AgentCore generierte Daten zur Beobachtbarkeit von Identitäten
In diesem Dokument wurden vom Bedrock AgentCore Identity Service ausgegebene Beobachtbarkeitsdaten beschrieben. Diese Daten bieten Einblick in die Leistung, Nutzung und den Betriebsstatus des Dienstes und ermöglichen es Ihnen, die Autorisierungsaktivitäten für Ihre KI-Agenten und Workloads zu überwachen.
Sie können die in diesem Abschnitt beschriebenen Daten zur Beobachtbarkeit von Identitäten auf folgende Weise verwenden:
-
Überwachen Sie die Nutzung: Verfolgen Sie das API-Aufrufvolumen und Drosselungsereignisse für alle Workload-Identitäten und Anmeldeinformationsanbieter
-
Verfolgen Sie eingehende Autorisierungen: Überwachen Sie die success/failure Raten für Workload-Zugriffstoken-Operationen
-
Analysieren Sie Ressourcenzugriffsmuster: Gewinnen Sie Einblicke in OAuth2-Anbieter und die Nutzungsmuster von API-Schlüsseln nach Anbietertyp und Ablauf
-
Probleme beheben: Identifizieren und diagnostizieren Sie Fehler anhand von Typ, Vorgang und Ressource
-
Kapazitätsplanung: Verwenden Sie Metriken, um Nutzungsmuster zu verstehen und die Skalierung zu planen
Diese Metriken können in der CloudWatch Amazon-Konsole angezeigt, über die CloudWatch Amazon-API abgerufen oder zur proaktiven Überwachung in CloudWatch Amazon-Dashboards und Alarme integriert werden.
Themen
Kennzahlen zu Nutzung, Autorisierung und Ressourcenzugriff
Die folgende Dimensionsreferenz gilt für die in diesem Abschnitt beschriebenen Metriken:
-
WorkloadIdentity: der Name der Workload-Identität, die die Anfrage stellt.
-
WorkloadIdentityDirectory: das Verzeichnis, das die Workload-Identität enthält (normalerweise
default). -
TokenVault: der Token-Tresor, auf den zugegriffen wird (normalerweise
default). -
ProviderName: der Name des Anbieters für Anmeldeinformationen (z. B.
MyGoogleProvider,MySlackProvider). -
FlowType: der OAuth2-Flow-Typ (USER_FEDERATION, M2M).
-
ExceptionType: der spezifische Fehlertyp (ValidationException, usw.) ThrottlingException
Nutzungsmetriken
Diese Metriken werden im AWS/Usage-Namespace ausgegeben und verfolgen die Dienstnutzung auf AWS Kontoebene.
| Metrikname | Dimensionen | Description |
|---|---|---|
|
CallCount |
Dienst, Typ, Klasse, Ressource |
Verfolgt die Anzahl der Aufrufe von Identity Service-Vorgängen. Dies kann für Dienstkontingente verwendet werden. |
|
ThrottleCount |
Dienst, Typ, Klasse, Ressource |
Verfolgt die Anzahl der gedrosselten Aufrufe für Identity Service-Operationen. |
Autorisierungsmetriken
Diese Metriken werden im Bedrock-AgentCore Namespace AWS/ausgegeben und bieten Einblicke in Authentifizierungs- und Autorisierungsvorgänge.
| Metrikname | Dimensionen | Description |
|---|---|---|
|
WorkloadAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, Betrieb |
Verfolgt erfolgreiche Abrufvorgänge mit Workload-Zugriffstoken. |
|
WorkloadAccessTokenFetchFailures |
WorkloadIdentity WorkloadIdentityDirectory, Vorgang, ExceptionType |
Verfolgt fehlgeschlagene Vorgänge beim Abrufen von Workload-Zugriffstoken nach Ausnahmetyp. |
|
WorkloadAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, Vorgang |
Verfolgt das Abrufen von Tokens für den gedrosselten Workload-Zugriff. |
Metriken für den Ressourcenzugriff
Diese Metriken verfolgen die Vorgänge des Anmeldeinformationsanbieters für den Zugriff auf externe Ressourcen.
| Metrikname | Dimensionen | Description |
|---|---|---|
|
ResourceAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault ProviderName, Typ |
Verfolgt erfolgreiche OAuth2-Token-Abrufvorgänge von Anmeldeinformationsanbietern. |
|
ResourceAccessTokenFetchFailures |
WorkloadIdentity,,, WorkloadIdentityDirectory Typ, TokenVault ProviderName ExceptionType |
Verfolgt fehlgeschlagene OAuth2-Token-Abrufvorgänge nach Ausnahmetyp. |
|
ResourceAccessTokenFetchThrottles |
WorkloadIdentity,, WorkloadIdentityDirectory, Typ TokenVault ProviderName |
Verfolgt gedrosselte OAuth2-Token-Abrufvorgänge. |
|
ApiKeyFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Verfolgt erfolgreiche API-Schlüsselabrufvorgänge. |
|
ApiKeyFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType |
Verfolgt fehlgeschlagene API-Schlüsselabrufvorgänge nach Ausnahmetyp. |
|
ApiKeyFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
Verfolgt gedrosselte API-Schlüsselabrufvorgänge. |
Bereitgestellte Span-Daten
Um die Beobachtbarkeit zu verbessern, bietet AgentCore Identity strukturierte Zeitspannen, die Einblick in die Abläufe der Identitätsdienste geben. Um Span Data zu aktivieren, müssen Sie die Observability für Ihre Workload-Identität oder Ihre Credential Provider-Ressource aktivieren.
Diese Span-Daten sind in der Amazon CloudWatch aws/spans Logs-Protokollgruppe verfügbar. In der folgenden Tabelle werden die Operationen, für die Spans erstellt werden, und ihre Attribute definiert.
Die folgenden Erläuterungen zu den Attributen beziehen sich auf die Informationen in den folgenden Tabellen:
-
aws.operation.name — der Name der Operation, die ausgeführt wird
-
aws.resource.arn — der Amazon-Ressourcenname für die Identitätsressource
-
aws.request_id — eindeutige Anforderungs-ID für den Vorgang
-
aws.account.id — Konto-ID des Benutzers AWS
-
workload.identity.id — der Name der Workload-Identität
-
workload.identity.directory — das Verzeichnis der Workload-Identität
-
credentials al.provider.name — Name des Anmeldeinformationsanbieters
-
credentials al.provider.type — Typ des Anmeldeinformationsanbieters (OAuth2, API-Schlüssel)
-
token.vault.name — Name des Token-Depots
-
oauth2.flow — OAuth2-Flusstyp (USER_FEDERATION, M2M)
-
latency_ms — Vorgangslatenz in Millisekunden
-
error_type — Fehlerklassifizierung (Drosselung, System, Benutzer, Null bei Erfolg)
-
aws.region — AWS Region, in der der Vorgang stattgefunden hat
Identitätsoperationen im Workload
| Operation | Span-Attribute | Description |
|---|---|---|
|
GetWorkloadAccessToken |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Ruft das Workload-Zugriffstoken für die Maschine-zu-Maschine-Authentifizierung ab |
|
GetWorkloadAccessTokenForJWT |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user_sub, aws.region, latency_ms, error_type |
Ruft das Workload-Zugriffstoken mithilfe des JWT-Benutzertokens ab |
|
GetWorkloadAccessTokenForUserId |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type |
Ruft das Workload-Zugriffstoken für eine bestimmte Benutzer-ID ab |
Operationen des Anmeldeinformationsanbieters
| Operation | Span-Attribute | Description |
|---|---|---|
|
GetResourceOAuth2Token |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credentials. provider.name, credentials. provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type |
Ruft das OAuth2-Zugriffstoken vom Anmeldeinformationsanbieter ab |
|
GetResourceAPIKey |
aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credentials. provider.name, token.vault.name, aws.region, latency_ms, error_type |
Ruft den API-Schlüssel vom Anmeldeinformationsanbieter ab |
Bereitgestellte Protokolldaten
AgentCore Identity bietet strukturierte Anwendungsprotokolle, mit denen Sie Einblick in die Abläufe von Identitätsdiensten gewinnen können. Diese Protokolldaten werden bereitgestellt, wenn die Beobachtbarkeit Ihrer Identitätsressourcen aktiviert wird.
AgentCore kann Protokolle in Amazon CloudWatch Logs, Amazon S3 oder Amazon Kinesis Firehose Stream ausgeben. Wenn Sie ein CloudWatch Logs-Ziel verwenden, werden diese Protokolle in den Anwendungsprotokollen Ihrer Ressource oder in Ihrer eigenen benutzerdefinierten Protokollgruppe gespeichert.
| Protokolltyp | Protokollfelder | Description |
|---|---|---|
|
Anwendungsprotokolle |
timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload |
Anwendungsprotokolle für Identity Service-Operationen mit Tracing-Feldern, Anforderungs- und Antwort-Payloads |
Erläuterungen zu den Protokollfeldern:
-
timestamp — Unix-Zeitstempel des Protokollereignisses
-
resource_arn — ARN der Identitätsressource
-
event_timestamp — ISO 8601-Zeitstempelzeichenfolge
-
account_id AWS - Konto-ID
-
request_id — eindeutige Anforderungskennung
-
trace_id — ID für die verteilte Ablaufverfolgung
-
span_id — Span-ID für den Vorgang
-
service_name — Dienstname () BedrockAgentCore.Identity
-
Operation - Name der Operation (GetWorkloadAccessTokenusw.)
-
request_payload — Nutzlast anfordern
-
response_payload — Nutzlast der Antwort