AWS Amazon Bedrock AgentCore 的 受管政策
AWS 受管政策是由 AWS AWS 受管政策建立和管理的獨立政策旨在為許多常用案例提供許可,以便您可以開始將許可指派給使用者、群組和角色。
請記住, AWS 受管政策可能不會授予特定使用案例的最低權限許可,因為這些許可可供所有 AWS 客戶使用。我們建議您定義特定於使用案例的客戶管理政策,以便進一步減少許可。
您無法變更 AWS 受管政策中定義的許可。如果 AWS 更新 AWS 受管政策中定義的許可,則更新會影響政策連接的所有委託人身分 (使用者、群組和角色)。當新 AWS 服務啟動或新 API 操作可用於現有服務時, AWS 最有可能更新 AWS 受管政策。
如需詳細資訊,請參閱 IAM 使用者指南中的 AWS 受管政策。
主題
AWS 受管政策: BedrockAgentCoreFullAccess
您可以將 BedrockAgentCoreFullAccess 連接到您的使用者、群組和角色。
此政策授予許可,允許完整存取 Amazon Bedrock AgentCore。
許可詳細資訊
此政策包含以下許可:
-
bedrock-agentcore(Amazon Bedrock Agent Core) – 允許主體完整存取所有 Amazon Bedrock Agent Core 資源。 -
iam(AWS 身分識別和存取管理) – 允許主體列出並取得角色和政策的相關資訊,以及將名稱中具有 "BedrockAgentCore" 的角色傳遞給 bedrock-agentcore 服務。也允許為 CloudWatch Application Signals、Amazon Bedrock AgentCore 網路和 Amazon Bedrock AgentCore 執行期身分建立服務連結角色。 -
secretsmanager(AWS Secrets Manager) – 允許主體建立、更新、擷取和刪除名稱開頭為 "bedrock-agentcore" 的秘密。 -
kms(AWS 金鑰管理服務) – 允許主體列出和描述金鑰,並在透過 Amazon Bedrock AgentCore 服務呼叫時解密相同 AWS 帳戶中的資料。 -
s3(Amazon Simple Storage Service) – 允許主體透過 Amazon Bedrock AgentCore 服務呼叫時,從名稱開頭為 "bedrock-agentcore-gateway-" 的 S3 儲存貯體取得物件。 -
lambda(AWS Lambda) – 允許主體列出 Lambda 函數。 -
logs(Amazon CloudWatch Logs) – 允許主體存取、查詢和管理與 Amazon Bedrock AgentCore 和 Application Signals 相關的日誌群組中的日誌資料,包括建立日誌群組和串流。 -
application-autoscaling(應用程式Auto Scaling) – 允許主體描述擴展政策。 -
application-signals(Amazon CloudWatch Application Signals) – 允許主體擷取應用程式訊號的相關資訊並開始探索。 -
autoscaling(Amazon EC2 Auto Scaling) – 允許主體描述 Auto Scaling 資源。 -
cloudwatch(Amazon CloudWatch) – 允許主體擷取和列出指標、產生查詢,以及存取其他 CloudWatch 資源。 -
oam(Amazon CloudWatch Observability Access Manager) – 允許主體列出接收器。 -
rum(Amazon CloudWatch RUM) – 允許主體擷取和列出 RUM 資源。 -
synthetics(Amazon CloudWatch Synthetics) – 允許主體描述和取得 Synthetics 資源的相關資訊。 -
xray(AWS X-Ray) – 允許主體擷取追蹤資訊、管理追蹤區段目的地,以及使用索引規則。 -
ecr(Amazon Elastic Container Registry) – 允許主體描述儲存庫、列出映像和描述映像。 -
bedrock(Amazon Bedrock) – 允許主體調用基礎模型和推論描述檔以供評估之用。
考量事項
請注意此政策的下列限制:
-
iam:CreateRole不包含 。當您在主控台中建立特定 AgentCore 資源 (例如,設備或執行時間) 時,您可以選擇讓主控台代表您自動建立資源的執行角色。這需要未包含在此受管政策中的iam:CreateRole許可。如需詳細資訊,請參閱 主控台中的對 iam:CreateRole 授權進行故障診斷。 -
iam:PassRole依角色名稱範圍。當您建立特定 AgentCore 資源 (例如,設備或執行時間) 時,您必須擁有資源執行角色的iam:PassRole許可。此受管政策僅包含名稱符合 之角色的iam:PassRole許可*BedrockAgentCore*。如需詳細資訊,請參閱疑難排解 iam:PassRole 授權。 -
GetWorkloadAccessTokenForUserId包含 。此政策授予呼叫 的許可GetWorkloadAccessTokenForUserId,允許使用發起人提供的使用者識別符字串發出工作負載存取字符,而不需要 IdP 字符驗證。這適用於開發和快速入門案例。對於生產部署,請建立僅授予GetWorkloadAccessTokenForJWT(驗證 JWT 簽章、發行者和過期) 的自訂 IAM 政策,並在您的工作負載始終有可用的 JWTGetWorkloadAccessTokenForUserId時明確拒絕。如需詳細資訊,請參閱取得工作負載存取字符。
AWS 受管政策:BedrockAgentCoreNetworkServiceRolePolicy
此政策會連接到服務連結角色,允許服務代表您執行動作。您無法將此政策連接至使用者、群組或角色。
此政策授予許可,允許 AgentCore 在 VPC 模式下執行時,在您的 VPC 中建立和管理網路介面。
許可詳細資訊
此政策包含以下許可:
-
ec2(Amazon Elastic Compute Cloud) – 允許服務建立、管理和刪除 VPC 中的網路介面、指派和取消指派私有 IP 地址,以及描述 VPC 資源。網路介面會加上 "AmazonBedrockAgentCoreManaged" 標籤,以確保服務僅管理其建立的資源。
您可以在 BedrockAgentCoreNetworkServiceRolePolicy 中檢視此政策。
如需使用此政策之服務連結角色的詳細資訊,請參閱使用 Amazon Bedrock AgentCore 的服務連結角色。
AWS 受管政策:AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
您可以將 AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy 連接至您的使用者、群組和角色。
此政策授予許可,允許完整存取 Amazon Bedrock 代理程式核心記憶體。
許可詳細資訊
此政策包含以下許可。
-
bedrock– 允許主體呼叫 Amazon BedrockInvokemodel和InvokeModelWithResponseStream動作。這是必要的,以便客服人員可以存放記憶體。 -
bedrock-mantle– 允許主體呼叫CreateInference和CallWithBearerToken動作。這是必要的,以便服務可以使用 Amazon Bedrock Mantle 模型處理記憶體。
AWS 受管政策:BedrockAgentCoreRuntimeIdentityServiceRolePolicy
此政策會連接到服務連結角色,允許服務代表您執行動作。您無法將此政策連接至使用者、群組或角色。
此政策授予許可,允許存取 AgentCore 執行期身分驗證和授權所需的身分和字符管理資源。
許可詳細資訊
此政策包含以下許可:
-
bedrock-agentcore(Amazon Bedrock Agent Core) – 允許服務取得 JWT 身分驗證和使用者 ID 型身分驗證的工作負載存取字符。特別允許預設工作負載身分目錄及其相關聯工作負載身分上的GetWorkloadAccessTokenGetWorkloadAccessTokenForJWT、 和GetWorkloadAccessTokenForUserId動作。
政策內容
您可以在 BedrockAgentCoreRuntimeIdentityServiceRolePolicy 中檢視完整政策。
如需使用此政策之服務連結角色的詳細資訊,請參閱使用 Amazon Bedrock AgentCore 的服務連結角色。
AWS 受管政策的 AgentCore 更新
檢視自此服務開始追蹤這些變更以來,AgentCore AWS 受管政策更新的詳細資訊。如需此頁面變更的自動提醒,請訂閱 AgentCore 文件歷史記錄頁面上的 RSS 摘要。
| 變更 | 描述 | 日期 |
|---|---|---|
|
AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy – 更新的政策 |
新增了 Amazon Bedrock Mantle |
2026 年 7 月 17 日 |
|
BedrockAgentCoreFullAccess – 更新的政策 |
新增 Amazon Elastic Container Registry |
2025 年 12 月 2 日 |
|
BedrockAgentCoreFullAccess – 更新的政策 |
新增允許 Amazon Bedrock AgentCore 為 Application Signals 功能建立 CloudTrail 服務連結頻道的 |
2025 年 11 月 3 日 |
|
新增了新的 AWS 受管政策,允許 AgentCore 管理代理程式執行時間的工作負載身分存取字符和 OAuth 憑證。 |
2025 年 10 月 10 日 |
|
|
BedrockAgentCoreFullAccess – 更新的政策 |
新增建立 Amazon Bedrock AgentCore 執行期身分服務連結角色的許可。 |
2025 年 10 月 9 日 |
|
BedrockAgentCoreFullAccess – 更新的政策 |
新增建立 Amazon Bedrock AgentCore 執行期身分服務連結角色的許可。 |
2025 年 10 月 8 日 |
|
BedrockAgentCoreFullAccess – 更新的政策 |
新增建立 Amazon Bedrock AgentCore 網路服務連結角色的許可。 |
2025 年 9 月 19 日 |
|
新增了新的 AWS 受管政策,允許 AgentCore 在 VPC 模式下執行時,在您的 VPC 中建立和管理網路介面。 |
2025 年 9 月 19 日 |
|
|
AgentCore 已開始追蹤變更 |
AgentCore 開始追蹤其 AWS 受管政策的變更。 |
2025 年 7 月 16 日 |