Vue d’ensemble
Cato se connecte à Amazon Bedrock à travers une pile CloudFormation déployée dans votre compte AWS. L'intégration offre une visibilité dans les configurations des agents Amazon Bedrock (Classique) et l'inventaire des agents AgentCore d'Amazon Bedrock.
Pour visualiser l'activité d'AgentCore, activez la Recherche de Transactions CloudWatch et configurez le traçage pour les agents qu'AWS n'instrumente pas automatiquement.
Pré-requis
Avant de commencer, confirmez ce qui suit :
- Vous avez accès au compte AWS où vous souhaitez installer la pile CloudFormation de Cato, ou au compte de gestion des organisations AWS pour un déploiement multi-comptes.
- Vous avez les autorisations AWS requises pour créer une pile CloudFormation et le rôle IAM qu'elle approvisionne.
Installer la pile CloudFormation de Cato
Cato utilise une pile CloudFormation pour obtenir un accès en lecture seule à Amazon Bedrock dans votre compte AWS. Choisissez la pile à compte unique pour connecter un compte AWS, ou la pile multi-comptes pour connecter Bedrock dans une organisation AWS.
Pour installer la pile CloudFormation :
- Dans le CMA, allez à Sécurité IA > Intégrations, localisez l'intégration Amazon Bedrock, et cliquez sur Connecter.
- Sélectionnez CloudFormation Compte Unique ou CloudFormation Multi Comptes.
- Dans un onglet de navigateur séparé, assurez-vous d'être connecté à votre compte AWS.
- Cliquez sur Installer avec CloudFormation pour ouvrir la console AWS dans cet onglet.
- Suivez l'assistant CloudFormation pour terminer l'installation de la pile.
Cato détecte automatiquement la pile installée. L'intégration apparaît comme connectée dans le CMA une fois l'installation de la pile terminée, sans étapes supplémentaires requises.
Réviser les autorisations demandées
La pile CloudFormation provisionne le rôle IAM et les autorisations nécessaires à Cato pour lire les configurations des agents Bedrock. Cliquez sur Voir le contenu de la pile sur la page d'intégration dans le CMA pour examiner les permissions exactes avant d'installer la pile.
Activer AgentCore Activité Surveillance
Cato utilise les traces des agents CloudWatch pour afficher l'activité d'AgentCore. Activer Recherche de Transactions CloudWatch pour le compte AWS après avoir installé la pile CloudFormation.
Pour activer Recherche de Transactions CloudWatch :
- Dans la console AWS, ouvrir Signaux d'application (APM).
- Sélectionner Recherche de transactions.
- Sélectionner l'option pour ingérer les spans comme des journaux structurés.
- Enregistrez les modifications.
Sans ce paramètre, AWS ne livre pas les traces d'AgentCore à CloudWatch. Cato peut toujours afficher les agents AgentCore dans l'inventaire, mais ne peut pas montrer leur activité.
Configurer Tracing pour Agents AgentCore
La configuration requise dépend de la façon dont vous construisez l'agent AgentCore.
Agents construits avec AgentCore Harness
Aucune configuration supplémentaire n'est requise. L'activité de l'agent apparaît dans Cato une heure après la première invocation.
Agents AgentCore personnalisés
Pour les agents personnalisés, configurer l'agent à émettre des traces OpenTelemetry suivant les conventions sémantiques Generative AI. AWS documente les configurations de framework prises en charge dans Ajouter l'observabilité à vos ressources Amazon Bedrock AgentCore.
Pour les agents construits avec Strands, installer le package strands-agents[otel]. AgentCore Runtime fournit la configuration d'exportation, et Strands génère les traces.
Pour activer le tracing pour un agent AgentCore personnalisé :
- Dans la console AgentCore, ouvrir Exécution de l'agent.
- Dans le volet Agents d'exécution, sélectionner l'agent.
- Dans le volet Tracing, cliquer sur Modifier.
- Activer le tracing.
- Cliquez sur Enregistrer.
Cato affiche tous les agents AgentCore dans l'inventaire. Activité disponible après la génération et la livraison des traces par AWS à CloudWatch.