View a markdown version of this page

AWS politiche gestite per Amazon Bedrock AgentCore - Amazon Bedrock AgentCore

AWS politiche gestite per Amazon Bedrock AgentCore

Una politica AWS gestita è una politica autonoma creata e amministrata da AWS. AWS le politiche gestite sono progettate per fornire autorizzazioni per molti casi d'uso comuni, in modo da poter iniziare ad assegnare autorizzazioni a utenti, gruppi e ruoli.

Tieni presente che le policy AWS gestite potrebbero non concedere le autorizzazioni con il privilegio minimo per i tuoi casi d'uso specifici, poiché sono disponibili per tutti i clienti. AWS Si consiglia pertanto di ridurre ulteriormente le autorizzazioni definendo policy gestite dal cliente specifiche per i propri casi d’uso.

Non è possibile modificare le autorizzazioni definite nelle politiche gestite. AWS Se AWS aggiorna le autorizzazioni definite in una politica AWS gestita, l'aggiornamento ha effetto su tutte le identità principali (utenti, gruppi e ruoli) a cui è associata la politica. AWS è più probabile che aggiorni una policy AWS gestita quando viene lanciato un nuovo AWS servizio o quando nuove operazioni API diventano disponibili per i servizi esistenti.

Per ulteriori informazioni, consultare Policy gestite da AWS nella Guida per l’utente di IAM.

AWS politica gestita: BedrockAgentCoreFullAccess

È possibile associare la policy BedrockAgentCoreFullAccess a utenti, gruppi e ruoli.

Questa politica concede autorizzazioni che consentono l'accesso completo ad Amazon Bedrock. AgentCore

Dettagli delle autorizzazioni

Questa policy include le seguenti autorizzazioni:

  • bedrock-agentcore(Amazon Bedrock Agent Core): consente ai mandanti l'accesso completo a tutte le risorse Amazon Bedrock Agent Core.

  • iam(AWS Identity and Access Management): consente ai responsabili di elencare e ottenere informazioni su ruoli e policy e di passare i ruoli con "BedrockAgentCore" nel nome al servizio bedrock-agentcore. Consente inoltre di creare ruoli collegati ai servizi per CloudWatch Application Signals, AgentCore rete Amazon Bedrock e identità di runtime Amazon AgentCore Bedrock.

  • secretsmanager(AWS Secrets Manager) — Consente ai responsabili di creare, aggiornare, recuperare ed eliminare segreti con nomi che iniziano con «bedrock-agentcore».

  • kms(Servizio di gestione delle AWS chiavi): consente ai responsabili di elencare e descrivere le chiavi e di decrittografare i dati all'interno dello stesso AWS account quando vengono chiamati tramite il servizio Amazon Bedrock. AgentCore

  • s3(Amazon Simple Storage Service): consente ai principali di ottenere oggetti dai bucket S3 con nomi che iniziano con «bedrock-agentcore-gateway-» quando vengono chiamati tramite il servizio Amazon Bedrock. AgentCore

  • lambda(AWS Lambda) — Consente ai principali di elencare le funzioni Lambda.

  • logs(Amazon CloudWatch Logs): consente ai responsabili di accedere, interrogare e gestire i dati di log in gruppi di log relativi ad Amazon Bedrock AgentCore e Application Signals, inclusa la creazione di gruppi di log e stream.

  • application-autoscaling(Application Auto Scaling): consente ai responsabili di descrivere le politiche di scalabilità.

  • application-signals(Amazon CloudWatch Application Signals): consente ai responsabili di recuperare informazioni sui segnali delle applicazioni e iniziare a scoprirli.

  • autoscaling(Amazon EC2 Auto Scaling): consente ai responsabili di descrivere le risorse di Auto Scaling.

  • cloudwatch(Amazon CloudWatch): consente ai responsabili di recuperare ed elencare metriche, generare query e accedere ad altre risorse. CloudWatch

  • oam(Amazon CloudWatch Observability Access Manager): consente ai responsabili di elencare i sink.

  • rum(Amazon CloudWatch RUM): consente ai responsabili di recuperare ed elencare le risorse RUM.

  • synthetics(Amazon CloudWatch Synthetics): consente ai dirigenti di descrivere e ottenere informazioni sulle risorse di Synthetics.

  • xray(AWS X-Ray) — Consente ai responsabili di recuperare le informazioni di tracciamento, gestire le destinazioni dei segmenti di traccia e utilizzare le regole di indicizzazione.

  • ecr(Amazon Elastic Container Registry): consente ai responsabili di descrivere repository, elencare immagini e descrivere immagini.

  • bedrock(Amazon Bedrock): consente ai principali di richiamare modelli di base e profili di inferenza per scopi di valutazione.

Considerazioni

Tieni presente le seguenti limitazioni di questa politica:

  • iam:CreateRolenon è inclusa. Quando crei determinate AgentCore risorse (ad esempio, harness o runtime) nella console, puoi scegliere che la console crei automaticamente il ruolo di esecuzione della risorsa per tuo conto. Ciò richiede iam:CreateRole autorizzazioni, che non sono incluse in questa politica gestita. Per ulteriori informazioni, consulta Risoluzione dei problemi relativi a iam: CreateRole autorizzazione nella console.

  • iam:PassRoleè definito in base al nome del ruolo. Quando si creano determinate AgentCore risorse (ad esempio, harness o runtime), è necessario disporre delle iam:PassRole autorizzazioni per il ruolo di esecuzione della risorsa. Questa politica gestita include solo iam:PassRole le autorizzazioni per i ruoli con nomi corrispondenti. *BedrockAgentCore* Per ulteriori informazioni, consulta Risoluzione dei problemi di iam: PassRole autorizzazione.

  • GetWorkloadAccessTokenForUserIdè inclusa. Questa politica concede l'autorizzazione alla chiamataGetWorkloadAccessTokenForUserId, che consente l'emissione di token di accesso al carico di lavoro utilizzando una stringa identificativa utente fornita dal chiamante senza la verifica del token IdP. È adatto per scenari di sviluppo e di avvio rapido. Per le implementazioni di produzione, crea policy IAM personalizzate che si limitino a concedere GetWorkloadAccessTokenForJWT (che convalidano la firma, l'emittente e la scadenza di JWT) e neghino esplicitamente se per i carichi di lavoro è sempre disponibile un JWT. GetWorkloadAccessTokenForUserId Per ulteriori informazioni, consulta Get workload access token.

AWS politica gestita: BedrockAgentCoreNetworkServiceRolePolicy

Questa policy è associata a un ruolo collegato al servizio che consente al servizio di eseguire azioni per conto dell'utente. Non puoi collegare questa policy ai tuoi utenti, gruppi o ruoli.

Questa politica concede autorizzazioni che consentono AgentCore di creare e gestire interfacce di rete nel tuo VPC quando è in esecuzione in modalità VPC.

Dettagli delle autorizzazioni

Questa policy include le seguenti autorizzazioni:

  • ec2(Amazon Elastic Compute Cloud): consente al servizio di creare, gestire ed eliminare interfacce di rete nel tuo VPC, assegnare e annullare l'assegnazione di indirizzi IP privati e descrivere le risorse VPC. Le interfacce di rete sono contrassegnate con "AmazonBedrockAgentCoreManaged" per garantire che il servizio gestisca solo le risorse che crea.

È possibile visualizzare questa politica all'indirizzo BedrockAgentCoreNetworkServiceRolePolicy.

Per ulteriori informazioni sul ruolo collegato al servizio che utilizza questa politica, consulta Using service-linked roles for Amazon Bedrock. AgentCore

AWS politica gestita: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy

È possibile associare la policy AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy a utenti, gruppi e ruoli.

Questa politica concede autorizzazioni che consentono l'accesso completo alla memoria core di Amazon Bedrock Agent.

Dettagli delle autorizzazioni

Questa policy include le seguenti autorizzazioni:

  • bedrock— Consente ai mandanti di richiamare Amazon Bedrock Invokemodel e InvokeModelWithResponseStream agire. Ciò è necessario affinché un agente possa archiviare le memorie.

  • bedrock-mantle— Consente ai presidi di richiamare le CallWithBearerToken azioni CreateInference e. Ciò è necessario affinché il servizio possa elaborare le memorie utilizzando i modelli Amazon Bedrock Mantle.

AWS politica gestita: BedrockAgentCoreRuntimeIdentityServiceRolePolicy

Questa policy è associata a un ruolo collegato al servizio che consente al servizio di eseguire azioni per conto dell'utente. Non puoi collegare questa policy ai tuoi utenti, gruppi o ruoli.

Questa politica concede le autorizzazioni che consentono l'accesso alle risorse di gestione delle identità e dei token necessarie per l'autenticazione e l'autorizzazione di AgentCore Runtime.

Dettagli delle autorizzazioni

Questa policy include le seguenti autorizzazioni:

  • bedrock-agentcore(Amazon Bedrock Agent Core): consente al servizio di ottenere token di accesso ai carichi di lavoro per l'autenticazione JWT e l'autenticazione degli utenti. ID-based In particolare GetWorkloadAccessTokenGetWorkloadAccessTokenForJWT, consente e esegue GetWorkloadAccessTokenForUserId azioni sulla directory di identità del carico di lavoro predefinita e sulle identità di carico di lavoro associate.

Contenuti della politica

È possibile visualizzare la politica completa all'indirizzo BedrockAgentCoreRuntimeIdentityServiceRolePolicy.

Per ulteriori informazioni sul ruolo collegato al servizio che utilizza questa politica, consulta Using service-linked roles for Amazon Bedrock. AgentCore

AgentCore aggiornamenti a AWS policy gestite

Visualizza i dettagli sugli aggiornamenti delle politiche AWS gestite AgentCore da quando questo servizio ha iniziato a tenere traccia di queste modifiche. Per ricevere avvisi automatici sulle modifiche a questa pagina, iscriviti al feed RSS nella pagina della cronologia dei AgentCore documenti.

Modifica Descrizione Data

AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy— Politica aggiornata

Sono state aggiunte le autorizzazioni Amazon Bedrock Mantle (bedrock-mantle:CreateInference,bedrock-mantle:CallWithBearerToken) per consentire ad Amazon Bedrock AgentCore Memory di richiamare i modelli Mantle.

17 luglio 2026

BedrockAgentCoreFullAccess— Politica aggiornata

Sono state aggiunte le autorizzazioni Amazon Elastic Container Registry (ecr:DescribeRepositories,ecr:DescribeImages,ecr:ListImages) per consentire ad Amazon Bedrock di accedere AgentCore alle immagini dei container per le distribuzioni in fase di esecuzione. Sono state aggiunte le autorizzazioni Amazon Bedrock (bedrock:InvokeModel,bedrock:InvokeModelWithResponseStream) per consentire ad Amazon Bedrock Evaluations di richiamare modelli di base e profili di inferenza a fini di AgentCore valutazione. Sono state aggiunte le autorizzazioni CloudWatch Logs per le valutazioni (logs:CreateLogGroupper i gruppi di log/aws/bedrock- agentcore/evaluations /*,logs:PutIndexPolicy) per supportare la registrazione e l'indicizzazione delle valutazioni. logs:DescribeIndexPolicies

2 dicembre 2025

BedrockAgentCoreFullAccess— Politica aggiornata

È stata aggiunta l'cloudtrail:CreateServiceLinkedChannelautorizzazione per consentire ad Amazon Bedrock AgentCore di creare un canale CloudTrail collegato al servizio per la funzionalità Application Signals. È stata aggiunta l'kms:CreateGrantautorizzazione per consentire al servizio Amazon Bedrock AgentCore Gateway di creare concessioni sulle chiavi gestite dai clienti per il servizio vettoriale S3 utilizzato per la ricerca semantica. È stata aggiunta kms:ListGrants l'autorizzazione per verificare se esistono sovvenzioni create in precedenza. Sono state aggiunte le autorizzazioni S3 per creare bucket, put bucket policy, versioning, put object for bucket con prefisso bedrock-agentcore-runtime-. Aggiunti i bucket di elenco, elenca gli oggetti nel bucket e ottieni i permessi per gli oggetti. Sono state aggiunte le autorizzazioni ECR per descrivere i repository, elencare le immagini e descrivere le immagini. Sono state aggiunte le PutResourcePolicy autorizzazioni di registro per abilitare la ricerca delle transazioni.

3 novembre 2025

BedrockAgentCoreRuntimeIdentityServiceRolePolicy: nuova policy

È stata aggiunta una nuova policy AWS gestita che consente di gestire i token di accesso AgentCore all'identità del carico di lavoro e le credenziali OAuth per i runtime degli agenti.

10 ottobre 2025

BedrockAgentCoreFullAccess— Politica aggiornata

È stata aggiunta l'autorizzazione per creare il ruolo collegato al servizio Amazon Bedrock AgentCore runtime Identity.

9 ottobre 2025

BedrockAgentCoreFullAccess— Politica aggiornata

È stata aggiunta l'autorizzazione per creare il ruolo collegato al servizio Amazon Bedrock AgentCore runtime Identity.

8 ottobre 2025

BedrockAgentCoreFullAccess— Politica aggiornata

È stata aggiunta l'autorizzazione per creare il ruolo collegato al servizio di AgentCore rete Amazon Bedrock.

19 settembre 2025

BedrockAgentCoreNetworkServiceRolePolicy: nuova policy

È stata aggiunta una nuova policy AWS gestita che consente di AgentCore creare e gestire interfacce di rete nel VPC durante l'esecuzione in modalità VPC.

19 settembre 2025

AgentCore ha iniziato a tenere traccia delle modifiche

AgentCore ha iniziato a tenere traccia delle modifiche per le sue politiche AWS gestite.

16 luglio 2025