View a markdown version of this page

AgentCore generierte Daten zur Beobachtbarkeit von Identitäten - Amazon Grundgestein AgentCore

AgentCore generierte Daten zur Beobachtbarkeit von Identitäten

In diesem Dokument wurden vom Bedrock AgentCore Identity Service ausgegebene Beobachtbarkeitsdaten beschrieben. Diese Daten bieten Einblick in die Leistung, Nutzung und den Betriebsstatus des Dienstes und ermöglichen es Ihnen, die Autorisierungsaktivitäten für Ihre KI-Agenten und Workloads zu überwachen.

Sie können die in diesem Abschnitt beschriebenen Daten zur Beobachtbarkeit von Identitäten auf folgende Weise verwenden:

  • Überwachen Sie die Nutzung: Verfolgen Sie das API-Aufrufvolumen und Drosselungsereignisse für alle Workload-Identitäten und Anmeldeinformationsanbieter

  • Verfolgen Sie eingehende Autorisierungen: Überwachen Sie die success/failure Raten für Workload-Zugriffstoken-Operationen

  • Analysieren Sie Ressourcenzugriffsmuster: Gewinnen Sie Einblicke in OAuth2-Anbieter und die Nutzungsmuster von API-Schlüsseln nach Anbietertyp und Ablauf

  • Probleme beheben: Identifizieren und diagnostizieren Sie Fehler anhand von Typ, Vorgang und Ressource

  • Kapazitätsplanung: Verwenden Sie Metriken, um Nutzungsmuster zu verstehen und die Skalierung zu planen

Diese Metriken können in der CloudWatch Amazon-Konsole angezeigt, über die CloudWatch Amazon-API abgerufen oder zur proaktiven Überwachung in CloudWatch Amazon-Dashboards und Alarme integriert werden.

Kennzahlen zu Nutzung, Autorisierung und Ressourcenzugriff

Die folgende Dimensionsreferenz gilt für die in diesem Abschnitt beschriebenen Metriken:

  • WorkloadIdentity: der Name der Workload-Identität, die die Anfrage stellt.

  • WorkloadIdentityDirectory: das Verzeichnis, das die Workload-Identität enthält (normalerweisedefault).

  • TokenVault: der Token-Tresor, auf den zugegriffen wird (normalerweisedefault).

  • ProviderName: der Name des Anbieters für Anmeldeinformationen (z. B.MyGoogleProvider,MySlackProvider).

  • FlowType: der OAuth2-Flow-Typ (USER_FEDERATION, M2M).

  • ExceptionType: der spezifische Fehlertyp (ValidationException, usw.) ThrottlingException

Nutzungsmetriken

Diese Metriken werden im AWS/Usage-Namespace ausgegeben und verfolgen die Dienstnutzung auf AWS Kontoebene.

Metrikname Dimensionen Description

CallCount

Dienst, Typ, Klasse, Ressource

Verfolgt die Anzahl der Aufrufe von Identity Service-Vorgängen. Dies kann für Dienstkontingente verwendet werden.

ThrottleCount

Dienst, Typ, Klasse, Ressource

Verfolgt die Anzahl der gedrosselten Aufrufe für Identity Service-Operationen.

Autorisierungsmetriken

Diese Metriken werden im Bedrock-AgentCore Namespace AWS/ausgegeben und bieten Einblicke in Authentifizierungs- und Autorisierungsvorgänge.

Metrikname Dimensionen Description

WorkloadAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, Betrieb

Verfolgt erfolgreiche Abrufvorgänge mit Workload-Zugriffstoken.

WorkloadAccessTokenFetchFailures

WorkloadIdentity WorkloadIdentityDirectory, Vorgang, ExceptionType

Verfolgt fehlgeschlagene Vorgänge beim Abrufen von Workload-Zugriffstoken nach Ausnahmetyp.

WorkloadAccessTokenFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, Vorgang

Verfolgt das Abrufen von Tokens für den gedrosselten Workload-Zugriff.

Metriken für den Ressourcenzugriff

Diese Metriken verfolgen die Vorgänge des Anmeldeinformationsanbieters für den Zugriff auf externe Ressourcen.

Metrikname Dimensionen Description

ResourceAccessTokenFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault ProviderName, Typ

Verfolgt erfolgreiche OAuth2-Token-Abrufvorgänge von Anmeldeinformationsanbietern.

ResourceAccessTokenFetchFailures

WorkloadIdentity,,, WorkloadIdentityDirectory Typ, TokenVault ProviderName ExceptionType

Verfolgt fehlgeschlagene OAuth2-Token-Abrufvorgänge nach Ausnahmetyp.

ResourceAccessTokenFetchThrottles

WorkloadIdentity,, WorkloadIdentityDirectory, Typ TokenVault ProviderName

Verfolgt gedrosselte OAuth2-Token-Abrufvorgänge.

ApiKeyFetchSuccess

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Verfolgt erfolgreiche API-Schlüsselabrufvorgänge.

ApiKeyFetchFailures

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType

Verfolgt fehlgeschlagene API-Schlüsselabrufvorgänge nach Ausnahmetyp.

ApiKeyFetchThrottles

WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName

Verfolgt gedrosselte API-Schlüsselabrufvorgänge.

Bereitgestellte Span-Daten

Um die Beobachtbarkeit zu verbessern, bietet AgentCore Identity strukturierte Zeitspannen, die Einblick in die Abläufe der Identitätsdienste geben. Um Span Data zu aktivieren, müssen Sie die Observability für Ihre Workload-Identität oder Ihre Credential Provider-Ressource aktivieren.

Diese Span-Daten sind in der Amazon CloudWatch aws/spans Logs-Protokollgruppe verfügbar. In der folgenden Tabelle werden die Operationen, für die Spans erstellt werden, und ihre Attribute definiert.

Die folgenden Erläuterungen zu den Attributen beziehen sich auf die Informationen in den folgenden Tabellen:

  • aws.operation.name — der Name der Operation, die ausgeführt wird

  • aws.resource.arn — der Amazon-Ressourcenname für die Identitätsressource

  • aws.request_id — eindeutige Anforderungs-ID für den Vorgang

  • aws.account.id — Konto-ID des Benutzers AWS

  • workload.identity.id — der Name der Workload-Identität

  • workload.identity.directory — das Verzeichnis der Workload-Identität

  • credentials al.provider.name — Name des Anmeldeinformationsanbieters

  • credentials al.provider.type — Typ des Anmeldeinformationsanbieters (OAuth2, API-Schlüssel)

  • token.vault.name — Name des Token-Depots

  • oauth2.flow — OAuth2-Flusstyp (USER_FEDERATION, M2M)

  • latency_ms — Vorgangslatenz in Millisekunden

  • error_type — Fehlerklassifizierung (Drosselung, System, Benutzer, Null bei Erfolg)

  • aws.region — AWS Region, in der der Vorgang stattgefunden hat

Identitätsoperationen im Workload

Operation Span-Attribute Description

GetWorkloadAccessToken

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Ruft das Workload-Zugriffstoken für die Maschine-zu-Maschine-Authentifizierung ab

GetWorkloadAccessTokenForJWT

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, issuer, user_sub, aws.region, latency_ms, error_type

Ruft das Workload-Zugriffstoken mithilfe des JWT-Benutzertokens ab

GetWorkloadAccessTokenForUserId

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, workload.identity.directory, aws.region, latency_ms, error_type

Ruft das Workload-Zugriffstoken für eine bestimmte Benutzer-ID ab

Operationen des Anmeldeinformationsanbieters

Operation Span-Attribute Description

GetResourceOAuth2Token

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credentials. provider.name, credentials. provider.type, token.vault.name, oauth2.flow, aws.region, latency_ms, error_type

Ruft das OAuth2-Zugriffstoken vom Anmeldeinformationsanbieter ab

GetResourceAPIKey

aws.operation.name, aws.resource.arn, aws.request_id, aws.account.id, workload.identity.id, credentials. provider.name, token.vault.name, aws.region, latency_ms, error_type

Ruft den API-Schlüssel vom Anmeldeinformationsanbieter ab

Bereitgestellte Protokolldaten

AgentCore Identity bietet strukturierte Anwendungsprotokolle, mit denen Sie Einblick in die Abläufe von Identitätsdiensten gewinnen können. Diese Protokolldaten werden bereitgestellt, wenn die Beobachtbarkeit Ihrer Identitätsressourcen aktiviert wird.

AgentCore kann Protokolle in Amazon CloudWatch Logs, Amazon S3 oder Amazon Kinesis Firehose Stream ausgeben. Wenn Sie ein CloudWatch Logs-Ziel verwenden, werden diese Protokolle in den Anwendungsprotokollen Ihrer Ressource oder in Ihrer eigenen benutzerdefinierten Protokollgruppe gespeichert.

Protokolltyp Protokollfelder Description

Anwendungsprotokolle

timestamp, resource_arn, event_timestamp, account_id, request_id, trace_id, span_id, service_name, operation, request_payload, response_payload

Anwendungsprotokolle für Identity Service-Operationen mit Tracing-Feldern, Anforderungs- und Antwort-Payloads

Erläuterungen zu den Protokollfeldern:

  • timestamp — Unix-Zeitstempel des Protokollereignisses

  • resource_arn — ARN der Identitätsressource

  • event_timestamp — ISO 8601-Zeitstempelzeichenfolge

  • account_id AWS - Konto-ID

  • request_id — eindeutige Anforderungskennung

  • trace_id — ID für die verteilte Ablaufverfolgung

  • span_id — Span-ID für den Vorgang

  • service_name — Dienstname () BedrockAgentCore.Identity

  • Operation - Name der Operation (GetWorkloadAccessTokenusw.)

  • request_payload — Nutzlast anfordern

  • response_payload — Nutzlast der Antwort