Menggunakan peran terkait layanan untuk Amazon Bedrock AgentCore
Amazon Bedrock AgentCore menggunakan peran terkait AWS layanan Identity and Access Management (IAM). Peran terkait layanan adalah jenis unik peran IAM yang ditautkan langsung ke. AgentCore Service-linked peran telah ditentukan sebelumnya oleh AgentCore dan mencakup semua izin yang diperlukan layanan untuk memanggil AWS layanan lain atas nama Anda.
Peran terkait layanan membuat penggunaan AgentCore lebih mudah karena Anda tidak perlu menambahkan izin yang diperlukan secara manual. AgentCore mendefinisikan izin peran terkait layanan, dan kecuali ditentukan lain, hanya AgentCore dapat mengambil perannya. Izin yang ditentukan mencakup kebijakan kepercayaan dan kebijakan izin, serta bahwa kebijakan izin tidak dapat dilampirkan ke entitas IAM lainnya.
Anda dapat menghapus peran hanya setelah terlebih dahulu menghapus sumber daya terkaitnya. Ini melindungi AgentCore sumber daya Anda karena Anda tidak dapat secara tidak sengaja menghapus izin untuk mengakses sumber daya.
AgentCore menggunakan peran terkait layanan berikut:
-
AWSServiceRoleForBedrockAgentCoreNetwork- Mengelola antarmuka jaringan di VPC Anda -
AWSServiceRoleForBedrockAgentCoreRuntimeIdentity- Mengelola token akses identitas beban kerja dan kredensi OAuth untuk runtime agen -
AWSServiceRoleForBedrockAgentCoreGatewayNetwork- Mengelola sumber daya Amazon VPC Lattice untuk AgentCore konektivitas pribadi Gateway -
AWSServiceRoleForBedrockAgentCoreIdentity- Mengelola sumber daya Amazon VPC Lattice untuk konektivitas AgentCore Identitas ke penyedia identitas pribadi
AgentCore izin peran terkait layanan
Peran terkait layanan jaringan
AgentCore menggunakan peran terkait layanan bernama AWSServiceRoleForBedrockAgentCoreNetwork untuk memungkinkan AgentCore membuat dan mengelola antarmuka jaringan di VPC Anda atas nama Anda.
Peran tertaut layanan AWSServiceRoleForBedrockAgentCoreNetwork memercayai layanan berikut untuk mengambil peran tersebut:
-
network.bedrock-agentcore.amazonaws.com
Kebijakan izin peran memungkinkan AgentCore untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreNetworkServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }
Peran terkait layanan identitas
AgentCore menggunakan peran terkait layanan bernama AWSServiceRoleForBedrockAgentCoreRuntimeIdentity untuk memungkinkan AgentCore mengelola token akses identitas beban kerja dan kredenal OAuth atas nama Anda.
Peran tertaut layanan AWSServiceRoleForBedrockAgentCoreRuntimeIdentity memercayai layanan berikut untuk mengambil peran tersebut:
-
runtime-identity.bedrock-agentcore.amazonaws.com
Kebijakan izin peran memungkinkan AgentCore untuk menyelesaikan tindakan ini pada sumber daya yang ditentukan.
Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }
Untuk informasi tentang perubahan kebijakan ini, lihat AgentCore pembaruan kebijakan AWS terkelola.
Memahami Fitur Identitas
Peran terkait layanan digunakan untuk mendukung otentikasi OAuth dan fitur token pembawa JWT untuk sumber daya Runtime. AgentCore Fitur ini memungkinkan runtime agen untuk mengelola identitas beban kerja dengan aman dan mengakses penyedia OAuth eksternal atas nama pengguna.
Manfaat Utama Manajemen Identitas
-
Manajemen Izin Sederhana: Menghilangkan kebutuhan untuk mengonfigurasi kebijakan IAM secara manual untuk akses identitas beban kerja
-
Manajemen Token Aman: Menyediakan akses aman ke token akses beban kerja untuk alur OAuth
-
Federasi Pengguna: Mengaktifkan aliran OAuth berkaki tiga untuk mengakses layanan eksternal seperti Google Drive, Microsoft Graph, dll.
-
Penyediaan Otomatis: Service-linked peran dibuat secara otomatis saat diperlukan
Bagaimana Manajemen Identitas Bekerja
Saat Anda memanggil AgentCore Runtime dengan otentikasi OAuth atau token pembawa JWT:
-
Anda mengonfigurasi pengaturan otorisasi JWT (URL penemuan, klien yang diizinkan, pemirsa yang diizinkan) selama pembuatan runtime
-
AgentCore membuat peran terkait layanan secara otomatis untuk mengelola izin identitas beban kerja
-
Runtime menggunakan peran terkait layanan untuk menukar token JWT dengan token akses beban kerja
-
Kode agen Anda dapat menggunakan token ini untuk mengakses penyedia dan layanan OAuth eksternal
-
Semua manajemen token ditangani dengan aman melalui layanan Identity AgentCore
Migrasi dari Pendekatan Warisan
- Untuk agen yang ada (dibuat sebelum 13 Oktober 2025)
-
-
Terus gunakan kebijakan IAM manual yang dilampirkan pada peran eksekusi agen
-
Tidak ada migrasi otomatis - perilaku yang ada dipertahankan
-
- Untuk agen baru (dibuat pada atau setelah 13 Oktober 2025)
-
-
Secara otomatis menggunakan pendekatan peran terkait layanan
-
Tidak diperlukan konfigurasi kebijakan IAM manual
-
Pengaturan dan manajemen yang disederhanakan
-
Peran terkait layanan memastikan bahwa hanya AgentCore dapat mengakses sumber daya identitas beban kerja yang secara eksplisit terkait dengan runtime agen Anda, menjaga isolasi yang aman, dan atribusi sumber daya yang jelas.
Untuk detail implementasi, lihat Mengautentikasi dan mengotorisasi dengan Auth Masuk dan Auth Keluar.
Peran terkait layanan gateway
AgentCore menggunakan peran terkait layanan bernama AWSServiceRoleForBedrockAgentCoreGatewayNetwork untuk memungkinkan AgentCore Gateway membuat dan mengelola sumber daya Amazon VPC Lattice di akun Anda atas nama Anda. Peran ini digunakan saat Anda mengonfigurasi target gateway dengan titik akhir pribadi terkelola, memungkinkan AgentCore Gateway menyiapkan gateway sumber daya VPC Lattice yang diperlukan untuk konektivitas pribadi ke sumber daya di VPC Anda.
Peran tertaut layanan AWSServiceRoleForBedrockAgentCoreGatewayNetwork memercayai layanan berikut untuk mengambil peran tersebut:
-
bedrock-agentcore.amazonaws.com
Kebijakan izin peran memungkinkan AgentCore untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreGatewayNetworkServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }
Memahami Fitur Kisi Terkelola Gateway
Peran terkait layanan digunakan untuk mendukung fitur endpoint pribadi terkelola untuk AgentCore target Gateway. Saat Anda membuat target gateway dengan titik akhir pribadi terkelola, AgentCore gunakan peran ini untuk membuat dan mengelola gateway sumber daya VPC Lattice di akun Anda atas nama Anda. Gateway sumber daya terkelola ini memungkinkan konektivitas pribadi antara AgentCore Gateway dan sumber daya di VPC Anda tanpa mengharuskan Anda menyiapkan sumber daya VPC Lattice secara manual.
Manfaat Utama Sumber Daya Kisi Terkelola
-
Pengaturan Sederhana: Menghilangkan kebutuhan untuk membuat dan mengkonfigurasi gateway sumber daya VPC Lattice secara manual
-
Scoped-down Izin jaringan: Pengembang aplikasi tidak memerlukan izin jaringan VPC Lattice dalam kebijakan IAM mereka sendiri
-
Siklus Hidup AgentCore Terkelola: mengelola siklus hidup penuh sumber daya Kisi, termasuk pembuatan, penggunaan kembali, dan pembersihan
-
Penyediaan Otomatis: Peran terkait layanan dibuat secara otomatis saat Anda membuat target gateway dengan titik akhir pribadi terkelola
Cara Kerja Sumber Daya Kisi Terkelola
Saat Anda membuat target gateway dengan titik akhir pribadi terkelola:
-
Anda menentukan VPC, subnet, dan grup keamanan opsional untuk titik akhir pribadi dalam konfigurasi
managedVpcResource -
AgentCore membuat peran terkait layanan secara otomatis jika belum ada
-
AgentCore menggunakan peran untuk membuat gateway sumber daya VPC Lattice terkelola di akun Anda, ditandai dengan
BedrockAgentCoreGatewayManaged -
AgentCore menyiapkan sumber daya VPC Lattice yang diperlukan untuk mengaktifkan konektivitas pribadi
-
Saat Anda menghapus target gateway, AgentCore membersihkan sumber daya Lattice terkelola yang tidak lagi digunakan
catatan
Peran terkait layanan hanya dapat mengelola gateway sumber daya VPC Lattice yang diberi tag. BedrockAgentCoreGatewayManaged Itu tidak dapat memodifikasi atau menghapus gateway sumber daya yang Anda buat dan kelola sendiri. Jika Anda menggunakan opsi sumber daya Lattice yang dikelola sendiri untuk target gateway Anda, peran terkait layanan ini tidak diperlukan.
Peran terkait layanan Jaringan Identitas
AgentCore menggunakan peran terkait layanan bernama AWSServiceRoleForBedrockAgentCoreIdentity untuk memungkinkan AgentCore Identity membuat dan mengelola sumber daya Amazon VPC Lattice di akun Anda atas nama Anda. Peran ini digunakan saat Anda mengonfigurasi titik akhir pribadi untuk penyedia identitas pribadi, memungkinkan Identity untuk menyiapkan gateway sumber daya VPC Lattice yang diperlukan untuk konektivitas pribadi ke penyedia AgentCore identitas di VPC Anda.
Peran tertaut layanan AWSServiceRoleForBedrockAgentCoreIdentity memercayai layanan berikut untuk mengambil peran tersebut:
-
identity-network.bedrock-agentcore.amazonaws.com
Kebijakan izin peran memungkinkan AgentCore untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
Anda dapat melihat kebijakan lengkapnya di AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy.
{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }
Memahami Fitur Jaringan Identitas
Peran terkait layanan digunakan untuk mendukung fitur endpoint pribadi terkelola untuk Identity. AgentCore Saat Anda mengonfigurasi titik akhir pribadi untuk penyedia identitas pribadi, AgentCore gunakan peran ini untuk membuat dan mengelola gateway sumber daya VPC Lattice di akun Anda atas nama Anda. Gateway sumber daya terkelola ini memungkinkan konektivitas pribadi antara AgentCore Identitas dan penyedia identitas di VPC Anda, seperti Keycloak yang dihosting sendiri,, atau server OIDC-compliant otorisasi lainnya PingFederate, tanpa mengharuskan Anda menyiapkan sumber daya VPC Lattice secara manual.
Cara Kerja Sumber Daya Kisi Terkelola untuk Identitas
Saat Anda mengonfigurasi titik akhir pribadi untuk penyedia identitas pribadi:
-
Anda menentukan VPC, subnet, dan grup keamanan opsional untuk titik akhir pribadi dalam konfigurasi
managedVpcResource -
AgentCore membuat peran terkait layanan secara otomatis jika belum ada
-
AgentCore menggunakan peran untuk membuat gateway sumber daya VPC Lattice terkelola di akun Anda, ditandai dengan
BedrockAgentCoreIdentityManaged -
AgentCore menyiapkan sumber daya VPC Lattice yang diperlukan untuk mengaktifkan konektivitas pribadi ke penyedia identitas Anda
-
Saat Anda menghapus konfigurasi titik akhir pribadi, AgentCore bersihkan sumber daya Lattice terkelola yang tidak lagi digunakan
catatan
Peran terkait layanan hanya dapat mengelola gateway sumber daya VPC Lattice yang diberi tag. BedrockAgentCoreIdentityManaged Itu tidak dapat memodifikasi atau menghapus gateway sumber daya yang Anda buat dan kelola sendiri. Jika Anda menggunakan opsi sumber daya Lattice yang dikelola sendiri untuk penyedia identitas pribadi Anda, peran terkait layanan ini tidak diperlukan.
Untuk informasi selengkapnya tentang mengonfigurasi penyedia identitas pribadi, lihat Connect to private identity providers di VPC Anda.
Membuat peran terkait layanan untuk AgentCore
Anda tidak perlu membuat peran terkait layanan secara manual. AgentCore membuatnya secara otomatis saat diperlukan:
-
Peran terkait layanan jaringan: Dibuat saat Anda membuat sumber daya AgentCore Runtime, Code Interpreter, atau Browser dengan konfigurasi VPC
-
Peran terkait layanan identitas: Dibuat saat Anda membuat atau memperbarui AgentCore Runtime pada atau setelah 13 Oktober 2025
-
Peran terkait layanan Gateway: Dibuat saat Anda membuat target AgentCore Gateway dengan konfigurasi endpoint () pribadi terkelola
managedVpcResource -
Peran terkait layanan Jaringan Identitas: Dibuat saat Anda mengonfigurasi titik akhir pribadi untuk konfigurasi penyedia identitas () yang dihosting VPC
managedVpcResource
Jika Anda menghapus peran terkait layanan dan kemudian perlu membuatnya lagi, Anda dapat menggunakan proses yang sama untuk membuat ulang peran di akun Anda. Saat Anda membuat AgentCore sumber daya yang sesuai, AgentCore buat peran terkait layanan untuk Anda lagi.
Izin yang diperlukan untuk membuat peran yang ditautkan dengan layanan
Anda harus mengonfigurasi izin agar entitas IAM (seperti pengguna, grup, atau peran) dapat membuat, mengedit, atau menghapus peran terkait layanan. Entitas IAM harus memiliki izin berikut:
Untuk peran terkait layanan Jaringan
{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }
Untuk peran terkait layanan Identitas
{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }
Untuk peran terkait layanan Gateway
{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }
Untuk peran terkait layanan Jaringan Identitas
{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }
Izin ini sudah termasuk dalam kebijakan AWS BedrockAgentCoreFullAccessterkelola.
Mengedit peran terkait layanan untuk AgentCore
AgentCore tidak memungkinkan Anda untuk mengeditAWSServiceRoleForBedrockAgentCoreNetwork,, AWSServiceRoleForBedrockAgentCoreRuntimeIdentityAWSServiceRoleForBedrockAgentCoreGatewayNetwork, atau peran AWSServiceRoleForBedrockAgentCoreIdentity terkait layanan. Setelah membuat peran terkait layanan, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin merujuk peran tersebut. Namun, Anda dapat mengedit penjelasan peran menggunakan IAM. Untuk informasi selengkapnya, lihat Mengedit peran terkait layanan.
Menghapus peran terkait layanan untuk AgentCore
Jika Anda tidak perlu lagi menggunakan fitur atau layanan yang memerlukan peran terkait layanan, sebaiknya hapus peran tersebut. Dengan begitu, Anda tidak perlu lagi memantau atau memelihara entitas yang tidak digunakan. Namun, Anda harus menghapus semua AgentCore sumber daya yang menggunakan peran terkait layanan sebelum dapat menghapus peran:
-
Peran terkait layanan jaringan: Hapus semua sumber daya AgentCore Runtime, Penerjemah Kode, dan Browser dengan konfigurasi VPC
-
Peran terkait layanan identitas: Hapus semua AgentCore sumber daya Runtime
-
Peran terkait layanan Gateway: Hapus semua target AgentCore Gateway yang menggunakan titik akhir pribadi terkelola (konfigurasi)
managedVpcResource -
Peran terkait layanan Jaringan Identitas: Hapus semua sumber daya AgentCore Identitas yang menggunakan titik akhir pribadi terkelola untuk penyedia identitas yang dihosting VPC (konfigurasi).
managedVpcResourceIni termasuk penyedia kredensi OAuth keluar dan konfigurasi otorisasi JWT masuk (pada Runtime atau Gateway). AgentCore
Membersihkan peran terkait layanan
Sebelum dapat menggunakan IAM untuk menghapus peran tertaut layanan, Anda harus mengonfirmasi terlebih dahulu bahwa peran tersebut tidak memiliki sesi aktif dan menghapus sumber daya yang digunakan oleh peran tersebut.
Untuk memeriksa apakah peran terkait layanan memiliki sesi aktif di konsol IAM
-
Masuk ke AWS Management Console dan buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi konsol IAM, pilih Peran, lalu pilih nama (bukan kotak centang) peran.
AWSServiceRoleForBedrockAgentCoreNetwork -
Di halaman Ringkasan untuk peran yang dipilih, pilih tab Penasihat Akses.
-
Di tab Penasihat Akses, ‍tinjau aktivitas terbaru untuk peran tertaut layanan.
catatan
Jika Anda tidak yakin AgentCore apakah menggunakan peran terkait layanan, Anda dapat mencoba menghapus peran tersebut. Jika layanan ini menggunakan peran tersebut, peran tidak dapat dihapus dan Anda dapat melihat Wilayah tempat peran tersebut digunakan. Jika peran tersebut sedang digunakan, Anda harus menunggu hingga sesi ini berakhir sebelum dapat menghapus peran tersebut. Anda tidak dapat mencabut sesi untuk peran terkait layanan.
Jika Anda ingin menghapus peran terkait layanan, Anda harus terlebih dahulu menghapus sumber daya yang sesuai AgentCore :
-
AWSServiceRoleForBedrockAgentCoreNetwork: Hapus semua sumber daya AgentCore Runtime, Code Interpreter, dan Browser dengan konfigurasi VPC -
AWSServiceRoleForBedrockAgentCoreRuntimeIdentity: Hapus semua sumber daya AgentCore Runtime -
AWSServiceRoleForBedrockAgentCoreGatewayNetwork: Hapus semua target AgentCore Gateway yang menggunakan endpoint pribadi terkelola. Setelah semua target terkelola dihapus, AgentCore lepaskan gateway sumber daya VPC Lattice terkelola yang tidak lagi digunakan. -
AWSServiceRoleForBedrockAgentCoreIdentity: Hapus semua sumber daya AgentCore Identitas yang menggunakan titik akhir pribadi terkelola untuk penyedia identitas yang dihosting VPC. Ini termasuk penyedia kredensi OAuth keluar dan konfigurasi otorisasi JWT masuk (pada AgentCore Runtime atau Gateway) yang memiliki titik akhir pribadi.managedVpcResourceSetelah semua konfigurasi titik akhir pribadi terkelola dihapus, AgentCore rilis gateway sumber daya VPC Lattice terkelola yang tidak lagi digunakan.
Menghapus peran tertaut layanan secara manual
Gunakan konsol IAM, AWS CLI, atau API IAM untuk menghapus peran terkait layanan. Untuk informasi selengkapnya, lihat Menghapus peran terkait layanan.