bedrock-agentcore命名空間中則為 bedrock-agentcore:SearchRegistryRecords。
注意
BatchGetDiscoverableRegistryRecord 沒有自己的 IAM 動作。每個請求的記錄都會針對 進行授權agent-registry:GetDiscoverableRegistryRecord。授予 GetDiscoverableRegistryRecord 以使用 BatchGetDiscoverableRegistryRecord。
工作負載身分動作 (登錄生命週期需要)
登錄受管工作負載身分操作需要下列動作。這些動作會使用 bedrock-agentcore 命名空間,並在 CreateRegistry和 DeleteRegistry工作流程期間由 服務代您呼叫。
| Action | 說明 | 存取層級 |
|---|---|---|
|
|
准許為登錄檔建立工作負載身分 |
寫入 |
|
|
准許擷取工作負載身分詳細資訊 (用於重試時的冪等性) |
讀取 |
|
|
准許在刪除登錄檔時刪除工作負載身分 |
寫入 |
注意
需要 GetWorkloadIdentity許可才能支援CreateRegistry工作流程的等冪重試。如果沒有此許可,如果重試登錄檔建立 (例如,暫時性失敗之後),工作流程無法驗證現有的工作負載身分,且 將會失敗。
IAM 服務連結角色動作 (登錄生命週期需要)
在登錄生命週期管理期間,需要下列動作。此動作會使用 iam 命名空間,並在CreateRegistry工作流程期間由 服務代您呼叫。
| Action | 說明 | 存取層級 |
|---|---|---|
|
|
准許為 AWS 代理程式登錄檔建立服務連結角色 |
寫入 |
注意
在建立登錄檔期間需要 CreateServiceLinkedRole許可,才能讓服務在建立登錄檔之後,在您的帳戶中發佈 CloudWatch 指標。如果沒有此許可,註冊表建立將會失敗。
登錄檔資源類型
AWS 代理程式登錄檔會定義下列資源類型: