概概览
Cato通过在您的AWS账户中部署的CloudFormation堆栈连接到Amazon Bedrock。 该集成提供了对Amazon Bedrock代理(经典版)配置和Amazon Bedrock AgentCore代理库存的可见性。
要查看AgentCore活动,请启用CloudWatch事务搜索并配置AWS未自动设置的代理的跟踪。
Prerequisites
在开始之前,请确认以下内容:
- 您可以访问要安装 Cato 的 CloudFormation 堆栈的 AWS 账户,或用于多账户部署的 AWS 组织管理账户
- 您具有创建 CloudFormation 堆栈和其配置的 IAM 角色所需的 AWS 权限
安装 Cato 的 CloudFormation 堆栈
Cato 使用 CloudFormation 堆栈对您的 AWS 账户中的 Amazon Bedrock 进行只读访问。 选择单账户堆栈以连接一个 AWS 账户,或选择多账户堆栈以跨 AWS 组织连接 Bedrock。
要安装 CloudFormation 堆栈:
- 在 CMA 中,进入 AI 安全性>集成,找到 Amazon Bedrock 集成,然后点击 连接。
- 选择 单账户 CloudFormation 或 多账户 CloudFormation。
- 在单独的浏览器标签中,确保您已登录到您的 AWS 账户。
- 点击 通过 CloudFormation 安装 在该标签中打开 AWS 控制台。
- 按照 CloudFormation 向导完成堆栈安装。
Cato 会自动检测到已安装的堆栈。 集成在堆栈安装完成后显示为在 CMA 中已连接,无需其他步骤。
查看请求的权限
CloudFormation 堆栈配置 Cato 所需读取 Bedrock 代理设置的 IAM 角色和权限。 在 CMA 的集成页面上单击 查看堆栈内容 以在安装堆栈之前审查准确的权限。
启用AgentCore活动监控
Cato使用CloudWatch代理痕迹显示AgentCore活动。 在安装CloudFormation堆栈后,为AWS账户启用CloudWatch事务搜索一次。
要启用CloudWatch事务搜索:
- 在AWS控制台中,打开应用信号(APM)。
- 选择事务搜索。
- 选择选项,将 spans 作为结构化日志摄取。
- 保存更改。
未启用此设置,AWS将无法将AgentCore痕迹传递到CloudWatch。 Cato仍可在库存中显示AgentCore代理,但无法显示其活动。
为AgentCore代理配置痕迹
所需的配置取决于您如何构建AgentCore代理。
使用AgentCore Harness构建的代理
无需额外的配置。 代理活动在首次调用后一小时内在Cato中出现。
自定义AgentCore代理
对于自定义代理,配置代理以发出遵循生成 AI 语义惯例的OpenTelemetry痕迹。 AWS记录在为您的Amazon Bedrock AgentCore资源添加可观测性中支持的框架配置。
对于使用Strands构建的代理,安装strands-agents[otel]包。 AgentCore运行时提供导出配置,Strands发出痕迹。
要为自定义AgentCore代理启用痕迹:
- 在AgentCore控制台中,打开 Agent 运行时。
- 在运行时代理窗格中,选择代理。
- 在跟踪窗格中,点击编辑。
- 启用跟踪。
- 点击保存。
Cato在库存中显示所有AgentCore代理。 AWS生成并传递痕迹到CloudWatch后,活动可用。