View a markdown version of this page

Utilisation de rôles liés à un service pour Amazon Bedrock AgentCore - Amazon Bedrock AgentCore

Utilisation de rôles liés à un service pour Amazon Bedrock AgentCore

Amazon Bedrock AgentCore utilise des AWS rôles liés au service Identity and Access Management (IAM). Un rôle lié à un service est un type unique de rôle IAM directement lié à. AgentCore Service-linked les rôles sont prédéfinis par AgentCore et incluent toutes les autorisations dont le service a besoin pour appeler d'autres AWS services en votre nom.

Un rôle lié à un service facilite son utilisation AgentCore car il n'est pas nécessaire d'ajouter manuellement les autorisations nécessaires. AgentCore définit les autorisations associées à ses rôles liés aux services et, sauf indication contraire, seul AgentCore peut assumer ses rôles. Les autorisations définies comprennent la politique d’approbation et la politique d’autorisation. De plus, cette politique d’autorisation ne peut pas être attachée à une autre entité IAM.

Vous pouvez supprimer les rôles uniquement après la suppression préalable de leurs ressources connexes. Cela protège vos AgentCore ressources car vous ne pouvez pas supprimer par inadvertance l'autorisation d'accès aux ressources.

AgentCore utilise les rôles liés aux services suivants :

  • AWSServiceRoleForBedrockAgentCoreNetwork- Gère les interfaces réseau de votre VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity- Gère l'identité de la charge de travail, les jetons d'accès et les informations d'identification OAuth pour les durées d'exécution des agents

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork- Gère les ressources Amazon VPC Lattice pour AgentCore la connectivité privée de Gateway

  • AWSServiceRoleForBedrockAgentCoreIdentity- Gère les ressources Amazon VPC Lattice pour la connectivité aux AgentCore fournisseurs d'identité privés

AgentCore autorisations de rôle liées à un service

Rôle lié au service réseau

AgentCore utilise le rôle lié au service nommé AWSServiceRoleForBedrockAgentCoreNetwork pour permettre de AgentCore créer et de gérer des interfaces réseau dans votre VPC en votre nom.

Le rôle lié à un service AWSServiceRoleForBedrockAgentCoreNetwork approuve les services suivants pour endosser le rôle :

  • network.bedrock-agentcore.amazonaws.com

La politique d'autorisation des rôles AgentCore permet d'effectuer les actions suivantes sur les ressources spécifiées :

Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }

Rôle lié au service d'identité

AgentCore utilise le rôle lié au service nommé AWSServiceRoleForBedrockAgentCoreRuntimeIdentity pour permettre de gérer l'identité de la charge AgentCore de travail, les jetons d'accès et les informations d'identification OAuth en votre nom.

Le rôle lié à un service AWSServiceRoleForBedrockAgentCoreRuntimeIdentity approuve les services suivants pour endosser le rôle :

  • runtime-identity.bedrock-agentcore.amazonaws.com

La politique d'autorisation des rôles AgentCore permet d'effectuer ces actions sur les ressources spécifiées.

Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }

Pour plus d'informations sur les modifications apportées à cette politique, voir les AgentCore mises à jour des politiques AWS gérées.

Comprendre la fonctionnalité d'identité

Le rôle lié au service est utilisé pour prendre en charge l'authentification OAuth et les fonctionnalités de jeton porteur JWT pour les ressources d'exécution. AgentCore Cette fonctionnalité permet aux environnements d'exécution des agents de gérer en toute sécurité les identités des charges de travail et d'accéder à des fournisseurs OAuth externes pour le compte des utilisateurs.

Principaux avantages de la gestion des identités

  • Gestion simplifiée des autorisations : élimine le besoin de configurer manuellement les politiques IAM pour l'accès à l'identité des charges de travail

  • Gestion sécurisée des jetons : fournit un accès sécurisé aux jetons d'accès à la charge de travail pour les flux OAuth

  • Fédération d'utilisateurs : active les flux OAuth à trois branches pour accéder à des services externes tels que Google Drive, Microsoft Graph, etc.

  • Provisionnement automatique : Service-linked le rôle est créé automatiquement en cas de besoin

Comment fonctionne la gestion des identités

Lorsque vous invoquez un AgentCore Runtime avec une authentification OAuth ou des jetons porteurs JWT :

  1. Vous configurez les paramètres de l'autorisateur JWT (URL de découverte, clients autorisés, audiences autorisées) lors de la création de l'exécution

  2. AgentCore crée automatiquement le rôle lié au service pour gérer les autorisations d'identité de la charge de travail

  3. Le runtime utilise le rôle lié au service pour échanger des jetons JWT contre des jetons d'accès à la charge de travail

  4. Votre code d'agent peut utiliser ces jetons pour accéder à des fournisseurs et services OAuth externes

  5. Toute la gestion des jetons est gérée en toute sécurité via le service AgentCore Identity

Migration à partir de l'ancienne approche

Pour les agents existants (créés avant le 13 octobre 2025)
  • Continuez à utiliser les politiques IAM manuelles associées au rôle d'exécution de l'agent

  • Aucune migration automatique : le comportement existant est préservé

Pour les nouveaux agents (créés le 13 octobre 2025 ou après cette date)
  • Utiliser automatiquement l'approche des rôles liés au service

  • Aucune configuration manuelle de la politique IAM requise

  • Configuration et gestion simplifiées

Le rôle lié au service garantit que AgentCore vous ne pouvez accéder qu'aux ressources d'identité de charge de travail explicitement associées aux environnements d'exécution de vos agents, tout en maintenant une isolation sécurisée et une attribution claire des ressources.

Pour les détails de mise en œuvre, consultez Authentifier et autoriser avec l'authentification entrante et l'authentification sortante.

Rôle lié au service de passerelle

AgentCore utilise le rôle lié au service nommé AWSServiceRoleForBedrockAgentCoreGatewayNetwork pour permettre à AgentCore Gateway de créer et de gérer les ressources Amazon VPC Lattice dans votre compte en votre nom. Ce rôle est utilisé lorsque vous configurez une cible de passerelle avec un point de terminaison privé géré, ce qui permet à AgentCore Gateway de configurer les passerelles de ressources VPC Lattice nécessaires pour une connectivité privée aux ressources de votre VPC.

Le rôle lié à un service AWSServiceRoleForBedrockAgentCoreGatewayNetwork approuve les services suivants pour endosser le rôle :

  • bedrock-agentcore.amazonaws.com

La politique d'autorisation des rôles AgentCore permet d'effectuer les actions suivantes sur les ressources spécifiées :

Vous pouvez consulter la politique complète à l'adresse BedrockAgentCoreGatewayNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }

Comprendre la fonctionnalité Gateway Managed Lattice

Le rôle lié à un service est utilisé pour prendre en charge la fonctionnalité de point de terminaison privé géré pour les cibles de AgentCore passerelle. Lorsque vous créez une cible de passerelle avec un point de terminaison privé géré, AgentCore utilisez ce rôle pour créer et gérer des passerelles de ressources VPC Lattice dans votre compte en votre nom. Ces passerelles de ressources gérées permettent une connectivité privée entre AgentCore Gateway et les ressources de votre VPC sans que vous ayez à configurer manuellement les ressources VPC Lattice.

Principaux avantages de Managed Lattice Resources

  • Configuration simplifiée : élimine le besoin de créer et de configurer manuellement des passerelles de ressources VPC Lattice

  • Scoped-down Autorisations réseau : les développeurs d'applications n'ont pas besoin d'autorisations réseau VPC Lattice dans leurs propres politiques IAM

  • Cycle de vie géré : AgentCore gère le cycle de vie complet des ressources Lattice, y compris la création, la réutilisation et le nettoyage

  • Provisionnement automatique : le rôle lié au service est créé automatiquement lorsque vous créez une cible de passerelle avec un point de terminaison privé géré

Comment fonctionnent les ressources en treillis gérées

Lorsque vous créez une cible de passerelle avec un point de terminaison privé géré :

  1. Vous spécifiez le VPC, les sous-réseaux et les groupes de sécurité facultatifs pour le point de terminaison privé dans la configuration managedVpcResource

  2. AgentCore crée automatiquement le rôle lié au service s'il n'existe pas déjà

  3. AgentCore utilise le rôle pour créer une passerelle de ressources VPC Lattice gérée dans votre compte, étiquetée avec BedrockAgentCoreGatewayManaged

  4. AgentCore configure les ressources VPC Lattice nécessaires pour permettre la connectivité privée

  5. Lorsque vous supprimez la cible de la passerelle, AgentCore nettoie les ressources Lattice gérées qui ne sont plus utilisées

Note

Le rôle lié à un service ne peut gérer que les passerelles de ressources VPC Lattice étiquetées avec. BedrockAgentCoreGatewayManaged Il ne peut pas modifier ou supprimer les passerelles de ressources que vous créez et gérez vous-même. Si vous utilisez l'option de ressource Lattice autogérée pour vos cibles de passerelle, ce rôle lié à un service n'est pas obligatoire.

Rôle lié au service Identity Network

AgentCore utilise le rôle lié au service nommé AWSServiceRoleForBedrockAgentCoreIdentity pour permettre à AgentCore Identity de créer et de gérer les ressources Amazon VPC Lattice dans votre compte en votre nom. Ce rôle est utilisé lorsque vous configurez un point de terminaison privé pour un fournisseur d'identité privé, ce qui permet à AgentCore Identity de configurer les passerelles de ressources VPC Lattice nécessaires pour une connectivité privée avec les fournisseurs d'identité de votre VPC.

Le rôle lié à un service AWSServiceRoleForBedrockAgentCoreIdentity approuve les services suivants pour endosser le rôle :

  • identity-network.bedrock-agentcore.amazonaws.com

La politique d'autorisation des rôles AgentCore permet d'effectuer les actions suivantes sur les ressources spécifiées :

Vous pouvez consulter la politique complète à l'adresse AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy.

{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }

Comprendre la fonctionnalité Identity Network

Le rôle lié à un service est utilisé pour prendre en charge la fonctionnalité de point de terminaison privé géré pour AgentCore Identity. Lorsque vous configurez un point de terminaison privé pour un fournisseur d'identité privé, AgentCore utilisez ce rôle pour créer et gérer des passerelles de ressources VPC Lattice dans votre compte en votre nom. Ces passerelles de ressources gérées permettent une connectivité privée entre les fournisseurs AgentCore d'identité et d'identité de votre VPC, tels que Keycloak auto-hébergé ou OIDC-compliant d'autres serveurs d'autorisation PingFederate, sans que vous ayez à configurer manuellement les ressources VPC Lattice.

Comment les ressources en treillis gérées fonctionnent pour l'identité

Lorsque vous configurez un point de terminaison privé pour un fournisseur d'identité privé :

  1. Vous spécifiez le VPC, les sous-réseaux et les groupes de sécurité facultatifs pour le point de terminaison privé dans la configuration managedVpcResource

  2. AgentCore crée automatiquement le rôle lié au service s'il n'existe pas déjà

  3. AgentCore utilise le rôle pour créer une passerelle de ressources VPC Lattice gérée dans votre compte, étiquetée avec BedrockAgentCoreIdentityManaged

  4. AgentCore configure les ressources VPC Lattice nécessaires pour permettre une connectivité privée avec votre fournisseur d'identité

  5. Lorsque vous supprimez la configuration du point de terminaison privé AgentCore , nettoyez les ressources Lattice gérées qui ne sont plus utilisées

Note

Le rôle lié à un service ne peut gérer que les passerelles de ressources VPC Lattice étiquetées avec. BedrockAgentCoreIdentityManaged Il ne peut pas modifier ou supprimer les passerelles de ressources que vous créez et gérez vous-même. Si vous utilisez l'option de ressource Lattice autogérée pour votre fournisseur d'identité privé, ce rôle lié au service n'est pas obligatoire.

Pour plus d'informations sur la configuration des fournisseurs d'identité privés, consultez Connect to private identity providers in your VPC.

Création d'un rôle lié à un service pour AgentCore

Il n'est pas nécessaire de créer manuellement des rôles liés à un service. AgentCore les crée automatiquement en cas de besoin :

  • Rôle lié à un service réseau : créé lorsque vous créez un AgentCore environnement d'exécution, un interpréteur de code ou des ressources de navigateur avec une configuration VPC

  • Rôle lié au service d'identité : créé lorsque vous créez ou mettez à jour un AgentCore Runtime le 13 octobre 2025 ou après cette date

  • Rôle lié au service de passerelle : créé lorsque vous créez une cible de AgentCore passerelle avec une configuration de point de terminaison privé géré () managedVpcResource

  • Rôle lié au service Identity Network : créé lorsque vous configurez un point de terminaison privé pour une configuration de fournisseur d'identité hébergé par VPC () managedVpcResource

Si vous supprimez un rôle lié à un service et que vous devez le créer à nouveau, vous pouvez utiliser le même processus pour recréer le rôle dans votre compte. Lorsque vous créez les AgentCore ressources appropriées, le rôle lié au service est à nouveau AgentCore créé pour vous.

Autorisations requises pour créer un rôle lié à un service

Vous devez configurer les autorisations de manière à permettre à une entité IAM (comme un utilisateur, un groupe ou un rôle) de créer, modifier ou supprimer un rôle lié à un service. L'entité IAM doit disposer des autorisations suivantes :

Pour le rôle lié à un service réseau

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Pour le rôle lié au service Identity

{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }

Pour le rôle lié au service Gateway

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }

Pour le rôle lié au service Identity Network

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }

Ces autorisations sont déjà incluses dans la politique AWS gérée BedrockAgentCoreFullAccess.

Modification d'un rôle lié à un service pour AgentCore

AgentCore ne vous permet pas de modifier les rôlesAWSServiceRoleForBedrockAgentCoreNetwork, AWSServiceRoleForBedrockAgentCoreRuntimeIdentityAWSServiceRoleForBedrockAgentCoreGatewayNetwork, ou AWSServiceRoleForBedrockAgentCoreIdentity liés à un service. Après avoir créé un rôle lié à un service, vous ne pouvez pas changer le nom du rôle, car plusieurs entités peuvent faire référence à ce rôle. Néanmoins, vous pouvez modifier la description du rôle à l’aide d’IAM. Pour plus d'informations, consultez la section Modification d'un rôle lié à un service.

Supprimer un rôle lié à un service pour AgentCore

Si vous n’avez plus besoin d’utiliser une fonctionnalité ou un service qui nécessite un rôle lié à un service, nous vous recommandons de supprimer ce rôle. De cette façon, vous n’avez aucune entité inutilisée qui n’est pas surveillée ou gérée activement. Toutefois, vous devez supprimer toutes les AgentCore ressources qui utilisent le rôle lié au service avant de pouvoir supprimer le rôle :

  • Rôle lié au service réseau : supprimez toutes les ressources AgentCore d'exécution, d'interpréteur de code et de navigateur avec une configuration VPC

  • Rôle lié au service d'identité : supprimer toutes les AgentCore ressources d'exécution

  • Rôle lié au service de passerelle : supprimez toutes les cibles de AgentCore passerelle qui utilisent des points de terminaison privés gérés (configuration) managedVpcResource

  • Rôle lié au service Identity Network : supprimez toutes les ressources AgentCore d'identité qui utilisent des points de terminaison privés gérés pour les fournisseurs d'identité hébergés par VPC (configuration). managedVpcResource Cela inclut les fournisseurs d'informations d'identification OAuth sortants et les configurations d'autorisation JWT entrantes (sur Runtime ou Gateway). AgentCore

Nettoyage d’un rôle lié à un service

Avant de pouvoir utiliser IAM pour supprimer un rôle lié à un service, vous devez d’abord vérifier qu’aucune session n’est active pour le rôle et supprimer toutes les ressources utilisées par le rôle.

Pour vérifier si le rôle lié à un service possède une session active dans la console IAM

  1. Connectez-vous à la console de AWS gestion et ouvrez la console IAM à https://console.aws.amazon.com/iam/l'adresse.

  2. Dans le volet de navigation de la console IAM, choisissez Rôles, puis choisissez le nom (et non la case à cocher) du AWSServiceRoleForBedrockAgentCoreNetwork rôle.

  3. Sur la page Récapitulatif du rôle sélectionné, choisissez l'onglet Access Advisor.

  4. Dans l'onglet Access Advisor, consultez l'activité récente pour le rôle lié à un service.

Note

Si vous ne savez pas si un rôle lié à un service AgentCore est utilisé, vous pouvez essayer de le supprimer. Si le service utilise le rôle, la suppression échoue et vous avez accès aux régions dans lesquelles le rôle est utilisé. Si le rôle est utilisé, vous devez attendre que la session se termine avant de pouvoir le supprimer. Vous ne pouvez pas révoquer la session d’un rôle lié à un service.

Si vous souhaitez supprimer un rôle lié à un service, vous devez d'abord supprimer les ressources appropriées AgentCore  :

  • AWSServiceRoleForBedrockAgentCoreNetwork: Supprimez toutes les ressources AgentCore d'exécution, d'interpréteur de code et de navigateur avec une configuration VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity: Supprimer toutes les ressources AgentCore d'exécution

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork: supprimez toutes les cibles de AgentCore passerelle qui utilisent des points de terminaison privés gérés. Une fois toutes les cibles gérées supprimées, AgentCore libère les passerelles de ressources VPC Lattice gérées qui ne sont plus utilisées.

  • AWSServiceRoleForBedrockAgentCoreIdentity: Supprimez toutes les ressources AgentCore d'identité qui utilisent des points de terminaison privés gérés pour les fournisseurs d'identité hébergés par VPC. Cela inclut les fournisseurs d'informations d'identification OAuth sortants et les configurations d'autorisation JWT entrantes (sur AgentCore Runtime ou Gateway) qui ont un point de terminaison privé. managedVpcResource Une fois toutes les configurations de points de terminaison privés gérés supprimées, AgentCore libère les passerelles de ressources VPC Lattice gérées qui ne sont plus utilisées.

Suppression manuelle du rôle lié au service

Utilisez la console IAM, la AWS CLI ou l'API IAM pour supprimer les rôles liés à un service. Pour plus d'informations, consultez Supprimer un rôle lié à un service.