"Visión general"
Cato se conecta a Amazon Bedrock a través de una pila de CloudFormation desplegada en su cuenta de AWS. La integración proporciona visibilidad en las configuraciones de Agentes Classic de Amazon Bedrock y el inventario de agentes de AgentCore de Amazon Bedrock.
Para ver la actividad de AgentCore, habilite la búsqueda de transacciones de CloudWatch y configure el seguimiento para los agentes que AWS no instrumenta automáticamente.
"Requisitos previos"
Antes de comenzar, confirme lo siguiente:
- Tiene acceso a la cuenta de AWS en la que desea instalar la pila de CloudFormation de Cato, o a la cuenta de gestión de AWS Organizations para una implementación de múltiples cuentas
- Tiene los permisos de AWS requeridos para crear una pila de CloudFormation y el rol de IAM que esta provee
Instale la pila de CloudFormation de Cato
Cato utiliza una pila de CloudFormation para obtener acceso de solo lectura a Amazon Bedrock en su cuenta de AWS. Elija la pila de cuenta única para conectar una cuenta de AWS, o la pila de múltiples cuentas para conectar Bedrock a través de una Organización de AWS.
Para instalar la pila de CloudFormation:
- En la CMA, vaya a Seguridad IA > Integraciones, ubique la integración Amazon Bedrock y haga clic en Conectar.
- Seleccione CloudFormation de cuenta única o CloudFormation de múltiples cuentas.
- En una pestaña del navegador separada, asegúrese de haber iniciado sesión en su cuenta de AWS.
- Haga clic en Instalar con CloudFormation para abrir la Consola AWS en esa pestaña.
- Siga el asistente de CloudFormation para completar la instalación de la pila.
Cato detecta automáticamente la pila instalada. La integración se muestra como conectada en la CMA una vez que la instalación de la pila se completa, sin pasos adicionales requeridos.
Revise los permisos solicitados
La pila de CloudFormation provee el rol IAM y los permisos que Cato necesita para leer las configuraciones de los agentes de Bedrock. Haga clic en Ver contenido de la pila en la página de integración en la CMA para revisar los permisos exactos antes de instalar la pila.
Habilitar Habilitar usuarios LDAP AgentCore Actividad Monitorización
Cato utiliza las trazas del agente CloudWatch para mostrar la actividad de AgentCore. Habilitar Buscar transacciones de CloudWatch una vez para la cuenta de AWS después de que instales la pila de CloudFormation.
Para habilitar Buscar transacciones de CloudWatch:
- En la consola de AWS, abre Señales de aplicación (APM).
- Selecciona Buscar transacciones.
- Selecciona la opción para ingerir tramos como registros estructurados.
- Guarde los cambios.
Sin esta configuración, AWS no entrega las trazas de AgentCore a CloudWatch. Cato aún puede mostrar agentes de AgentCore en el inventario, pero no puede mostrar su actividad.
Configurar Tracing para Agentes de AgentCore
La configuración requerida depende de cómo construyes el agente AgentCore.
Agentes Construidos con AgentCore Harness
No se requiere configuración adicional. La actividad de los agentes aparece en Cato dentro de una hora desde la primera invocación.
Agentes Personalizados de AgentCore
Para agentes personalizados, configura el agente para emitir trazas de OpenTelemetry que sigan las convenciones semánticas de IA generativa. AWS documenta las configuraciones de marcos soportadas en Agregar observabilidad a tus recursos de Amazon Bedrock AgentCore.
Para agentes construidos con Strands, instala el paquete strands-agents[otel]. El tiempo de ejecución de AgentCore proporciona la configuración de exportación, y Strands emite las trazas.
Para habilitar el rastreo para un agente AgentCore personalizado:
- En la consola de AgentCore, abre Tiempo de ejecución del agente.
- En el panel de Agentes de tiempo de ejecución, selecciona el agente.
- En el panel de Rastreo, haz clic en Editar.
- Habilitar usuarios LDAP rastreo.
- Haga clic en Guardar.
Cato muestra todos los agentes AgentCore en el inventario. La actividad está disponible después de que AWS genere y entregue las trazas a CloudWatch.