Usando funções vinculadas a serviços para o Amazon Bedrock AgentCore
O Amazon Bedrock AgentCore usa funções AWS vinculadas ao serviço Identity and Access Management (IAM). Uma função vinculada ao serviço é um tipo exclusivo de função do IAM vinculada diretamente a. AgentCore Service-linked as funções são predefinidas AgentCore e incluem todas as permissões que o serviço exige para chamar outros AWS serviços em seu nome.
Uma função vinculada ao serviço AgentCore facilita o uso porque você não precisa adicionar manualmente as permissões necessárias. AgentCore define as permissões de suas funções vinculadas ao serviço e, a menos que seja definido de outra forma, só AgentCore pode assumir suas funções. As permissões definidas incluem a política de confiança e a política de permissões, que não pode ser anexada a nenhuma outra entidade do IAM.
Você pode excluir os perfis somente depois de primeiro excluir seus recursos relacionados. Isso protege seus AgentCore recursos porque você não pode remover inadvertidamente a permissão para acessar os recursos.
AgentCore usa as seguintes funções vinculadas ao serviço:
-
AWSServiceRoleForBedrockAgentCoreNetwork- Gerencia interfaces de rede em sua VPC -
AWSServiceRoleForBedrockAgentCoreRuntimeIdentity- Gerencia tokens de acesso à identidade da carga de trabalho e credenciais OAuth para tempos de execução de agentes -
AWSServiceRoleForBedrockAgentCoreGatewayNetwork- Gerencia recursos do Amazon VPC Lattice para AgentCore conectividade privada do Gateway -
AWSServiceRoleForBedrockAgentCoreIdentity- Gerencia recursos do Amazon VPC Lattice para conectividade de AgentCore identidade com provedores de identidade privados
AgentCore permissões de função vinculadas ao serviço
Função vinculada ao serviço de rede
AgentCore usa a função vinculada ao serviço chamada AWSServiceRoleForBedrockAgentCoreNetwork AgentCore para permitir criar e gerenciar interfaces de rede em sua VPC em seu nome.
O perfil vinculado ao serviço AWSServiceRoleForBedrockAgentCoreNetwork confia nos seguintes serviços para aceitar o perfil:
-
network.bedrock-agentcore.amazonaws.com
A política de permissões de função AgentCore permite concluir as seguintes ações nos recursos especificados:
Você pode ver a política completa em BedrockAgentCoreNetworkServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateEniInAnySubnet", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:subnet/*" }, { "Sid": "AllowCreateEniWithSecurityGroups", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:security-group/*" }, { "Sid": "AllowCreateEniWithBedrockManagedRequestTag", "Effect": "Allow", "Action": "ec2:CreateNetworkInterface", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "AmazonBedrockAgentCoreManaged" ] }, "StringEquals": { "aws:RequestTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowTagEniOnCreate", "Effect": "Allow", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "AllowManageEniWhenBedrockManaged", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses", "ec2:CreateNetworkInterfacePermission" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceTag/AmazonBedrockAgentCoreManaged": "true" } } }, { "Sid": "AllowGetSecurityGroupsForVpc", "Effect": "Allow", "Action": [ "ec2:GetSecurityGroupsForVPC" ], "Resource": "arn:aws:ec2:*:*:vpc/*" }, { "Sid": "AllowDescribeNetworkingResources", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": "*" } ] }
Função vinculada ao serviço de identidade
AgentCore usa a função vinculada ao serviço nomeada AWSServiceRoleForBedrockAgentCoreRuntimeIdentity para permitir o gerenciamento de tokens de acesso AgentCore à identidade da carga de trabalho e credenciais do OAuth em seu nome.
O perfil vinculado ao serviço AWSServiceRoleForBedrockAgentCoreRuntimeIdentity confia nos seguintes serviços para aceitar o perfil:
-
runtime-identity.bedrock-agentcore.amazonaws.com
A política de permissões de função AgentCore permite concluir essas ações nos recursos especificados.
Você pode ver a política completa em BedrockAgentCoreRuntimeIdentityServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": { "Sid": "AllowWorkloadIdentityAccess", "Effect": "Allow", "Action": [ "bedrock-agentcore:GetWorkloadAccessToken", "bedrock-agentcore:GetWorkloadAccessTokenForJWT", "bedrock-agentcore:GetWorkloadAccessTokenForUserId" ], "Resource": [ "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default", "arn:aws:bedrock-agentcore:*:*:workload-identity-directory/default/workload-identity/*" ] } }
Para obter informações sobre alterações nessa política, consulte AgentCore atualizações nas políticas AWS gerenciadas.
Entendendo o recurso de identidade
A função vinculada ao serviço é usada para oferecer suporte aos recursos de autenticação OAuth e de token portador JWT para recursos de tempo de execução. AgentCore Esse recurso permite que os tempos de execução do agente gerenciem com segurança as identidades da carga de trabalho e acessem provedores externos de OAuth em nome dos usuários.
Principais benefícios do gerenciamento de identidade
-
Gerenciamento simplificado de permissões: elimina a necessidade de configurar manualmente as políticas do IAM para acesso à identidade da carga de trabalho
-
Gerenciamento seguro de tokens: fornece acesso seguro aos tokens de acesso à carga de trabalho para fluxos OAuth
-
Federação de usuários: permite fluxos OAuth de três partes para acessar serviços externos como Google Drive, Microsoft Graph etc.
-
Provisionamento automático: a Service-linked função é criada automaticamente quando necessário
Como funciona o gerenciamento de identidades
Quando você invoca um AgentCore Runtime com autenticação OAuth ou tokens portadores JWT:
-
Você define as configurações do autorizador JWT (URL de descoberta, clientes permitidos, públicos permitidos) durante a criação do tempo de execução
-
AgentCore cria automaticamente a função vinculada ao serviço para gerenciar as permissões de identidade da carga de trabalho
-
O tempo de execução usa a função vinculada ao serviço para trocar tokens JWT por tokens de acesso à carga de trabalho
-
Seu código de agente pode usar esses tokens para acessar provedores e serviços externos de OAuth
-
Todo o gerenciamento de tokens é feito com segurança por meio do serviço de identidade AgentCore
Migração de uma abordagem antiga
- Para agentes existentes (criados antes de 13 de outubro de 2025)
-
-
Continue usando as políticas manuais do IAM anexadas à função de execução do agente
-
Sem migração automática - o comportamento existente é preservado
-
- Para novos agentes (criados em ou após 13 de outubro de 2025)
-
-
Use automaticamente a abordagem de função vinculada ao serviço
-
Nenhuma configuração manual da política do IAM é necessária
-
Configuração e gerenciamento simplificados
-
A função vinculada ao serviço garante que AgentCore você só possa acessar recursos de identidade da carga de trabalho que estejam explicitamente associados aos tempos de execução do seu agente, mantendo um isolamento seguro e uma atribuição clara de recursos.
Para obter detalhes sobre a implementação, consulte Autenticar e autorizar com Autenticação de Entrada e Autenticação de Saída.
Função vinculada ao serviço de gateway
AgentCore usa a função vinculada ao serviço nomeada AWSServiceRoleForBedrockAgentCoreGatewayNetwork para permitir que o AgentCore Gateway crie e gerencie recursos do Amazon VPC Lattice em sua conta em seu nome. Essa função é usada quando você configura um destino de gateway com um endpoint privado gerenciado, permitindo que o AgentCore Gateway configure os gateways de recursos VPC Lattice necessários para conectividade privada com recursos em sua VPC.
O perfil vinculado ao serviço AWSServiceRoleForBedrockAgentCoreGatewayNetwork confia nos seguintes serviços para aceitar o perfil:
-
bedrock-agentcore.amazonaws.com
A política de permissões de função AgentCore permite concluir as seguintes ações nos recursos especificados:
Você pode ver a política completa em BedrockAgentCoreGatewayNetworkServiceRolePolicy.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSLRActionsForLattice", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } }, { "Sid": "AllowResourceGatewayCreate", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockAgentCoreGatewayManaged": "true", "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } }, { "Sid": "AllowEC2PermissionsForResourceGatewayCreate", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Sid": "AllowResourceGatewayDelete", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceTag/BedrockAgentCoreGatewayManaged": "true" } } } ] }
Compreendendo o recurso Gateway Managed Lattice
A função vinculada ao serviço é usada para oferecer suporte ao recurso de endpoint privado gerenciado para AgentCore destinos do Gateway. Quando você cria um destino de gateway com um endpoint privado gerenciado, AgentCore usa essa função para criar e gerenciar gateways de recursos do VPC Lattice em sua conta em seu nome. Esses gateways de recursos gerenciados permitem a conectividade privada entre o AgentCore Gateway e os recursos em sua VPC sem exigir que você configure os recursos da VPC Lattice manualmente.
Principais benefícios dos recursos gerenciados de treliça
-
Configuração simplificada: elimina a necessidade de criar e configurar manualmente os gateways de recursos do VPC Lattice
-
Scoped-down Permissões de rede: os desenvolvedores de aplicativos não precisam de permissões de rede VPC Lattice em suas próprias políticas de IAM
-
Ciclo de vida gerenciado: AgentCore gerencia todo o ciclo de vida dos recursos do Lattice, incluindo criação, reutilização e limpeza
-
Provisionamento automático: a função vinculada ao serviço é criada automaticamente quando você cria um destino de gateway com um endpoint privado gerenciado
Como funcionam os recursos gerenciados de rede
Quando você cria um destino de gateway com um endpoint privado gerenciado:
-
Você especifica a VPC, as sub-redes e os grupos de segurança opcionais para o endpoint privado na configuração
managedVpcResource -
AgentCore cria a função vinculada ao serviço automaticamente se ela ainda não existir
-
AgentCore usa a função para criar um gateway de recursos gerenciado do VPC Lattice em sua conta, marcado com
BedrockAgentCoreGatewayManaged -
AgentCore configura os recursos necessários do VPC Lattice para permitir a conectividade privada
-
Quando você exclui o destino do gateway, AgentCore limpa os recursos gerenciados do Lattice que não estão mais em uso
nota
A função vinculada ao serviço só pode gerenciar gateways de recursos do VPC Lattice marcados com. BedrockAgentCoreGatewayManaged Ele não pode modificar ou excluir gateways de recursos que você mesmo cria e gerencia. Se você usar a opção de recurso autogerenciado do Lattice para seus destinos de gateway, essa função vinculada ao serviço não será necessária.
Função vinculada ao serviço Identity Network
AgentCore usa a função vinculada ao serviço nomeada AWSServiceRoleForBedrockAgentCoreIdentity para permitir que a AgentCore Identity crie e gerencie recursos do Amazon VPC Lattice em sua conta em seu nome. Essa função é usada quando você configura um endpoint privado para um provedor de identidade privado, permitindo que o AgentCore Identity configure os gateways de recursos VPC Lattice necessários para conectividade privada com provedores de identidade em sua VPC.
O perfil vinculado ao serviço AWSServiceRoleForBedrockAgentCoreIdentity confia nos seguintes serviços para aceitar o perfil:
-
identity-network.bedrock-agentcore.amazonaws.com
A política de permissões de função AgentCore permite concluir as seguintes ações nos recursos especificados:
Você pode ver a política completa em AWSBedrockAgentCoreIdentityNetworkServiceRolePolicy.
{ "Version" : "2012-10-17", "Statement" : [ { "Sid" : "AllowSLRActionsForLattice", "Effect" : "Allow", "Action" : [ "iam:CreateServiceLinkedRole" ], "Resource" : [ "arn:aws:iam::*:role/aws-service-role/vpc-lattice.amazonaws.com/AWSServiceRoleForVpcLattice" ], "Condition" : { "StringEquals" : { "iam:AWSServiceName" : "vpc-lattice.amazonaws.com" } } }, { "Sid" : "AllowResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:TagResource" ], "Resource" : [ "arn:aws:vpc-lattice:*:*:resourcegateway/*" ], "Condition" : { "StringEquals" : { "aws:RequestTag/BedrockAgentCoreIdentityManaged" : "true", "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } }, { "Sid" : "AllowEC2PermissionsForResourceGatewayCreate", "Effect" : "Allow", "Action" : [ "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeSecurityGroups" ], "Resource" : [ "*" ] }, { "Sid" : "AllowResourceGatewayDelete", "Effect" : "Allow", "Action" : [ "vpc-lattice:DeleteResourceGateway", "vpc-lattice:GetResourceGateway" ], "Resource" : [ "*" ], "Condition" : { "StringEquals" : { "aws:ResourceTag/BedrockAgentCoreIdentityManaged" : "true" } } } ] }
Entendendo o recurso de rede de identidade
A função vinculada ao serviço é usada para oferecer suporte ao recurso de endpoint privado gerenciado do Identity. AgentCore Quando você configura um endpoint privado para um provedor de identidade particular, AgentCore usa essa função para criar e gerenciar gateways de recursos do VPC Lattice em sua conta em seu nome. Esses gateways de recursos gerenciados permitem a conectividade privada entre a AgentCore identidade e os provedores de identidade em sua VPC, como o Keycloak auto-hospedado ou OIDC-compliant outros servidores de autorização PingFederate, sem exigir que você configure os recursos do VPC Lattice manualmente.
Como os recursos gerenciados do Managed Lattice funcionam para a identidade
Quando você configura um endpoint privado para um provedor de identidade privado:
-
Você especifica a VPC, as sub-redes e os grupos de segurança opcionais para o endpoint privado na configuração
managedVpcResource -
AgentCore cria a função vinculada ao serviço automaticamente se ela ainda não existir
-
AgentCore usa a função para criar um gateway de recursos gerenciado do VPC Lattice em sua conta, marcado com
BedrockAgentCoreIdentityManaged -
AgentCore configura os recursos necessários do VPC Lattice para permitir a conectividade privada com seu provedor de identidade
-
Quando você remove a configuração do endpoint privado, AgentCore limpa os recursos gerenciados do Lattice que não estão mais em uso
nota
A função vinculada ao serviço só pode gerenciar gateways de recursos do VPC Lattice marcados com. BedrockAgentCoreIdentityManaged Ele não pode modificar ou excluir gateways de recursos que você mesmo cria e gerencia. Se você usar a opção de recurso autogerenciado do Lattice para seu provedor de identidade privada, essa função vinculada ao serviço não é necessária.
Para obter mais informações sobre como configurar provedores de identidade privada, consulte Conectar-se a provedores de identidade privada em sua VPC.
Criação de uma função vinculada ao serviço para AgentCore
Você não precisa criar manualmente funções vinculadas ao serviço. AgentCore cria-os automaticamente quando necessário:
-
Função vinculada ao serviço de rede: criada quando você cria recursos de AgentCore tempo de execução, intérprete de código ou navegador com configuração de VPC
-
Função vinculada ao serviço de identidade: criada quando você cria ou atualiza um AgentCore Runtime em ou após 13 de outubro de 2025
-
Função vinculada ao serviço de gateway: criada quando você cria um destino de AgentCore gateway com uma configuração de endpoint privado gerenciado ()
managedVpcResource -
Função vinculada ao serviço da Identity Network: criada quando você configura um endpoint privado para uma configuração de provedor de identidade hospedado em VPC ()
managedVpcResource
Se você excluir uma função vinculada ao serviço e precisar criá-la novamente, poderá usar o mesmo processo para recriar a função na sua conta. Quando você cria os AgentCore recursos apropriados, AgentCore cria a função vinculada ao serviço para você novamente.
Permissões necessárias para criar uma função vinculada ao serviço
É necessário configurar as permissões para permitir que uma entidade do IAM (como um usuário, grupo ou perfil) crie, edite ou exclua uma função vinculada ao serviço. A entidade do IAM precisa ter as seguintes permissões:
Para a função vinculada ao serviço de rede
{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }
Para a função vinculada ao serviço de identidade
{ "Sid": "CreateBedrockAgentCoreRuntimeIdentityServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/runtime-identity.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreRuntimeIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "runtime-identity.bedrock-agentcore.amazonaws.com" } } }
Para a função vinculada ao serviço Gateway
{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreGatewayNetwork", "Condition": { "StringEquals": { "iam:AWSServiceName": "bedrock-agentcore.amazonaws.com" } } }
Para a função vinculada ao serviço Identity Network
{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/identity-network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreIdentity", "Condition": { "StringEquals": { "iam:AWSServiceName": "identity-network.bedrock-agentcore.amazonaws.com" } } }
Essas permissões já estão incluídas na política AWS gerenciada BedrockAgentCoreFullAccess.
Editando uma função vinculada ao serviço para AgentCore
AgentCore não permite que você edite as funçõesAWSServiceRoleForBedrockAgentCoreNetwork, AWSServiceRoleForBedrockAgentCoreRuntimeIdentityAWSServiceRoleForBedrockAgentCoreGatewayNetwork, ou AWSServiceRoleForBedrockAgentCoreIdentity vinculadas ao serviço. Depois que criar um perfil vinculado ao serviço, você não poderá alterar o nome do perfil, pois várias entidades podem fazer referência a ele. No entanto, será possível editar a descrição do perfil usando o IAM. Para obter mais informações, consulte Editando uma função vinculada ao serviço.
Excluindo uma função vinculada ao serviço para AgentCore
Se você não precisar mais usar um recurso ou serviço que requer um perfil vinculado ao serviço, é recomendável excluí-lo. Dessa forma, você não tem uma entidade não utilizada que não seja monitorada ativamente ou mantida. No entanto, você deve excluir todos os AgentCore recursos que usam a função vinculada ao serviço antes de excluir a função:
-
Função vinculada ao serviço de rede: exclua todos os recursos AgentCore de tempo de execução, interpretador de código e navegador com a configuração de VPC
-
Função vinculada ao serviço de identidade: exclua todos os AgentCore recursos do Runtime
-
Função vinculada ao serviço de gateway: exclua todos os destinos do AgentCore Gateway que usam endpoints privados gerenciados (configuração)
managedVpcResource -
Função vinculada ao serviço Identity Network: exclua todos os recursos de AgentCore identidade que usam endpoints privados gerenciados para provedores de identidade hospedados em VPC (configuração).
managedVpcResourceIsso inclui provedores de credenciais OAuth de saída e configurações de autorização JWT de entrada (em Runtime ou Gateway). AgentCore
Limpar uma função vinculada ao serviço
Antes de você poder usar o IAM para excluir uma função vinculada ao serviço, você deve primeiro confirmar que a função não tem sessões ativas e remover quaisquer recursos usados pela função.
Para verificar se a função vinculada ao serviço tem uma sessão ativa no console do IAM
-
Faça login no AWS Management Console e abra o console do IAM em https://console.aws.amazon.com/iam/
. -
No painel de navegação do console do IAM, escolha Roles e, em seguida, escolha o nome (não a caixa de seleção) da
AWSServiceRoleForBedrockAgentCoreNetworkfunção. -
Na página Resumo para a função selecionada, escolha a guia Consultor de Acesso.
-
Na guia Consultor de acesso, revise a atividade recente para a função vinculada ao serviço.
nota
Se você não tiver certeza se AgentCore está usando uma função vinculada ao serviço, tente excluir a função. Se o serviço estiver usando a função, a exclusão falhará e você poderá visualizar as regiões da em que a função está sendo usada. Se a função está sendo usada, você deve aguardar a sessão final antes de excluir a função. Não é possível revogar a sessão de uma função vinculada a um serviço.
Se você quiser remover uma função vinculada ao serviço, primeiro exclua os recursos apropriados AgentCore :
-
AWSServiceRoleForBedrockAgentCoreNetwork: exclua todos os recursos AgentCore de tempo de execução, interpretador de código e navegador com a configuração de VPC -
AWSServiceRoleForBedrockAgentCoreRuntimeIdentity: Exclua todos os recursos AgentCore do Runtime -
AWSServiceRoleForBedrockAgentCoreGatewayNetwork: exclua todos os destinos do AgentCore Gateway que usam endpoints privados gerenciados. Depois que todos os destinos gerenciados forem excluídos, AgentCore libera os gateways de recursos gerenciados do VPC Lattice que não estão mais em uso. -
AWSServiceRoleForBedrockAgentCoreIdentity: exclua todos os recursos de AgentCore identidade que usam endpoints privados gerenciados para provedores de identidade hospedados em VPC. Isso inclui provedores de credenciais OAuth de saída e configurações de autorização JWT de entrada (em AgentCore Runtime ou Gateway) que têm um endpoint privado.managedVpcResourceDepois que todas as configurações de endpoints privados gerenciados forem removidas, AgentCore libera os gateways de recursos gerenciados do VPC Lattice que não estão mais em uso.
Excluir manualmente o perfil vinculado ao serviço
Use o console do IAM, a AWS CLI ou a API do IAM para excluir funções vinculadas ao serviço. Para obter mais informações, consulte Excluindo uma função vinculada ao serviço.