AgentCore 生成的身份可观察性数据
本文档描述了 Bedrock AgentCore Identity Service 发出的可观察性数据。这些数据可让您了解服务的性能、使用情况和运行状况,从而使您能够监控 AI 代理和工作负载的授权活动。
您可以通过以下方式使用本节中描述的身份可观察性数据:
-
监控使用情况:跨工作负载身份和凭据提供者跟踪 API 调用量和限制事件
-
跟踪入站授权:监控工作负载访问令牌操作的 success/failure 速率
-
分析资源访问模式:按提供商类型和流程深入了解 OAuth2 提供商和 API 密钥使用模式
-
故障排除:按类型、操作和资源识别和诊断错误
-
容量规划:使用指标来了解使用模式和扩展计划
这些指标可以在亚马逊 CloudWatch 控制台中查看,也可以通过 Amazon CloudWatch API 进行检索,也可以整合到亚马逊控制 CloudWatch 面板和警报中进行主动监控。
使用情况、授权和资源访问指标
以下维度参考适用于本节中描述的指标:
-
WorkloadIdentity:发出请求的工作负载标识名称。
-
WorkloadIdentityDirectory:包含工作负载标识的目录(通常
default)。 -
TokenVault:正在访问的令牌库(通常
default)。 -
ProviderName: 凭证提供者的名称(例如
MyGoogleProvider、MySlackProvider)。 -
FlowType: OAuth2 流量类型(USER_FEDERATION、M2M)。
-
ExceptionType: 具体的错误类型(ValidationException ThrottlingException、等)
使用情况指标
这些指标在 AWS/Usage 命名空间中发布,用于跟踪 AWS 账户级别的服务使用情况。
| 指标名称 | Dimensions | 说明 |
|---|---|---|
|
CallCount |
服务、类型、类别、资源 |
跟踪对身份服务操作的呼叫次数。这可以用于服务配额。 |
|
ThrottleCount |
服务、类型、类别、资源 |
跟踪身份服务操作的受限呼叫数。 |
授权指标
这些指标在 AWS/Bedrock-AgentCore 命名空间中发出,可提供对身份验证和授权操作的见解。
| 指标名称 | Dimensions | 说明 |
|---|---|---|
|
WorkloadAccessTokenFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory,操作 |
跟踪成功的工作负载访问令牌获取操作。 |
|
WorkloadAccessTokenFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory,操作, ExceptionType |
按异常类型跟踪失败的工作负载访问令牌获取操作。 |
|
WorkloadAccessTokenFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory,操作 |
跟踪受限制的工作负载访问令牌获取操作。 |
资源访问指标
这些指标跟踪凭证提供商访问外部资源的操作。
| 指标名称 | Dimensions | 说明 |
|---|---|---|
|
ResourceAccessTokenFetchSuccess |
WorkloadIdentity、 WorkloadIdentityDirectory、 TokenVault、 ProviderName、类型 |
跟踪凭证提供商成功的 OAuth2 令牌获取操作。 |
|
ResourceAccessTokenFetchFailures |
WorkloadIdentity、 WorkloadIdentityDirectory、 TokenVault、 ProviderName、类型、 ExceptionType |
按异常类型跟踪失败的 OAuth2 令牌提取操作。 |
|
ResourceAccessTokenFetchThrottles |
WorkloadIdentity、 WorkloadIdentityDirectory、 TokenVault、 ProviderName、类型 |
跟踪受限制的 OAuth2 令牌获取操作。 |
|
ApiKeyFetchSuccess |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
跟踪成功的 API 密钥获取操作。 |
|
ApiKeyFetchFailures |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName, ExceptionType |
按异常类型跟踪失败的 API 密钥获取操作。 |
|
ApiKeyFetchThrottles |
WorkloadIdentity, WorkloadIdentityDirectory, TokenVault, ProviderName |
跟踪受限制的 API 密钥获取操作。 |
提供的跨度数据
为了增强可观察性,Id AgentCore entity 提供了结构化跨度,让您可以看到身份服务运营。要启用 span 数据,您需要在工作负载身份或凭据提供者资源上启用可观察性。
此跨度数据可在 Amazon CloudWatch aws/spans 日志组中找到。下表定义了为其创建跨度的操作及其属性。
以下属性解释适用于下表中的信息:
-
aws.operation.name-正在执行的操作名称
-
aws.resource.arn-身份资源的亚马逊资源名称
-
aws.request_id-操作的唯一请求 ID
-
aws.account.id-用户的账户 ID AWS
-
workload.identity.id-工作负载标识名称
-
workload.identity.directory-工作负载身份
-
credential.provider.name-凭证提供者的名称
-
credential.provider.type-凭证提供者的类型(OAuth2,API 密钥)
-
token.vault.name-代币库名称
-
oauth2.flow-OAuth2 流量类型(USER_FEDERATION、M2M)
-
latency_ms-操作延迟(以毫秒为单位)
-
error_type-错误分类(油门、系统、用户,成功则为空)
-
aws.region- AWS 操作发生的地区
工作负载身份操作
| 操作 | 跨度属性 | 说明 |
|---|---|---|
|
GetWorkloadAccessToken |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、aws.region、latency_ms、error_type |
获取工作负载访问令牌以进行机器对机器身份验证 |
|
GetWorkloadAccessTokenForJWT |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、发行者、user_sub、aws.region、latency_ms、error_type |
使用 JWT 用户令牌获取工作负载访问令牌 |
|
GetWorkloadAccessTokenForUserId |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、aws.region、latency_ms、error_type |
获取特定用户 ID 的工作负载访问令牌 |
凭证提供商运营
| 操作 | 跨度属性 | 说明 |
|---|---|---|
|
GetResourceOAuth2Token |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、credential.provider.name、token.vault.name、oauth2.flow、aws.region、latency_ms、error_type |
从凭证提供商处获取 OAuth2 访问令牌 |
|
GetResourceAPIKey |
aws.operation.name、aws.resource.arn、aws.request_id、aws.account.id、workload.identity.id、credential.provider.name、token.vault.name、aws.region、latency_ms、error_type |
从凭证提供商处获取 API 密钥 |
提供的日志数据
AgentCore Identity 提供结构化应用程序日志,可帮助您深入了解身份服务操作。这些日志数据是在您的身份资源上启用可观察性时提供的。
AgentCore 可以将日志输出到亚马逊日 CloudWatch 志、亚马逊 S3 或 Amazon Kinesis Firehose 直播中。如果您使用 CloudWatch 日志目标,则这些日志将存储在您资源的应用程序日志下或您自己的自定义日志组下。
| 日志类型 | 日志字段 | 说明 |
|---|---|---|
|
应用程序日志 |
时间戳、resource_arn、event_timestamp、account_id、request_id、trace_id、span_id、service_name、操作、请求负载、响应负载 |
身份服务操作的应用程序日志,包括跟踪字段、请求和响应负载 |
日志字段说明:
-
时间戳-日志事件的 Unix 时间戳
-
resource_arn-身份资源的 ARN
-
event_timestamp-ISO 8601 时间戳字符串
-
账号_id- AWS 账号
-
request_id-唯一的请求标识符
-
trace_id-分布式跟踪 ID
-
span_id-操作的跨度标识符
-
服务名-服务名称 () BedrockAgentCore.Identity
-
操作-操作名称(GetWorkloadAccessToken等)
-
请求载荷-请求有效负载
-
响应负载-响应有效负载