AWS politiche gestite per Amazon Bedrock AgentCore
Una politica AWS gestita è una politica autonoma creata e amministrata da AWS. AWS le politiche gestite sono progettate per fornire autorizzazioni per molti casi d'uso comuni, in modo da poter iniziare ad assegnare autorizzazioni a utenti, gruppi e ruoli.
Tieni presente che le policy AWS gestite potrebbero non concedere le autorizzazioni con il privilegio minimo per i tuoi casi d'uso specifici, poiché sono disponibili per tutti i clienti. AWS Si consiglia pertanto di ridurre ulteriormente le autorizzazioni definendo policy gestite dal cliente specifiche per i propri casi d’uso.
Non è possibile modificare le autorizzazioni definite nelle politiche gestite. AWS Se AWS aggiorna le autorizzazioni definite in una politica AWS gestita, l'aggiornamento ha effetto su tutte le identità principali (utenti, gruppi e ruoli) a cui è associata la politica. AWS è più probabile che aggiorni una policy AWS gestita quando viene lanciato un nuovo AWS servizio o quando nuove operazioni API diventano disponibili per i servizi esistenti.
Per ulteriori informazioni, consultare Policy gestite da AWS nella Guida per l’utente di IAM.
Argomenti
AWS politica gestita: BedrockAgentCoreFullAccess
È possibile associare la policy BedrockAgentCoreFullAccess a utenti, gruppi e ruoli.
Questa politica concede autorizzazioni che consentono l'accesso completo ad Amazon Bedrock. AgentCore
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
bedrock-agentcore(Amazon Bedrock Agent Core): consente ai mandanti l'accesso completo a tutte le risorse Amazon Bedrock Agent Core. -
iam(AWS Identity and Access Management): consente ai responsabili di elencare e ottenere informazioni su ruoli e policy e di passare i ruoli con "BedrockAgentCore" nel nome al servizio bedrock-agentcore. Consente inoltre di creare ruoli collegati ai servizi per CloudWatch Application Signals, AgentCore rete Amazon Bedrock e identità di runtime Amazon AgentCore Bedrock. -
secretsmanager(AWS Secrets Manager) — Consente ai responsabili di creare, aggiornare, recuperare ed eliminare segreti con nomi che iniziano con «bedrock-agentcore». -
kms(Servizio di gestione delle AWS chiavi): consente ai responsabili di elencare e descrivere le chiavi e di decrittografare i dati all'interno dello stesso AWS account quando vengono chiamati tramite il servizio Amazon Bedrock. AgentCore -
s3(Amazon Simple Storage Service): consente ai principali di ottenere oggetti dai bucket S3 con nomi che iniziano con «bedrock-agentcore-gateway-» quando vengono chiamati tramite il servizio Amazon Bedrock. AgentCore -
lambda(AWS Lambda) — Consente ai principali di elencare le funzioni Lambda. -
logs(Amazon CloudWatch Logs): consente ai responsabili di accedere, interrogare e gestire i dati di log in gruppi di log relativi ad Amazon Bedrock AgentCore e Application Signals, inclusa la creazione di gruppi di log e stream. -
application-autoscaling(Application Auto Scaling): consente ai responsabili di descrivere le politiche di scalabilità. -
application-signals(Amazon CloudWatch Application Signals): consente ai responsabili di recuperare informazioni sui segnali delle applicazioni e iniziare a scoprirli. -
autoscaling(Amazon EC2 Auto Scaling): consente ai responsabili di descrivere le risorse di Auto Scaling. -
cloudwatch(Amazon CloudWatch): consente ai responsabili di recuperare ed elencare metriche, generare query e accedere ad altre risorse. CloudWatch -
oam(Amazon CloudWatch Observability Access Manager): consente ai responsabili di elencare i sink. -
rum(Amazon CloudWatch RUM): consente ai responsabili di recuperare ed elencare le risorse RUM. -
synthetics(Amazon CloudWatch Synthetics): consente ai dirigenti di descrivere e ottenere informazioni sulle risorse di Synthetics. -
xray(AWS X-Ray) — Consente ai responsabili di recuperare le informazioni di tracciamento, gestire le destinazioni dei segmenti di traccia e utilizzare le regole di indicizzazione. -
ecr(Amazon Elastic Container Registry): consente ai responsabili di descrivere repository, elencare immagini e descrivere immagini. -
bedrock(Amazon Bedrock): consente ai principali di richiamare modelli di base e profili di inferenza per scopi di valutazione.
Considerazioni
Tieni presente le seguenti limitazioni di questa politica:
-
iam:CreateRolenon è inclusa. Quando crei determinate AgentCore risorse (ad esempio, harness o runtime) nella console, puoi scegliere che la console crei automaticamente il ruolo di esecuzione della risorsa per tuo conto. Ciò richiedeiam:CreateRoleautorizzazioni, che non sono incluse in questa politica gestita. Per ulteriori informazioni, consulta Risoluzione dei problemi relativi a iam: CreateRole autorizzazione nella console. -
iam:PassRoleè definito in base al nome del ruolo. Quando si creano determinate AgentCore risorse (ad esempio, harness o runtime), è necessario disporre delleiam:PassRoleautorizzazioni per il ruolo di esecuzione della risorsa. Questa politica gestita include soloiam:PassRolele autorizzazioni per i ruoli con nomi corrispondenti.*BedrockAgentCore*Per ulteriori informazioni, consulta Risoluzione dei problemi di iam: PassRole autorizzazione. -
GetWorkloadAccessTokenForUserIdè inclusa. Questa politica concede l'autorizzazione alla chiamataGetWorkloadAccessTokenForUserId, che consente l'emissione di token di accesso al carico di lavoro utilizzando una stringa identificativa utente fornita dal chiamante senza la verifica del token IdP. È adatto per scenari di sviluppo e di avvio rapido. Per le implementazioni di produzione, crea policy IAM personalizzate che si limitino a concedereGetWorkloadAccessTokenForJWT(che convalidano la firma, l'emittente e la scadenza di JWT) e neghino esplicitamente se per i carichi di lavoro è sempre disponibile un JWT.GetWorkloadAccessTokenForUserIdPer ulteriori informazioni, consulta Get workload access token.
AWS politica gestita: BedrockAgentCoreNetworkServiceRolePolicy
Questa policy è associata a un ruolo collegato al servizio che consente al servizio di eseguire azioni per conto dell'utente. Non puoi collegare questa policy ai tuoi utenti, gruppi o ruoli.
Questa politica concede autorizzazioni che consentono AgentCore di creare e gestire interfacce di rete nel tuo VPC quando è in esecuzione in modalità VPC.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
ec2(Amazon Elastic Compute Cloud): consente al servizio di creare, gestire ed eliminare interfacce di rete nel tuo VPC, assegnare e annullare l'assegnazione di indirizzi IP privati e descrivere le risorse VPC. Le interfacce di rete sono contrassegnate con "AmazonBedrockAgentCoreManaged" per garantire che il servizio gestisca solo le risorse che crea.
È possibile visualizzare questa politica all'indirizzo BedrockAgentCoreNetworkServiceRolePolicy.
Per ulteriori informazioni sul ruolo collegato al servizio che utilizza questa politica, consulta Using service-linked roles for Amazon Bedrock. AgentCore
AWS politica gestita: AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy
È possibile associare la policy AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy a utenti, gruppi e ruoli.
Questa politica concede autorizzazioni che consentono l'accesso completo alla memoria core di Amazon Bedrock Agent.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
bedrock— Consente ai mandanti di richiamare Amazon BedrockInvokemodeleInvokeModelWithResponseStreamagire. Ciò è necessario affinché un agente possa archiviare le memorie. -
bedrock-mantle— Consente ai presidi di richiamare leCallWithBearerTokenazioniCreateInferencee. Ciò è necessario affinché il servizio possa elaborare le memorie utilizzando i modelli Amazon Bedrock Mantle.
AWS politica gestita: BedrockAgentCoreRuntimeIdentityServiceRolePolicy
Questa policy è associata a un ruolo collegato al servizio che consente al servizio di eseguire azioni per conto dell'utente. Non puoi collegare questa policy ai tuoi utenti, gruppi o ruoli.
Questa politica concede le autorizzazioni che consentono l'accesso alle risorse di gestione delle identità e dei token necessarie per l'autenticazione e l'autorizzazione di AgentCore Runtime.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
bedrock-agentcore(Amazon Bedrock Agent Core): consente al servizio di ottenere token di accesso ai carichi di lavoro per l'autenticazione JWT e l'autenticazione degli utenti. ID-based In particolareGetWorkloadAccessTokenGetWorkloadAccessTokenForJWT, consente e esegueGetWorkloadAccessTokenForUserIdazioni sulla directory di identità del carico di lavoro predefinita e sulle identità di carico di lavoro associate.
Contenuti della politica
È possibile visualizzare la politica completa all'indirizzo BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
Per ulteriori informazioni sul ruolo collegato al servizio che utilizza questa politica, consulta Using service-linked roles for Amazon Bedrock. AgentCore
AgentCore aggiornamenti a AWS policy gestite
Visualizza i dettagli sugli aggiornamenti delle politiche AWS gestite AgentCore da quando questo servizio ha iniziato a tenere traccia di queste modifiche. Per ricevere avvisi automatici sulle modifiche a questa pagina, iscriviti al feed RSS nella pagina della cronologia dei AgentCore documenti.
| Modifica | Descrizione | Data |
|---|---|---|
|
AmazonBedrockAgentCoreMemoryBedrockModelInferenceExecutionRolePolicy— Politica aggiornata |
Sono state aggiunte le autorizzazioni Amazon Bedrock Mantle ( |
17 luglio 2026 |
|
BedrockAgentCoreFullAccess— Politica aggiornata |
Sono state aggiunte le autorizzazioni Amazon Elastic Container Registry ( |
2 dicembre 2025 |
|
BedrockAgentCoreFullAccess— Politica aggiornata |
È stata aggiunta l' |
3 novembre 2025 |
|
BedrockAgentCoreRuntimeIdentityServiceRolePolicy: nuova policy |
È stata aggiunta una nuova policy AWS gestita che consente di gestire i token di accesso AgentCore all'identità del carico di lavoro e le credenziali OAuth per i runtime degli agenti. |
10 ottobre 2025 |
|
BedrockAgentCoreFullAccess— Politica aggiornata |
È stata aggiunta l'autorizzazione per creare il ruolo collegato al servizio Amazon Bedrock AgentCore runtime Identity. |
9 ottobre 2025 |
|
BedrockAgentCoreFullAccess— Politica aggiornata |
È stata aggiunta l'autorizzazione per creare il ruolo collegato al servizio Amazon Bedrock AgentCore runtime Identity. |
8 ottobre 2025 |
|
BedrockAgentCoreFullAccess— Politica aggiornata |
È stata aggiunta l'autorizzazione per creare il ruolo collegato al servizio di AgentCore rete Amazon Bedrock. |
19 settembre 2025 |
|
BedrockAgentCoreNetworkServiceRolePolicy: nuova policy |
È stata aggiunta una nuova policy AWS gestita che consente di AgentCore creare e gestire interfacce di rete nel VPC durante l'esecuzione in modalità VPC. |
19 settembre 2025 |
|
AgentCore ha iniziato a tenere traccia delle modifiche |
AgentCore ha iniziato a tenere traccia delle modifiche per le sue politiche AWS gestite. |
16 luglio 2025 |