View a markdown version of this page

Conditions préalables - Amazon Bedrock AgentCore

Conditions préalables

Avant de commencer à utiliser Amazon Bedrock AgentCore Evaluations, assurez-vous d'avoir configuré les AWS autorisations et les rôles de service nécessaires.

Autorisations requises

Pour utiliser les fonctionnalités d' AgentCore évaluation en ligne d'Evaluations, vous devez :

  • AWS Compte doté des autorisations IAM appropriées

  • Accès à Amazon Bedrock avec les autorisations d'invocation du modèle (obligatoire lors de l'utilisation d'un évaluateur personnalisé)

  • CloudWatchAccès à Amazon pour consulter les résultats des évaluations

  • Recherche de transactions activée dans CloudWatch - voir Activer la recherche de transactions

  • AWS Distro for OpenTelemetry (ADOT) SDK instrumente votre agent. Utilisez les instructions AgentCore d'observabilité pour configurer l'observabilité pour les agents hébergés sur AgentCore Runtime et les agents hébergés ailleurs.

Autorisations des utilisateurs IAM

Votre utilisateur ou rôle IAM a besoin des autorisations suivantes pour créer et gérer des évaluations :

Opérations de console et d'API

Pour utiliser Amazon Bedrock AgentCore, vous pouvez associer la politique BedrockAgentCoreFullAccess AWS gérée à votre utilisateur IAM ou à votre rôle IAM. Cette politique accorde des autorisations étendues pour toutes les AgentCore fonctionnalités. Si vous utilisez uniquement les AgentCore évaluations, nous vous recommandons de créer une politique IAM personnalisée qui inclut uniquement les autorisations requises pour l'évaluation.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateEvaluator", "bedrock-agentcore:GetEvaluator", "bedrock-agentcore:ListEvaluators", "bedrock-agentcore:UpdateEvaluator", "bedrock-agentcore:DeleteEvaluator", "bedrock-agentcore:CreateOnlineEvaluationConfig", "bedrock-agentcore:GetOnlineEvaluationConfig", "bedrock-agentcore:ListOnlineEvaluationConfigs", "bedrock-agentcore:UpdateOnlineEvaluationConfig", "bedrock-agentcore:DeleteOnlineEvaluationConfig", "bedrock-agentcore:Evaluate" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/AgentCoreEvaluationRole*", "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:Converse", "bedrock:InvokeModelWithResponseStream", "bedrock:ConverseStream" ], "Resource": [ "arn:aws:bedrock:*::foundation-model/*", "arn:aws:bedrock:*:*:inference-profile/*" ] }, { "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy", "logs:CreateLogGroup" ], "Resource": "*" }, { "Sid": "KMSPermissionsForCMKEvaluators", "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*" } ] }
Note

La KMSPermissionsForCMKEvaluators déclaration n'est requise que si vous utilisez des clés KMS gérées par le client pour chiffrer les évaluateurs personnalisés. Pour plus d'informations, consultez la section Chiffrement au repos pour les AgentCore évaluations.

Rôles d'exécution du service

Amazon Bedrock AgentCore Evaluations nécessite un rôle IAM personnalisé pour accéder aux AWS ressources en votre nom. Ce rôle permet au service de :

  • Invoquer les modèles Amazon Bedrock à des fins d'évaluation (obligatoire lors de l'utilisation d'un évaluateur personnalisé)

  • Lire les traces d'Amazon CloudWatch

  • Rédiger les résultats de l'évaluation sur Amazon CloudWatch

  • Configurer l'indexation des journaux pour l'analyse des traces

Pour créer le rôle IAM, vous pouvez utiliser la console d' AgentCore évaluation, la AWS console ou la AgentCore CLI.

Option 1 : utilisation de la console d' AgentCore évaluation

Vous pouvez créer le rôle IAM requis directement via la console AgentCore Evaluations, qui propose une approche rationalisée avec la création automatique des rôles.

Pour créer un rôle IAM à l'aide de la console d' AgentCore évaluations

  1. Ouvrez la AgentCore console Amazon Bedrock.

  2. Dans le volet de navigation de gauche, choisissez Evaluation.

  3. Choisissez Créer une configuration d'évaluation.

  4. Dans la section Autorisation, sélectionnez Créer et utiliser un nouveau rôle de service et la console créera automatiquement le rôle IAM pour vous.

Option 2 : utilisation de la AgentCore CLI

La AgentCore CLI crée automatiquement le rôle IAM requis lorsque vous déployez votre projet.

Option 3 : utilisation du AWS Console

Vous pouvez créer manuellement le rôle IAM à l'aide de la AWS console, ce qui vous donne un contrôle total sur la configuration et les politiques du rôle.

Pour créer un rôle IAM à l'aide de la console AWS

  1. Ouvrez la console IAM

  2. Accédez à Rôles et choisissez Créer un rôle

  3. Sélectionnez le AWS service comme type d'entité de confiance

  4. Créez un rôle IAM avec la politique de confiance suivante pour permettre à Amazon Bedrock AgentCore d'assumer ce rôle :

    { "Version": "2012-10-17", "Statement": [ { "Sid": "TrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}", "aws:ResourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:evaluator/*", "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:online-evaluation-config/*" ] } } } ] }
  5. Associez la politique d'autorisation suivante au rôle d'exécution :

    { "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchLogReadStatement", "Effect": "Allow", "Action": [ "logs:DescribeLogGroups", "logs:GetQueryResults", "logs:StartQuery" ], "Resource": "*" }, { "Sid": "CloudWatchLogWriteStatement", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:{{region}}:{{accountId}}:log-group:/aws/bedrock-agentcore/evaluations/*" }, { "Sid": "CloudWatchIndexPolicyStatement", "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy" ], "Resource": [ "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans", "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans:*" ] }, { "Sid": "BedrockInvokeStatement", "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:InvokeModelWithResponseStream" ], "Resource": [ "arn:aws:bedrock:{{region}}::foundation-model/*", "arn:aws:bedrock:{{region}}:{{accountId}}:inference-profile/*" ] } ] }
    Note

    Remplacez {{region}} et {{accountId}} par votre région et votre identifiant de compte AWS actuels. Si vous utilisez un évaluateur personnalisé et que vous avez spécifié un BedrockInvokeStatement, vous pouvez également définir les ID de modèle autorisés.

  6. Donnez un nom à votre rôle (par exemple, AgentCoreEvaluationRole)

  7. Vérifiez et créez le rôle