View a markdown version of this page

IAM 許可 - Amazon Bedrock AgentCore

IAM 許可

即將進行的命名空間遷移

AWS 客服人員登錄檔目前在 bedrock-agentcore 命名空間下為公開預覽。從 2026 年 8 月 6 日開始,服務會移至代理程式登錄命名空間。如果您使用 AWS 代理程式登錄檔,則必須更新端點、IAM 政策、SDK 用戶端、CLI 指令碼和登錄檔資料。如需從公有預覽遷移的詳細資訊,請參閱 綜合登錄遷移指南

登錄檔動作

若要讓身分能夠建立、管理或使用註冊,您需要將身分型政策連接至 IAM 身分,以允許其執行 Amazon Bedrock AgentCore 相關動作。如需完整許可,您可以使用 BedrockAgentCoreFullAccess 受管政策。

為了提高安全性和控制,您可以透過減少完整存取政策中的許可來建立自己的自訂政策。

登錄控制平面動作

Action 說明 存取層級

bedrock-agentcore:CreateRegistry

准許建立登錄檔

寫入

bedrock-agentcore:GetRegistry

准許取得登錄檔

讀取

bedrock-agentcore:UpdateRegistry

准許更新登錄檔

寫入

bedrock-agentcore:DeleteRegistry

准許刪除登錄檔

寫入

bedrock-agentcore:ListRegistries

准許列出登錄檔

清單

登錄檔記錄控制平面動作

Action 說明 存取層級

bedrock-agentcore:CreateRegistryRecord

准許建立登錄檔記錄

寫入

bedrock-agentcore:GetRegistryRecord

准許取得登錄檔記錄

讀取

bedrock-agentcore:UpdateRegistryRecord

准許更新登錄檔記錄

寫入

bedrock-agentcore:DeleteRegistryRecord

准許刪除登錄檔記錄

寫入

bedrock-agentcore:ListRegistryRecords

准許列出登錄檔記錄

清單

bedrock-agentcore:SubmitRegistryRecordForApproval

准許提交登錄檔記錄以供核准

寫入

bedrock-agentcore:UpdateRegistryRecordStatus

准許核准、拒絕或棄用登錄檔記錄

寫入

登錄檔資料平面動作

Action 說明 存取層級

bedrock-agentcore:SearchRegistryRecords

准許搜尋登錄檔記錄

讀取

bedrock-agentcore:InvokeRegistryMcp

准許叫用登錄檔 MCP 端點

讀取

注意

若要叫用 MCP 伺服器,您將需要 SearchRegistryRecords 和 InvokeRegistryMcp IAM 許可。

登錄檔資源類型

AWS 代理程式登錄檔會定義下列資源類型:

Resource Type (資源類型) ARN 格式

登錄檔

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}

登錄檔記錄

arn:aws:bedrock-agentcore:{region}:{account}:registry/{registryId}/record/{recordId}