View a markdown version of this page

Menggunakan peran terkait layanan untuk Amazon Bedrock AgentCore - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan peran terkait layanan untuk Amazon Bedrock AgentCore

Amazon Bedrock AgentCore menggunakan peran terkait AWS layanan Identitas dan Manajemen Akses (IAM). Peran terkait layanan adalah jenis peran IAM unik yang ditautkan langsung ke. AgentCore Service-linked peran telah ditentukan sebelumnya oleh AgentCore dan menyertakan semua izin yang diperlukan layanan untuk memanggil AWS layanan lain atas nama Anda.

Peran terkait layanan membuat penggunaan AgentCore lebih mudah karena Anda tidak perlu menambahkan izin yang diperlukan secara manual. AgentCore mendefinisikan izin peran terkait layanan, dan kecuali ditentukan lain, hanya AgentCore dapat mengambil perannya. Izin yang ditentukan mencakup kebijakan kepercayaan dan kebijakan izin, serta bahwa kebijakan izin tidak dapat dilampirkan ke entitas IAM lainnya.

Anda dapat menghapus peran hanya setelah terlebih dahulu menghapus sumber daya terkaitnya. Ini melindungi AgentCore sumber daya Anda karena Anda tidak dapat menghapus izin untuk mengakses sumber daya secara tidak sengaja.

AgentCore menggunakan peran terkait layanan berikut:

  • AWSServiceRoleForBedrockAgentCoreNetwork- Mengelola antarmuka jaringan di VPC Anda

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity- Mengelola token akses identitas beban kerja dan kredenSIAL OAuth untuk runtime agen

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork- Mengelola sumber daya Amazon VPC Lattice untuk konektivitas pribadi AgentCore Gateway

  • AWSServiceRoleForBedrockAgentCoreIdentity- Mengelola sumber daya Amazon VPC Lattice untuk konektivitas AgentCore Identitas ke penyedia identitas pribadi

  • AWSServiceRoleForBedrockAgentCoreRuntimeInstances- Membersihkan sumber daya komputasi yang dibuat penyedia kapasitas untuk tipe komputasi Instans

AgentCore izin peran terkait layanan

Peran tertaut layanan jaringan

AgentCore menggunakan peran terkait layanan yang diberi nama AWSServiceRoleForBedrockAgentCoreNetwork AgentCore untuk memungkinkan membuat dan mengelola antarmuka jaringan di VPC Anda atas nama Anda.

Peran tertaut layanan AWSServiceRoleForBedrockAgentCoreNetwork memercayai layanan berikut untuk mengambil peran tersebut:

  • network.bedrock-agentcore.amazonaws.com

Kebijakan izin peran memungkinkan AgentCore untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:

Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }

Peran terkait layanan identitas

AgentCore menggunakan peran terkait layanan yang diberi nama AWSServiceRoleForBedrockAgentCoreRuntimeIdentity untuk memungkinkan AgentCore mengelola token akses identitas beban kerja dan kredenSIAL OAuth atas nama Anda.

Peran tertaut layanan AWSServiceRoleForBedrockAgentCoreRuntimeIdentity memercayai layanan berikut untuk mengambil peran tersebut:

  • runtime-identity.bedrock-agentcore.amazonaws.com

Kebijakan izin peran memungkinkan AgentCore untuk menyelesaikan tindakan ini pada sumber daya yang ditentukan.

Anda dapat melihat kebijakan lengkapnya di BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }

Untuk informasi tentang perubahan kebijakan ini, lihat AgentCore pembaruan kebijakan ter AWS kelola.

Memahami Fitur Identitas

Peran terkait layanan digunakan untuk mendukung otentikasi OAuth dan fitur token pembawa JWT untuk sumber daya Runtime. AgentCore Fitur ini memungkinkan runtime agen mengelola identitas beban kerja dengan aman dan mengakses penyedia OAuth eksternal atas nama pengguna.

Manfaat Utama Manajemen Identitas

  • Manajemen Izin yang Disederhanakan: Menghilangkan kebutuhan untuk mengkonfigurasi kebijakan IAM secara manual untuk akses identitas beban kerja

  • Manajemen Token Aman: Menyediakan akses aman ke token akses beban kerja untuk aliran OAuth

  • Federasi Pengguna: Mengaktifkan aliran OAuth tiga kaki untuk mengakses layanan eksternal seperti Google Drive, Microsoft Graph, dll.

  • Penyediaan Otom atis: Service-linked peran dibuat secara otomatis saat diperlukan

Bagaimana Manajemen Identitas Bekerja

Saat Anda memanggil AgentCore Runtime dengan otentikasi OAuth atau token pembawa JWT:

  1. Anda mengonfigurasi pengaturan otorizer JWT (URL penemuan, klien yang diizinkan, audiens yang diizinkan) selama pembuatan runtime

  2. AgentCore membuat peran terkait layanan secara otomatis untuk mengelola izin identitas beban kerja

  3. Runtime menggunakan peran terkait layanan untuk menukar token JWT dengan token akses beban kerja

  4. Kode agen Anda dapat menggunakan token ini untuk mengakses penyedia dan layanan OAuth eksternal

  5. Semua manajemen token ditangani dengan aman melalui layanan AgentCore Identitas

Migrasi dari Pendekatan Legacy

Untuk agen yang ada (dibuat sebelum 13 Oktober 2025)
  • Terus menggunakan kebijakan IAM manual yang dilampirkan pada peran eksekusi agen

  • Tidak ada migrasi otomatis - perilaku yang ada dipertahankan

Untuk agen baru (dibuat pada atau setelah 13 Oktober 2025)
  • Secara otomatis menggunakan pendekatan peran terkait layanan

  • Tidak diperlukan konfigurasi kebijakan IAM manual

  • Pengaturan dan manajemen yang disederhanakan

Peran terkait layanan memastikan bahwa hanya AgentCore dapat mengakses sumber daya identitas beban kerja yang secara eksplisit terkait dengan runtime agen Anda, menjaga isolasi aman dan atribusi sumber daya yang jelas.

Untuk detail implementasi, lihat Meng autentikasi dan mengotorisasi dengan Auth Masuk dan Auth Keluar.

Peran terkait layanan gateway

AgentCore menggunakan peran terkait layanan yang diberi nama AWSServiceRoleForBedrockAgentCoreGatewayNetwork untuk mengizinkan AgentCore Gateway membuat dan mengelola sumber daya Amazon VPC Lattice di akun Anda atas nama Anda. Peran ini digunakan saat Anda mengonfigurasi target gateway dengan titik akhir pribadi terkelola, memungkinkan AgentCore Gateway untuk mengatur gateway sumber daya VPC Lattice yang diperlukan untuk konektivitas pribadi ke sumber daya di VPC Anda.

Peran tertaut layanan AWSServiceRoleForBedrockAgentCoreGatewayNetwork memercayai layanan berikut untuk mengambil peran tersebut:

  • bedrock-agentcore.amazonaws.com

Kebijakan izin peran memungkinkan AgentCore untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:

Anda dapat melihat kebijakan lengkapnya di AWSBedrockAgentCoreGatewayNetworkServiceRolePolicy.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }

Memahami Fitur Gateway Managed Lattice

Peran terkait layanan digunakan untuk mendukung fitur titik akhir pribadi terkelola untuk target AgentCore Gateway. Saat Anda membuat target gateway dengan titik akhir pribadi terkelola, gunakan AgentCore peran ini untuk membuat dan mengelola gateway sumber daya VPC Lattice di akun Anda atas nama Anda. Gateway sumber daya terkelola ini memungkinkan konektivitas pribadi antara AgentCore Gateway dan sumber daya di VPC Anda tanpa mengharuskan Anda mengatur sumber daya VPC Lattice secara manual.

Manfaat Utama dari Sumber Daya Kisi Terkelola

  • Pengaturan Seder hana: Menghilangkan kebutuhan untuk membuat dan mengkonfigurasi gateway sumber daya VPC Lattice secara manual

  • Scoped-down Izin jaringan: Pengembang aplikasi tidak memerlukan izin jaringan VPC Lattice dalam kebijakan IAM mereka sendiri

  • Siklus Hidup Terkelola: AgentCore mengelola siklus hidup penuh sumber daya Lattice, termasuk pembuatan, penggunaan kembali, dan pembersihan

  • Penyediaan Otom atis: Peran terkait layanan dibuat secara otomatis saat Anda membuat target gateway dengan titik akhir pribadi terkelola

Cara Kerja Sumber Daya Kisi Terkelola

Saat Anda membuat target gateway dengan titik akhir pribadi terkelola:

  1. Anda menentukan VPC, subnet, dan grup keamanan opsional untuk titik akhir pribadi dalam konfigurasi managedVpcResource

  2. AgentCore membuat peran terkait layanan secara otomatis jika belum ada

  3. AgentCore menggunakan peran untuk membuat gateway sumber daya VPC Lattice terkelola di akun Anda, ditandai dengan BedrockAgentCoreGatewayManaged

  4. AgentCore menyiapkan sumber daya VPC Lattice yang diperlukan untuk mengaktifkan konektivitas pribadi

  5. Saat Anda menghapus target gateway, AgentCore bersihkan sumber daya Lattice terkelola yang tidak lagi digunakan

catatan

Peran terkait layanan hanya dapat mengelola gateway sumber daya VPC Lattice yang diberi tag. BedrockAgentCoreGatewayManaged Itu tidak dapat mengubah atau menghapus gateway sumber daya yang Anda buat dan kelola sendiri. Jika Anda menggunakan opsi sumber daya Lattice yang dikelola sendiri untuk target gateway Anda, peran terkait layanan ini tidak diperlukan.

Peran terkait layanan Identity Network

AgentCore menggunakan peran terkait layanan yang diberi nama AWSServiceRoleForBedrockAgentCoreIdentity untuk mengizinkan AgentCore Identity membuat dan mengelola sumber daya Amazon VPC Lattice di akun Anda atas nama Anda. Peran ini digunakan saat Anda mengonfigurasi titik akhir pribadi untuk penyedia identitas pribadi, memungkinkan AgentCore Identity untuk menyiapkan gateway sumber daya VPC Lattice yang diperlukan untuk konektivitas pribadi ke penyedia identitas di VPC Anda.

Peran tertaut layanan AWSServiceRoleForBedrockAgentCoreIdentity memercayai layanan berikut untuk mengambil peran tersebut:

  • identity-network.bedrock-agentcore.amazonaws.com

Kebijakan izin peran memungkinkan AgentCore untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:

Anda dapat melihat kebijakan lengkapnya di AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy.

{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }

Memahami Fitur Jaringan Identitas

Peran terkait layanan digunakan untuk mendukung fitur titik akhir pribadi terkelola untuk AgentCore Identitas. Saat Anda mengonfigurasi titik akhir pribadi untuk penyedia identitas pribadi, gunakan AgentCore peran ini untuk membuat dan mengelola gateway sumber daya VPC Lattice di akun Anda atas nama Anda. Gateway sumber daya terkelola ini memungkinkan konektivitas pribadi antara penyedia Identitas dan AgentCore identitas di VPC Anda, seperti Keycloak yang di-host sendiri,, atau server OIDC-compliant otorisasi lainnya PingFederate, tanpa mengharuskan Anda mengatur sumber daya VPC Lattice secara manual.

Bagaimana Sumber Daya Kisi Terkelola Bekerja untuk Identitas

Saat Anda mengonfigurasi titik akhir pribadi untuk penyedia identitas pribadi:

  1. Anda menentukan VPC, subnet, dan grup keamanan opsional untuk titik akhir pribadi dalam konfigurasi managedVpcResource

  2. AgentCore membuat peran terkait layanan secara otomatis jika belum ada

  3. AgentCore menggunakan peran untuk membuat gateway sumber daya VPC Lattice terkelola di akun Anda, ditandai dengan BedrockAgentCoreIdentityManaged

  4. AgentCore menyiapkan sumber daya VPC Lattice yang diperlukan untuk mengaktifkan konektivitas pribadi ke penyedia identitas Anda

  5. Saat Anda menghapus konfigurasi titik akhir pribadi, AgentCore membersihkan sumber daya Lattice terkelola yang tidak lagi digunakan

catatan

Peran terkait layanan hanya dapat mengelola gateway sumber daya VPC Lattice yang diberi tag. BedrockAgentCoreIdentityManaged Itu tidak dapat mengubah atau menghapus gateway sumber daya yang Anda buat dan kelola sendiri. Jika Anda menggunakan opsi sumber daya Lattice yang dikelola sendiri untuk penyedia identitas pribadi Anda, peran terkait layanan ini tidak diperlukan.

Untuk informasi selengkapnya tentang mengonfigurasi penyedia identitas pribadi, lihat Menghubungkan ke penyedia identitas pribadi di VPC Anda.

Peran terkait layanan Instans Runtime

AgentCore menggunakan peran terkait layanan yang dinamai AWSServiceRoleForBedrockAgentCoreRuntimeInstances untuk membersihkan sumber daya komputasi yang dibuat penyedia kapasitas untuk tipe komputasi Instans. AgentCore menggunakan peran ini untuk merilis sumber daya seperti instans EC2, volume Amazon EBS, template peluncuran, grup Penskalaan Otomatis, dan EventBridge aturan Amazon saat sesi berakhir atau penyedia kapasitas dihapus. Pembersihan berjalan melalui peran terkait layanan sehingga AgentCore dapat melepaskan sumber daya ini bahkan jika peran operator penyedia kapasitas kemudian dimodifikasi atau dihapus.

Peran tertaut layanan AWSServiceRoleForBedrockAgentCoreRuntimeInstances memercayai layanan berikut untuk mengambil peran tersebut:

  • runtime-instances.bedrock-agentcore.amazonaws.com

Kebijakan izin peran memungkinkan AgentCore untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan. Izin dicakup ke sumber daya yang AgentCore mengelola, menggunakan kunci ec2:ManagedResourceOperator kondisi, tag bedrock-agentcore:capacity-provider-id sumber daya, dan kunci events:ManagedBy kondisi.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDescribeResources", "Effect": "Allow", "Action": [ "ec2:DescribeInstanceStatus", "ec2:DescribeInstances", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVolumes", "ec2:DescribeLaunchTemplates", "ec2:DescribeLaunchTemplateVersions", "autoscaling:DescribeAutoScalingGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowCleanupManagedLaunchTemplate", "Effect": "Allow", "Action": [ "ec2:DeleteLaunchTemplate", "ec2:DeleteLaunchTemplateVersions" ], "Resource": "arn:aws:ec2:*:*:launch-template/*", "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowCleanupAutoScalingGroup", "Effect": "Allow", "Action": [ "autoscaling:DeleteAutoScalingGroup", "autoscaling:CompleteLifecycleAction" ], "Resource": "arn:aws:autoscaling:*:*:autoScalingGroup:*", "Condition": { "Null": { "aws:ResourceTag/bedrock-agentcore:capacity-provider-id": "false" } } }, { "Sid": "AllowCleanupEventBridge", "Effect": "Allow", "Action": [ "events:RemoveTargets", "events:DeleteRule" ], "Resource": "arn:aws:events:*:*:rule/*", "Condition": { "StringEquals": { "events:ManagedBy": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowCleanupEBSVolumes", "Effect": "Allow", "Action": [ "ec2:DeleteVolume" ], "Resource": [ "arn:aws:ec2:*:*:volume/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowDetachEBSVolumes", "Effect": "Allow", "Action": [ "ec2:DetachVolume" ], "Resource": [ "arn:aws:ec2:*:*:volume/*", "arn:aws:ec2:*:*:instance/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } }, { "Sid": "AllowTerminateManagedInstances", "Effect": "Allow", "Action": [ "ec2:TerminateInstances" ], "Resource": [ "arn:aws:ec2:*:*:instance/*" ], "Condition": { "StringEquals": { "ec2:ManagedResourceOperator": "bedrock-agentcore.amazonaws.com" } } } ] }

Membuat peran terkait layanan untuk AgentCore

Anda tidak perlu membuat peran terkait layanan secara manual. AgentCore membuatnya secara otomatis saat dibutuhkan:

  • Peran tertaut layanan jaringan: Dibuat saat Anda membuat sumber daya AgentCore Runtime, Code Interpreter, atau Browser dengan konfigurasi VPC

  • Peran terkait layanan identitas: Dibuat saat Anda membuat atau memperbarui AgentCore Runtime pada atau setelah 13 Oktober 2025

  • Peran tertaut layanan gateway: Dibuat saat Anda membuat target AgentCore Gateway dengan konfigurasi titik akhir pribadi terkelola () managedVpcResource

  • Peran terkait layanan Identity Network: Dibuat saat Anda mengonfigurasi titik akhir pribadi untuk konfigurasi penyedia identitas yang dihosting VPC () managedVpcResource

  • Peran tertaut layanan Instans Runtime: Dibuat saat Anda membuat penyedia kapasitas untuk jenis komputasi Instans

Jika Anda menghapus peran terkait layanan dan kemudian perlu membuatnya lagi, Anda dapat menggunakan proses yang sama untuk membuat ulang peran di akun Anda. Saat Anda membuat AgentCore sumber daya yang sesuai, AgentCore buat peran terkait layanan untuk Anda lagi.

Izin yang diperlukan untuk membuat peran yang ditautkan dengan layanan

Anda harus mengonfigurasi izin agar entitas IAM (seperti pengguna, grup, atau peran) dapat membuat, mengedit, atau menghapus peran terkait layanan. Entitas IAM harus memiliki izin berikut:

Untuk peran tertaut layanan Jaringan

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Untuk peran terkait layanan Identitas

{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }

Untuk peran terkait layanan Gateway

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }

Untuk peran terkait layanan Identity Network

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }

Untuk peran tertaut layanan Instans Runtime

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-instances.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeInstances", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-instances.bedrock-agentcore.amazonaws.com" } } }

Izin ini sudah disertakan dalam kebijakan ter AWS kelola BedrockAgentCoreFullAccess.

Mengedit peran terkait layanan untuk AgentCore

AgentCore tidak mengizinkan Anda mengedit peranAWSServiceRoleForBedrockAgentCoreNetwork,AWSServiceRoleForBedrockAgentCoreRuntimeIdentity,AWSServiceRoleForBedrockAgentCoreGatewayNetwork,AWSServiceRoleForBedrockAgentCoreIdentity, atau AWSServiceRoleForBedrockAgentCoreRuntimeInstances terkait layanan. Setelah membuat peran terkait layanan, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin merujuk peran tersebut. Namun, Anda dapat mengedit penjelasan peran menggunakan IAM. Untuk informasi selengkapnya, lihat Meng edit peran yang ditautkan layanan.

Menghapus peran terkait layanan untuk AgentCore

Jika Anda tidak perlu lagi menggunakan fitur atau layanan yang memerlukan peran terkait layanan, sebaiknya hapus peran tersebut. Dengan begitu, Anda tidak perlu lagi memantau atau memelihara entitas yang tidak digunakan. Namun, Anda harus menghapus semua AgentCore sumber daya yang menggunakan peran terkait layanan sebelum Anda dapat menghapus peran tersebut:

  • Peran tertaut layanan jaringan: Hapus semua sumber daya AgentCore Runtime, Code Interpreter, dan Browser dengan konfigurasi VPC

  • Peran terkait layanan identitas: Hapus semua AgentCore sumber daya Runtime

  • Peran tertaut layanan gateway: Hapus semua target AgentCore Gateway yang menggunakan titik akhir pribadi terkelola (konfigurasi) managedVpcResource

  • Peran terkait layanan Jaringan Identitas: Hapus semua sumber daya AgentCore Identitas yang menggunakan titik akhir pribadi terkelola untuk penyedia identitas yang dihosting VPC (konfigurasi). managedVpcResource Ini termasuk penyedia kredensia OAuth keluar dan konfigurasi otorizer JWT masuk (pada Runtime atau Gateway). AgentCore

  • Peran tertaut layanan Instans Runtime: Hapus semua penyedia kapasitas.

Membersihkan peran terkait layanan

Sebelum dapat menggunakan IAM untuk menghapus peran tertaut layanan, Anda harus mengonfirmasi terlebih dahulu bahwa peran tersebut tidak memiliki sesi aktif dan menghapus sumber daya yang digunakan oleh peran tersebut.

Untuk memeriksa apakah peran terkait layanan memiliki sesi aktif di konsol IAM

  1. Masuk ke Konsol AWS Manajemen dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi konsol IAM, pilih Per an, lalu pilih nama (bukan kotak centang) AWSServiceRoleForBedrockAgentCoreNetwork peran.

  3. Di halaman Ringkasan untuk peran yang dipilih, pilih tab Penasihat Akses.

  4. Di tab Penasihat Akses, ‍tinjau aktivitas terbaru untuk peran tertaut layanan.

catatan

Jika Anda tidak yakin AgentCore apakah menggunakan peran yang ditautkan layanan, Anda dapat mencoba menghapus peran tersebut. Jika layanan ini menggunakan peran tersebut, peran tidak dapat dihapus dan Anda dapat melihat Wilayah tempat peran tersebut digunakan. Jika peran tersebut sedang digunakan, Anda harus menunggu hingga sesi ini berakhir sebelum dapat menghapus peran tersebut. Anda tidak dapat mencabut sesi untuk peran terkait layanan.

Jika Anda ingin menghapus peran yang ditautkan layanan, Anda harus terlebih dahulu menghapus sumber daya yang sesuai: AgentCore

  • AWSServiceRoleForBedrockAgentCoreNetwork: Hapus semua sumber daya AgentCore Runtime, Code Interpreter, dan Browser dengan konfigurasi VPC

  • AWSServiceRoleForBedrockAgentCoreRuntimeIdentity: Hapus semua sumber daya AgentCore Runtime

  • AWSServiceRoleForBedrockAgentCoreGatewayNetwork: Hapus semua target AgentCore Gateway yang menggunakan titik akhir pribadi terkelola. Setelah semua target terkelola dihapus, AgentCore rilis gateway sumber daya VPC Lattice terkelola yang tidak lagi digunakan.

  • AWSServiceRoleForBedrockAgentCoreIdentity: Hapus semua sumber daya AgentCore Identitas yang menggunakan titik akhir pribadi terkelola untuk penyedia identitas yang dihosting VPC. Ini termasuk penyedia kredensia OAuth keluar dan konfigurasi otorizer JWT masuk (pada AgentCore Runtime atau Gateway) yang memiliki titik akhir pribadi. managedVpcResource Setelah semua konfigurasi titik akhir pribadi terkelola dihapus, AgentCore rilis gateway sumber daya VPC Lattice terkelola yang tidak lagi digunakan.

  • AWSServiceRoleForBedrockAgentCoreRuntimeInstances: Hapus semua penyedia kapasitas. Menghapus penyedia kapasitas menghentikan dan menghapus sesinya dan melepaskan sumber daya komputasi terkait.

Menghapus peran tertaut layanan secara manual

Gunakan konsol IAM, AWS CLI, atau IAM API untuk menghapus peran terkait layanan. Untuk informasi selengkapnya, lihat Menghapus peran yang ditautkan layanan.