IAM 权限
即将进行的命名空间迁移
AWS Agent Registry 目前在 bedrock-agentcore 命名空间下处于公开预览状态。从 2026 年 8 月 6 日起,该服务将移至代理注册表命名空间。如果您使用 AWS 代理注册表,则必须更新您的终端节点、IAM 策略、SDK 客户端、CLI 脚本和注册表数据。有关从公共预览版迁移的更多信息,请参阅注册表迁移综合指南。
注册表操作
为了使身份能够创建、管理或使用注册表,您需要将基于身份的策略附加到 IAM 身份,以允许其执行 A ma zon Bedrock 操作。 AgentCore-related 要获得全面权限,您可以使用BedrockAgentCoreFullAccess托管策略。
为了提高安全性和控制力,您可以通过减少完全访问策略中的权限来创建自己的自定义策略。
注册表控制平面操作
| 处理建议 | 说明 | 访问级别 |
|---|---|---|
|
|
授予创建注册表的权限 |
写入 |
|
|
授予获取注册表的权限 |
读取 |
|
|
授予更新注册表的权限 |
写入 |
|
|
授予删除注册表的权限 |
写入 |
|
|
授予列出注册表的权限 |
列表 |
注册表记录控制平面动作
| 处理建议 | 说明 | 访问级别 |
|---|---|---|
|
|
授予创建注册表记录的权限 |
写入 |
|
|
授予获取注册表记录的权限 |
读取 |
|
|
授予更新注册表记录的权限 |
写入 |
|
|
授予删除注册表记录的权限 |
写入 |
|
|
授予列出注册表记录的权限 |
列表 |
|
|
授予提交注册表记录以供批准的权限 |
写入 |
|
|
授予批准、拒绝或弃用注册表记录的权限 |
写入 |
注册表数据平面操作
| 处理建议 | 说明 | 访问级别 |
|---|---|---|
|
|
授予搜索注册表记录的权限 |
读取 |
|
|
授予调用注册表 MCP 端点的权限 |
读取 |
注意
要调用 MCP 服务器,您需要同时拥有两者 SearchRegistryRecords 和 InvokeRegistryMcp IAM 权限。
注册表资源类型
为 AWS 代理注册表定义了以下资源类型:
| 资源类型 | ARN 格式 |
|---|---|
|
注册表 |
|
|
注册记录 |
|