View a markdown version of this page

IAM 权限 - Amazon Bedrock AgentCore

IAM 权限

即将进行的命名空间迁移

AWS Agent Registry 目前在 bedrock-agentcore 命名空间下处于公开预览状态。从 2026 年 8 月 6 日起,该服务将移至代理注册表命名空间。如果您使用 AWS 代理注册表,则必须更新您的终端节点、IAM 策略、SDK 客户端、CLI 脚本和注册表数据。有关从公共预览版迁移的更多信息,请参阅注册表迁移综合指南

注册表操作

为了使身份能够创建、管理或使用注册表,您需要将基于身份的策略附加到 IAM 身份,以允许其执行 A ma zon Bedrock 操作。 AgentCore-related 要获得全面权限,您可以使用BedrockAgentCoreFullAccess托管策略。

为了提高安全性和控制力,您可以通过减少完全访问策略中的权限来创建自己的自定义策略。

注册表控制平面操作

处理建议 说明 访问级别

bedrock-agentcore:CreateRegistry

授予创建注册表的权限

写入

bedrock-agentcore:GetRegistry

授予获取注册表的权限

读取

bedrock-agentcore:UpdateRegistry

授予更新注册表的权限

写入

bedrock-agentcore:DeleteRegistry

授予删除注册表的权限

写入

bedrock-agentcore:ListRegistries

授予列出注册表的权限

列表

注册表记录控制平面动作

处理建议 说明 访问级别

bedrock-agentcore:CreateRegistryRecord

授予创建注册表记录的权限

写入

bedrock-agentcore:GetRegistryRecord

授予获取注册表记录的权限

读取

bedrock-agentcore:UpdateRegistryRecord

授予更新注册表记录的权限

写入

bedrock-agentcore:DeleteRegistryRecord

授予删除注册表记录的权限

写入

bedrock-agentcore:ListRegistryRecords

授予列出注册表记录的权限

列表

bedrock-agentcore:SubmitRegistryRecordForApproval

授予提交注册表记录以供批准的权限

写入

bedrock-agentcore:UpdateRegistryRecordStatus

授予批准、拒绝或弃用注册表记录的权限

写入

注册表数据平面操作

处理建议 说明 访问级别

bedrock-agentcore:SearchRegistryRecords

授予搜索注册表记录的权限

读取

bedrock-agentcore:InvokeRegistryMcp

授予调用注册表 MCP 端点的权限

读取

注意

要调用 MCP 服务器,您需要同时拥有两者 SearchRegistryRecords 和 InvokeRegistryMcp IAM 权限。

注册表资源类型

为 AWS 代理注册表定义了以下资源类型:

资源类型 ARN 格式

注册表

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

注册记录

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}