

# AWS Amazon Bedrock AgentCore 的 受管政策
<a name="security-iam-awsmanpol"></a>

 AWS 受管政策是由 AWS AWS 受管政策建立和管理的獨立政策旨在為許多常用案例提供許可，以便您可以開始將許可指派給使用者、群組和角色。

請記住， AWS 受管政策可能不會授予特定使用案例的最低權限許可，因為這些許可可供所有 AWS 客戶使用。我們建議您定義特定於使用案例的[客戶管理政策](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#customer-managed-policies)，以便進一步減少許可。

您無法變更 AWS 受管政策中定義的許可。如果 AWS 更新 AWS 受管政策中定義的許可，則更新會影響政策連接的所有委託人身分 （使用者、群組和角色）。當新 AWS 服務啟動或新 API 操作可用於現有服務時， AWS 最有可能更新 AWS 受管政策。

如需詳細資訊，請參閱 *IAM 使用者指南*中的 [AWS 受管政策](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#aws-managed-policies)。

**Topics**
+ [AWS 受管政策： BedrockAgentCoreFullAccess](#security-iam-awsmanpol-BedrockAgentCoreFullAccess)
+ [AWS 受管政策：BedrockAgentCoreNetworkServiceRolePolicy](#security-iam-awsmanpol-BedrockAgentCoreNetworkServiceRolePolicy)
+ [AWS 受管政策：AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy](#security-iam-awsmanpol-AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy)
+ [AWS 受管政策：BedrockAgentCoreRuntimeIdentityServiceRolePolicy](#security-iam-awsmanpol-BedrockAgentCoreRuntimeIdentityServiceRolePolicy)
+ [AWS 受管政策的 AgentCore 更新](#security-iam-awsmanpol-updates)

## AWS 受管政策： BedrockAgentCoreFullAccess
<a name="security-iam-awsmanpol-BedrockAgentCoreFullAccess"></a>

您可以將 [BedrockAgentCoreFullAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/BedrockAgentCoreFullAccess.html) 連接到您的使用者、群組和角色。

此政策授予許可，允許完整存取 Amazon Bedrock AgentCore。

 **許可詳細資訊** 

此政策包含以下許可：
+  `bedrock-agentcore` (Amazon Bedrock Agent Core) – 允許主體完整存取所有 Amazon Bedrock Agent Core 資源。
+  `iam` (AWS 身分識別和存取管理） – 允許主體列出並取得角色和政策的相關資訊，以及將名稱中具有 "BedrockAgentCore" 的角色傳遞給 bedrock-agentcore 服務。也允許為 CloudWatch Application Signals、Amazon Bedrock AgentCore 網路和 Amazon Bedrock AgentCore 執行期身分建立服務連結角色。
+  `secretsmanager` (AWS Secrets Manager) – 允許主體建立、更新、擷取和刪除名稱開頭為 "bedrock-agentcore" 的秘密。
+  `kms` (AWS 金鑰管理服務） – 允許主體列出和描述金鑰，並在透過 Amazon Bedrock AgentCore 服務呼叫時解密相同 AWS 帳戶中的資料。
+  `s3` (Amazon Simple Storage Service) – 允許主體透過 Amazon Bedrock AgentCore 服務呼叫時，從名稱開頭為 "bedrock-agentcore-gateway-" 的 S3 儲存貯體取得物件。
+  `lambda` (AWS Lambda) – 允許主體列出 Lambda 函數。
+  `logs` (Amazon CloudWatch Logs) – 允許主體存取、查詢和管理與 Amazon Bedrock AgentCore 和 Application Signals 相關的日誌群組中的日誌資料，包括建立日誌群組和串流。
+  `application-autoscaling` （應用程式Auto Scaling) – 允許主體描述擴展政策。
+  `application-signals` (Amazon CloudWatch Application Signals) – 允許主體擷取應用程式訊號的相關資訊並開始探索。
+  `autoscaling` (Amazon EC2 Auto Scaling) – 允許主體描述 Auto Scaling 資源。
+  `cloudwatch` (Amazon CloudWatch) – 允許主體擷取和列出指標、產生查詢，以及存取其他 CloudWatch 資源。
+  `oam` (Amazon CloudWatch Observability Access Manager) – 允許主體列出接收器。
+  `rum` (Amazon CloudWatch RUM) – 允許主體擷取和列出 RUM 資源。
+  `synthetics` (Amazon CloudWatch Synthetics) – 允許主體描述和取得 Synthetics 資源的相關資訊。
+  `xray` (AWS X-Ray) – 允許主體擷取追蹤資訊、管理追蹤區段目的地，以及使用索引規則。
+  `ecr` (Amazon Elastic Container Registry) – 允許主體描述儲存庫、列出映像和描述映像。
+  `bedrock` (Amazon Bedrock) – 允許主體調用基礎模型和推論描述檔以供評估之用。

### 考量事項
<a name="_considerations"></a>

請注意此政策的下列限制：
+  ** `iam:CreateRole` 不包含 。**當您在主控台中建立特定 AgentCore 資源 （例如，設備或執行時間） 時，您可以選擇讓主控台代表您自動建立資源的執行角色。這需要未包含在此受管政策中的`iam:CreateRole`許可。如需詳細資訊，請參閱 [主控台中的對 iam：CreateRole 授權進行故障診斷](security_iam_troubleshoot.md#security_iam_troubleshoot-createrole)。
+  ** `iam:PassRole` 依角色名稱範圍。**當您建立特定 AgentCore 資源 （例如，設備或執行時間） 時，您必須擁有資源執行角色的`iam:PassRole`許可。此受管政策僅包含名稱符合 之角色的`iam:PassRole`許可`*BedrockAgentCore*`。如需詳細資訊，請參閱[疑難排解 iam：PassRole 授權](security_iam_troubleshoot.md#security_iam_troubleshoot-passrole)。
+  ** `GetWorkloadAccessTokenForUserId` 包含 。**此政策授予呼叫 的許可`GetWorkloadAccessTokenForUserId`，允許使用發起人提供的使用者識別符字串發出工作負載存取字符，而不需要 IdP 字符驗證。這適用於開發和快速入門案例。對於生產部署，請建立僅授予 `GetWorkloadAccessTokenForJWT`（驗證 JWT 簽章、發行者和過期） 的自訂 IAM 政策，並在您的工作負載始終有可用的 JWT `GetWorkloadAccessTokenForUserId` 時明確拒絕。如需詳細資訊，請參閱[取得工作負載存取字符](get-workload-access-token.md)。

## AWS 受管政策：BedrockAgentCoreNetworkServiceRolePolicy
<a name="security-iam-awsmanpol-BedrockAgentCoreNetworkServiceRolePolicy"></a>

此政策會連接到服務連結角色，允許服務代表您執行動作。您無法將此政策連接至使用者、群組或角色。

此政策授予許可，允許 AgentCore 在 VPC 模式下執行時，在您的 VPC 中建立和管理網路介面。

 **許可詳細資訊** 

此政策包含以下許可：
+  `ec2` (Amazon Elastic Compute Cloud) – 允許服務建立、管理和刪除 VPC 中的網路介面、指派和取消指派私有 IP 地址，以及描述 VPC 資源。網路介面會加上 "AmazonBedrockAgentCoreManaged" 標籤，以確保服務僅管理其建立的資源。

您可以在 [BedrockAgentCoreNetworkServiceRolePolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/BedrockAgentCoreNetworkServiceRolePolicy.html) 中檢視此政策。

如需使用此政策之服務連結角色的詳細資訊，請參閱[使用 Amazon Bedrock AgentCore 的服務連結角色](service-linked-roles.md)。

## AWS 受管政策：AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
<a name="security-iam-awsmanpol-AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy"></a>

您可以將 [AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy.html) 連接至您的使用者、群組和角色。

此政策授予許可，允許完整存取 Amazon Bedrock 代理程式核心記憶體。

 **許可詳細資訊** 

此政策包含以下許可。
+  `bedrock` – 允許主體呼叫 Amazon Bedrock `Invokemodel`和 `InvokeModelWithResponseStream`動作。這是必要的，以便客服人員可以存放記憶體。
+  `bedrock-mantle` – 允許主體呼叫 `CreateInference`和 `CallWithBearerToken`動作。這是必要的，以便服務可以使用 Amazon Bedrock Mantle 模型處理記憶體。

## AWS 受管政策：BedrockAgentCoreRuntimeIdentityServiceRolePolicy
<a name="security-iam-awsmanpol-BedrockAgentCoreRuntimeIdentityServiceRolePolicy"></a>

此政策會連接到服務連結角色，允許服務代表您執行動作。您無法將此政策連接至使用者、群組或角色。

此政策授予許可，允許存取 AgentCore 執行期身分驗證和授權所需的身分和字符管理資源。

 **許可詳細資訊** 

此政策包含以下許可：
+  `bedrock-agentcore` (Amazon Bedrock Agent Core) – 允許服務取得 JWT 身分驗證和使用者 ID 型身分驗證的工作負載存取字符。特別允許預設工作負載身分目錄及其相關聯工作負載身分上的 `GetWorkloadAccessToken` `GetWorkloadAccessTokenForJWT` 、 和 `GetWorkloadAccessTokenForUserId`動作。

 **政策內容** 

您可以在 [BedrockAgentCoreRuntimeIdentityServiceRolePolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/BedrockAgentCoreRuntimeIdentityServiceRolePolicy.html) 中檢視完整政策。

如需使用此政策之服務連結角色的詳細資訊，請參閱[使用 Amazon Bedrock AgentCore 的服務連結角色](service-linked-roles.md)。

## AWS 受管政策的 AgentCore 更新
<a name="security-iam-awsmanpol-updates"></a>

檢視自此服務開始追蹤這些變更以來，AgentCore AWS 受管政策更新的詳細資訊。如需此頁面變更的自動提醒，請訂閱 AgentCore 文件歷史記錄頁面上的 RSS 摘要。


| 變更 | 描述 | 日期 | 
| --- | --- | --- | 
|  [AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy](#security-iam-awsmanpol-AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy) – 更新的政策 | 新增了 Amazon Bedrock Mantle `bedrock-mantle:CreateInference` 許可 `bedrock-mantle:CallWithBearerToken` (、)，以允許 Amazon Bedrock AgentCore 記憶體叫用 Mantle 模型。 | 2026 年 7 月 17 日 | 
|  [BedrockAgentCoreFullAccess](#security-iam-awsmanpol-BedrockAgentCoreFullAccess) – 更新的政策 | 新增 Amazon Elastic Container Registry `ecr:DescribeImages` 許可 `ecr:DescribeRepositories` (、、`ecr:ListImages`)，以允許 Amazon Bedrock AgentCore 存取執行期部署的容器映像。新增了 Amazon Bedrock `bedrock:InvokeModel` 許可 `bedrock:InvokeModelWithResponseStream` (、)，以允許 Amazon Bedrock AgentCore 評估調用基礎模型和推論描述檔以供評估之用。新增評估的 CloudWatch Logs 許可 (`logs:CreateLogGroup`適用於 /aws/bedrock-agentcore/evaluations/\* `logs:PutIndexPolicy` 日誌群組、、`logs:DescribeIndexPolicies`)，以支援評估記錄和索引。 | 2025 年 12 月 2 日 | 
|  [BedrockAgentCoreFullAccess](#security-iam-awsmanpol-BedrockAgentCoreFullAccess) – 更新的政策 | 新增允許 Amazon Bedrock AgentCore 為 Application Signals 功能建立 CloudTrail 服務連結頻道的`cloudtrail:CreateServiceLinkedChannel`許可。新增`kms:CreateGrant`許可，允許 Amazon Bedrock AgentCore Gateway 服務針對用於語意搜尋的 S3 向量服務，建立客戶受管金鑰的授予。新增`kms:ListGrants`許可，以檢查先前建立的授予是否存在。新增 S3 許可，以建立儲存貯體、放置儲存貯體政策、版本控制、放置具有字首 bedrock-agentcore-runtime- 之儲存貯體的物件。新增清單儲存貯體、列出儲存貯體中的物件，以及取得物件許可。新增描述儲存庫、列出映像和描述映像的 ECR 許可。新增日誌`PutResourcePolicy`許可以啟用交易搜尋。 | 2025 年 11 月 3 日 | 
|  [BedrockAgentCoreRuntimeIdentityServiceRolePolicy](#security-iam-awsmanpol-BedrockAgentCoreRuntimeIdentityServiceRolePolicy) – 新政策 | 新增了新的 AWS 受管政策，允許 AgentCore 管理代理程式執行時間的工作負載身分存取字符和 OAuth 憑證。 | 2025 年 10 月 10 日 | 
|  [BedrockAgentCoreFullAccess](#security-iam-awsmanpol-BedrockAgentCoreFullAccess) – 更新的政策 | 新增建立 Amazon Bedrock AgentCore 執行期身分服務連結角色的許可。 | 2025 年 10 月 9 日 | 
|  [BedrockAgentCoreFullAccess](#security-iam-awsmanpol-BedrockAgentCoreFullAccess) – 更新的政策 | 新增建立 Amazon Bedrock AgentCore 執行期身分服務連結角色的許可。 | 2025 年 10 月 8 日 | 
|  [BedrockAgentCoreFullAccess](#security-iam-awsmanpol-BedrockAgentCoreFullAccess) – 更新的政策 | 新增建立 Amazon Bedrock AgentCore 網路服務連結角色的許可。 | 2025 年 9 月 19 日 | 
|  [BedrockAgentCoreNetworkServiceRolePolicy](#security-iam-awsmanpol-BedrockAgentCoreNetworkServiceRolePolicy) – 新政策 | 新增了新的 AWS 受管政策，允許 AgentCore 在 VPC 模式下執行時，在您的 VPC 中建立和管理網路介面。 | 2025 年 9 月 19 日 | 
| AgentCore 已開始追蹤變更 | AgentCore 開始追蹤其 AWS 受管政策的變更。 | 2025 年 7 月 16 日 | 