Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Conditions préalables
Avant de commencer à utiliser Amazon Bedrock AgentCore Evaluations, assurez-vous que les AWS autorisations et les rôles de service nécessaires sont configurés.
Autorisations requises
Pour utiliser les fonctionnalités d' AgentCore évaluation en ligne d'Evaluations, vous devez :
-
AWS Compte avec les autorisations IAM appropriées
-
Accès à Amazon Bedrock avec autorisations d'invocation de modèles (obligatoire lors de l'utilisation d'un évaluateur personnalisé)
-
Amazon CloudWatch Access pour consulter les résultats des évaluations
-
Un agent créé à l'aide d'un framework et d'une bibliothèque d'instruments pris en charge. Pour plus d'informations sur les frameworks et les bibliothèques d'instrumentation pris en charge, consultez Frameworks d'agents pris en charge.
-
Un agent déployé sur AgentCore Runtime avec l'observabilité activée, ou un agent construit avec un framework pris en charge configuré avec AgentCore Observability, y compris Transaction Search. Pour plus d'informations sur la configuration de la télémétrie, voir Configuration et livraison de la télémétrie.
Autorisations des utilisateurs IAM
Votre utilisateur ou rôle IAM a besoin des autorisations suivantes pour créer et gérer des évaluations :
Fonctionnement de la console et de l'API
Pour utiliser Amazon Bedrock AgentCore, vous pouvez associer la politique BedrockAgentCoreFullAccess AWS gérée à votre utilisateur IAM ou à votre rôle IAM. Cette politique accorde des autorisations étendues pour toutes les AgentCore fonctionnalités. Si vous utilisez uniquement les AgentCore évaluations, nous vous recommandons de créer une politique IAM personnalisée qui inclut uniquement les autorisations requises pour l'évaluation.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateEvaluator", "bedrock-agentcore:GetEvaluator", "bedrock-agentcore:ListEvaluators", "bedrock-agentcore:UpdateEvaluator", "bedrock-agentcore:DeleteEvaluator", "bedrock-agentcore:CreateOnlineEvaluationConfig", "bedrock-agentcore:GetOnlineEvaluationConfig", "bedrock-agentcore:ListOnlineEvaluationConfigs", "bedrock-agentcore:UpdateOnlineEvaluationConfig", "bedrock-agentcore:DeleteOnlineEvaluationConfig", "bedrock-agentcore:Evaluate" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/AgentCoreEvaluationRole*", "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:Converse", "bedrock:InvokeModelWithResponseStream", "bedrock:ConverseStream" ], "Resource": [ "arn:aws:bedrock:*::foundation-model/*", "arn:aws:bedrock:*:*:inference-profile/*" ] }, { "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy", "logs:CreateLogGroup" ], "Resource": "*" }, { "Sid": "KMSPermissionsForCMKEvaluators", "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*" } ] }
Note
La KMSPermissionsForCMKEvaluators déclaration n'est requise que si vous utilisez des clés KMS gérées par le client pour chiffrer les évaluateurs personnalisés. Pour plus d'informations, consultez la section Chiffrement au repos pour les AgentCore évaluations.
Rôle d’exécution de service
Amazon Bedrock AgentCore Evaluations nécessite un rôle IAM personnalisé pour accéder aux AWS ressources en votre nom. Ce rôle permet au service de :
-
Invoquer les modèles Amazon Bedrock à des fins d'évaluation (obligatoire lors de l'utilisation d'un évaluateur personnalisé)
-
Lisez les traces d'Amazon CloudWatch
-
Écrire les résultats de l'évaluation à Amazon CloudWatch
-
Configurer l'indexation des journaux pour l'analyse des traces
Pour créer le rôle IAM, vous pouvez utiliser la console d' AgentCore évaluations, la AWS console ou l' AgentCore interface de ligne de commande.
Rubriques
Option 1 : Utilisation de la console d' AgentCore évaluation
Vous pouvez créer le rôle IAM requis directement via la console AgentCore Evaluations, qui propose une approche rationalisée avec création automatique des rôles.
Pour créer un rôle IAM à l'aide de la console AgentCore Evaluations
-
Ouvrez la AgentCore console Amazon Bedrock.
-
Dans le volet de navigation de gauche, choisissez Evaluation.
-
Choisissez Créer une configuration d'évaluation.
-
Dans la section Autorisation, sélectionnez Créer et utiliser un nouveau rôle de service. La console créera automatiquement le rôle IAM pour vous.
Option 2 : Utilisation de l' AgentCore interface de ligne de commande
La AgentCore CLI crée automatiquement le rôle IAM requis lorsque vous déployez votre projet.
Option 3 : Utilisation du AWS Console
Vous pouvez créer manuellement le rôle IAM à l'aide de la AWS console, ce qui vous donne un contrôle total sur la configuration des rôles et les politiques.
Pour créer un rôle IAM à l'aide de la console AWS
-
Ouvrez la console IAM
-
Accédez à Rôles et choisissez Créer un rôle
-
Sélectionnez le AWS service comme type d'entité de confiance
-
Créez un rôle IAM avec la politique de confiance suivante pour permettre à Amazon Bedrock AgentCore d'assumer ce rôle :
{ "Version": "2012-10-17", "Statement": [ { "Sid": "TrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}", "aws:ResourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:evaluator/*", "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:online-evaluation-config/*" ] } } } ] } -
Associez la politique d'autorisations suivante au rôle d'exécution :
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchLogReadStatement", "Effect": "Allow", "Action": [ "logs:DescribeLogGroups", "logs:GetQueryResults", "logs:StartQuery" ], "Resource": "*" }, { "Sid": "CloudWatchLogWriteStatement", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:{{region}}:{{accountId}}:log-group:/aws/bedrock-agentcore/evaluations/*" }, { "Sid": "CloudWatchIndexPolicyStatement", "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy" ], "Resource": [ "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans", "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans:*" ] }, { "Sid": "BedrockInvokeStatement", "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:InvokeModelWithResponseStream" ], "Resource": [ "arn:aws:bedrock:{{region}}::foundation-model/*", "arn:aws:bedrock:{{region}}:{{accountId}}:inference-profile/*" ] } ] }Note
Remplacez {{region}} et {{accountId}} par votre AWS région et votre identifiant de compte actuels. Si vous utilisez un évaluateur personnalisé et que vous avez spécifié un BedrockInvokeStatement, vous pouvez également définir les ID de modèle autorisés.
-
Donnez un nom à votre rôle (par exemple, AgentCoreEvaluationRole)
-
Réviser et créer le rôle