View a markdown version of this page

Permissões do IAM - Amazon Bedrock AgentCore

Permissões do IAM

Próxima migração de namespace

AWS O Agent Registry está atualmente em versão prévia pública sob o namespace bedrock-agentcore. A partir de 6 de agosto de 2026, o serviço passa para o namespace de registro do agente. Se você usa o AWS Agent Registry, deve atualizar seus endpoints, políticas do IAM, clientes SDK, scripts de CLI e dados de registro. Para obter mais informações sobre a migração da versão prévia pública, consulte o guia abrangente de migração do registro.

Ações de registro

Para que uma identidade possa criar, gerenciar ou usar registros, você precisa anexar uma política baseada em identidade à identidade do IAM para permitir que ela execute ações do Amazon Bedrock. AgentCore-related Para obter permissões abrangentes, você pode usar a política BedrockAgentCoreFullAccessgerenciada.

Para maior segurança e controle, você pode criar sua própria política personalizada reduzindo as permissões na política de acesso total.

Ações do plano de controle do registro

Ação Description Nível de acesso

bedrock-agentcore:CreateRegistry

Concede permissão para criar um registro

Gravar

bedrock-agentcore:GetRegistry

Concede permissão para obter um registro

Ler

bedrock-agentcore:UpdateRegistry

Concede permissão para atualizar um registro

Gravar

bedrock-agentcore:DeleteRegistry

Concede permissão para excluir um registro

Gravar

bedrock-agentcore:ListRegistries

Concede permissão para listar registros

Lista

Ações do plano de controle de registros de registro

Ação Description Nível de acesso

bedrock-agentcore:CreateRegistryRecord

Concede permissão para criar um registro de registro

Gravar

bedrock-agentcore:GetRegistryRecord

Concede permissão para obter um registro de registro

Ler

bedrock-agentcore:UpdateRegistryRecord

Concede permissão para atualizar um registro do registro

Gravar

bedrock-agentcore:DeleteRegistryRecord

Concede permissão para excluir um registro do registro

Gravar

bedrock-agentcore:ListRegistryRecords

Concede permissão para listar registros de registro

Lista

bedrock-agentcore:SubmitRegistryRecordForApproval

Concede permissão para enviar um registro de registro para aprovação

Gravar

bedrock-agentcore:UpdateRegistryRecordStatus

Concede permissão para aprovar, rejeitar ou descontinuar um registro do registro

Gravar

Ações do plano de dados do registro

Ação Description Nível de acesso

bedrock-agentcore:SearchRegistryRecords

Concede permissão para pesquisar registros de registro

Ler

bedrock-agentcore:InvokeRegistryMcp

Concede permissão para invocar o endpoint MCP do registro

Ler

nota

Para invocar o servidor MCP, você precisará de ambas as permissões SearchRegistryRecords e InvokeRegistryMcp do IAM.

Tipos de recursos de registro

Os seguintes tipos de recursos são definidos para o AWS Agent Registry:

Tipo de atributo Formato ARN

Registro

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

Registro de registro

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}