Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prerequisiti
Prima di iniziare a utilizzare Amazon Bedrock AgentCore Evaluations, assicurati di avere configurato le AWS autorizzazioni e i ruoli di servizio necessari.
Autorizzazioni richieste
Per utilizzare le funzionalità di valutazione online di AgentCore Evaluations, hai bisogno di:
-
AWS Account con le autorizzazioni IAM appropriate
-
Accesso ad Amazon Bedrock con autorizzazioni di richiamo del modello (richiesto quando si utilizza un valutatore personalizzato)
-
Accesso Amazon CloudWatch per visualizzare i risultati della valutazione
-
Un agente creato con un framework e una libreria di strumentazione supportati. Per ulteriori informazioni sui framework e sulle librerie di strumentazione supportati, vedere Frameworks per agenti supportati. Framework per agenti supportati
-
Un agente distribuito su AgentCore Runtime con l'osservabilità abilitata o un agente creato con un framework supportato configurato con Observability, inclusa Transaction Search. AgentCore Per ulteriori informazioni sulla configurazione della telemetria, vedere Configurazione e consegna della telemetria. Configurazione e consegna della telemetria
Autorizzazioni degli utenti IAM
L'utente o il ruolo IAM necessita delle seguenti autorizzazioni per creare e gestire le valutazioni:
Argomenti
Operazioni tramite console e API
Per utilizzare Amazon Bedrock AgentCore, puoi collegare la policy BedrockAgentCoreFullAccess AWS gestita al tuo utente IAM o al tuo ruolo IAM. Questa policy concede ampie autorizzazioni per tutte le funzionalità. AgentCore Se utilizzi solo AgentCore le valutazioni, ti consigliamo di creare una policy IAM personalizzata che includa solo le autorizzazioni necessarie per la valutazione.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:CreateEvaluator", "bedrock-agentcore:GetEvaluator", "bedrock-agentcore:ListEvaluators", "bedrock-agentcore:UpdateEvaluator", "bedrock-agentcore:DeleteEvaluator", "bedrock-agentcore:CreateOnlineEvaluationConfig", "bedrock-agentcore:GetOnlineEvaluationConfig", "bedrock-agentcore:ListOnlineEvaluationConfigs", "bedrock-agentcore:UpdateOnlineEvaluationConfig", "bedrock-agentcore:DeleteOnlineEvaluationConfig", "bedrock-agentcore:Evaluate" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/AgentCoreEvaluationRole*", "Condition": { "StringEquals": { "iam:PassedToService": "bedrock-agentcore.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:Converse", "bedrock:InvokeModelWithResponseStream", "bedrock:ConverseStream" ], "Resource": [ "arn:aws:bedrock:*::foundation-model/*", "arn:aws:bedrock:*:*:inference-profile/*" ] }, { "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy", "logs:CreateLogGroup" ], "Resource": "*" }, { "Sid": "KMSPermissionsForCMKEvaluators", "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*" } ] }
Nota
La KMSPermissionsForCMKEvaluators dichiarazione è richiesta solo se si utilizzano chiavi KMS gestite dal cliente per crittografare i valutatori personalizzati. Per ulteriori informazioni, consulta Encryption at rest for Evaluations. AgentCore
Ruolo di esecuzione del servizio
Amazon Bedrock AgentCore Evaluations richiede un ruolo IAM personalizzato per accedere alle AWS risorse per tuo conto. Questo ruolo consente al servizio di:
-
Richiama i modelli Amazon Bedrock per la valutazione (obbligatorio quando si utilizza un valutatore personalizzato)
-
Leggi le tracce di Amazon CloudWatch
-
Scrivi i risultati delle valutazioni su Amazon CloudWatch
-
Configura l'indicizzazione dei log per l'analisi delle tracce
Per creare il ruolo IAM puoi utilizzare la console di AgentCore valutazione, la AWS console o la CLI. AgentCore
Argomenti
Opzione 1: utilizzo AgentCore della console di valutazione
È possibile creare il ruolo IAM richiesto direttamente tramite la console di AgentCore valutazione, che fornisce un approccio semplificato con la creazione automatica dei ruoli.
Per creare un ruolo IAM utilizzando la console di valutazione AgentCore
-
Apri la console Amazon Bedrock AgentCore .
-
Nel riquadro di navigazione a sinistra, scegli Valutazione.
-
Scegli Crea configurazione di valutazione.
-
Nella sezione Autorizzazione, seleziona Crea e usa un nuovo ruolo di servizio e la console creerà automaticamente il ruolo IAM per te.
Opzione 2: utilizzo della AgentCore CLI
La AgentCore CLI crea automaticamente il ruolo IAM richiesto quando si distribuisce il progetto.
Opzione 3: utilizzo di AWS Console
Puoi creare manualmente il ruolo IAM utilizzando la AWS console, che ti dà il pieno controllo sulla configurazione e sulle politiche del ruolo.
Per creare un ruolo IAM utilizzando la AWS console
-
Apri la console IAM
-
Vai su Ruoli e scegli Crea ruolo
-
Seleziona il AWS servizio come tipo di entità attendibile
-
Crea un ruolo IAM con la seguente politica di fiducia per consentire ad Amazon Bedrock AgentCore di assumere il ruolo:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "TrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}", "aws:ResourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:evaluator/*", "arn:aws:bedrock-agentcore:{{region}}:{{accountId}}:online-evaluation-config/*" ] } } } ] } -
Allega la seguente politica di autorizzazioni al ruolo di esecuzione:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchLogReadStatement", "Effect": "Allow", "Action": [ "logs:DescribeLogGroups", "logs:GetQueryResults", "logs:StartQuery" ], "Resource": "*" }, { "Sid": "CloudWatchLogWriteStatement", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:{{region}}:{{accountId}}:log-group:/aws/bedrock-agentcore/evaluations/*" }, { "Sid": "CloudWatchIndexPolicyStatement", "Effect": "Allow", "Action": [ "logs:DescribeIndexPolicies", "logs:PutIndexPolicy" ], "Resource": [ "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans", "arn:aws:logs:{{region}}:{{accountId}}:log-group:aws/spans:*" ] }, { "Sid": "BedrockInvokeStatement", "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:InvokeModelWithResponseStream" ], "Resource": [ "arn:aws:bedrock:{{region}}::foundation-model/*", "arn:aws:bedrock:{{region}}:{{accountId}}:inference-profile/*" ] } ] }Nota
Sostituisci {{region}} e {{accountId}} con la tua AWS regione e l'ID dell'account effettivi. Se stai utilizzando un valutatore personalizzato e hai specificato un BedrockInvokeStatement, puoi anche definire l'ambito degli ID del modello consentiti.
-
Assegna un nome al tuo ruolo (ad es.) AgentCoreEvaluationRole
-
Rivedi e crea il ruolo