Root-Zertifizierungsstelle für Amazon Bedrock AgentCore Code Interpreter konfigurieren
Standardmäßig vertrauen Amazon Bedrock AgentCore Code Interpreter-Sitzungen nur öffentlich anerkannten Zertifizierungsstellen. Wenn Ihre Agenten auf interne Dienste oder Ressourcen hinter einem TLS-intercepting Proxy zugreifen müssen, der Zertifikate verwendet, die von einer privaten Zertifizierungsstelle signiert wurden, müssen Sie beim Starten einer Sitzung Ihre benutzerdefinierten Root-CA-Zertifikate angeben.
Amazon Bedrock AgentCore ruft den Inhalt des PEM-encoded Zertifikats mithilfe Ihrer Anruferanmeldedaten von AWS Secrets Manager ab, validiert X.509 Format und Ablauf und installiert die Zertifikate im OS Trust Store der Sitzung. Auf diese Weise kann der Codeinterpreter vertrauenswürdige HTTPS-Verbindungen zu Ihren internen Ressourcen herstellen.
Funktionsweise
Die Stammzertifizierungsstelle für Amazon Bedrock AgentCore Code Interpreter funktioniert wie folgt:
-
Sie stellen eine Liste von Zertifikatsspeicherorten bereit, die jeweils auf ein Geheimnis in AWS Secrets Manager verweisen, das ein PEM-encoded Root-CA-Zertifikat enthält.
-
Amazon Bedrock AgentCore verwendet Ihre Anruferanmeldeinformationen, um jedes Zertifikat von AWS Secrets Manager abzurufen.
-
Jedes Zertifikat wird auf das richtige X.509 PEM-Format validiert und überprüft, um sicherzustellen, dass es nicht abgelaufen ist und nicht vor dem Gültigkeitsbeginn verwendet wird.
-
Gültige Zertifikate werden im Vertrauensspeicher des Betriebssystems der Sitzung bereitgestellt, sodass sie für die Laufzeit der Codeausführung und für alle Netzwerkclients in der Sandbox verfügbar sind.
Auf Toolebene (bisCreateCodeInterpreter) konfigurierte Zertifikate werden mit allen Zertifikaten kombiniert, die zu Beginn der Sitzung bereitgestellt werden. Auf diese Weise können Sie unternehmensweite Zertifikate für das Tool einrichten und bei Bedarf sitzungsspezifische Zertifikate hinzufügen.
Anmerkung
Die Zertifikatkonfiguration ist ein einmaliger Vorgang pro Sitzung. Sobald Zertifikate installiert sind, können sie für die Dauer dieser Sitzung nicht mehr geändert werden.
Voraussetzungen
Bevor Sie Root-CA-Zertifikate konfigurieren, stellen Sie sicher, dass Sie über Folgendes verfügen:
-
Sie haben die allgemeinen Voraussetzungen erfüllt.
-
Ihre Root-CA-Zertifikate sind als Secrets in AWS Secrets Manager gespeichert. Jedes Geheimnis muss ein gültiges PEM-encoded X.509 Zertifikat enthalten
-
IAM-Berechtigungen zum Lesen der Zertifikatsgeheimnisse aus AWS Secrets Manager. Fügen Sie Ihrer IAM-Richtlinie die folgenden Berechtigungen hinzu:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerCertificateAccess", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:<Region>:<account-id>:secret:<secret-name>" } ] }
Speichern Sie Ihr Zertifikat in AWS Secrets Manager
Bevor Sie ein Root-CA-Zertifikat mit Amazon Bedrock AgentCore Code Interpreter verwenden können, müssen Sie es als Geheimnis in AWS Secrets Manager speichern. Der geheime Wert muss der Inhalt des PEM-encoded Zertifikats sein.
Beispiel
Notieren Sie sich den geheimen ARN aus der Ausgabe. Sie verwenden diesen ARN, wenn Sie Sitzungen mit Zertifikatkonfiguration starten.
Wichtig
Das Geheimnis muss ein gültiges PEM-encoded X.509 Zertifikat enthalten. Das Zertifikat darf nicht abgelaufen sein und muss innerhalb seiner Gültigkeitsdauer liegen. Amazon Bedrock AgentCore überprüft das Format und den Ablauf des Zertifikats vor der Installation.
Starten Sie eine Code-Interpreter-Sitzung mit benutzerdefinierten Zertifikaten
Um eine Codeinterpreter-Sitzung zu starten, die Ihren benutzerdefinierten Root-CA-Zertifikaten vertraut, fügen Sie den certificates Parameter in Ihre Anfrage ein. StartCodeInterpreterSession
Beispiel
Verwenden mehrerer Zertifikate
Sie können mehrere Root-CA-Zertifikate in einer einzigen Codeinterpreter-Sitzung bereitstellen. Dies ist nützlich, wenn in Ihrer Umgebung mehrere interne Zertifizierungsstellen vertrauenswürdig sein müssen, z. B. separate Zertifizierungsstellen für verschiedene interne Dienste oder Umgebungen.
Beispiel
Konfigurieren Sie Zertifikate auf Toolebene
Sie können Zertifikate auf Toolebene konfigurieren, wenn Sie einen benutzerdefinierten Codeinterpreter erstellen. Auf Toolebene konfigurierte Zertifikate werden automatisch auf jede mit diesem Tool gestartete Sitzung angewendet, zusätzlich zu allen Zertifikaten, die zu Beginn der Sitzung bereitgestellt werden.
Dies ist nützlich für unternehmensweite Zertifikate, denen alle Codeinterpreter-Sitzungen vertrauen sollten.
Beispiel
Wenn Sie eine Sitzung mit einem Codeinterpreter starten, für den Zertifikate konfiguriert sind, werden die Zertifikate auf Toolebene mit allen Zertifikaten auf Sitzungsebene kombiniert. Tool-level Zertifikate werden zuerst angewendet, gefolgt von Zertifikaten auf Sitzungsebene.
Anforderungen und Beschränkungen für Zertifikate
Zertifikate müssen die folgenden Anforderungen erfüllen:
| Anforderung | Details |
|---|---|
|
Format |
PEM-encoded X.509 Zertifikat |
|
Speicher |
AWS Secrets Manager secret (als Zeichenkettenwert, nicht binär) |
|
Gültigkeit |
Das Zertifikat darf nicht abgelaufen sein und muss innerhalb seines Gültigkeitszeitraums (zwischen |
|
Maximale Anzahl von Zertifikaten pro Sitzung |
10 pro Sitzung und 10 pro Tool. Eine Sitzung kann insgesamt bis zu 20 Zertifikate enthalten. |
|
Geheimes ARN-Format |
|
|
Art des Standorts |
Nur AWS Secrets Manager wird als Speicherort für Zertifikate unterstützt |
Fehlerbehebung
In der folgenden Tabelle werden häufig auftretende Fehler und deren Lösungen bei der Konfiguration von Root-CA-Zertifikaten für Amazon Bedrock AgentCore Code Interpreter beschrieben.
| Fehler | Ursache | Auflösung |
|---|---|---|
|
Das geheime Zertifikat wurde im Secrets Manager nicht gefunden |
Der geheime ARN existiert nicht oder der geheime Schlüssel wurde gelöscht. |
Stellen Sie sicher, dass der geheime ARN korrekt ist und dass der geheime Schlüssel in der angegebenen Region existiert. |
|
Zugriff auf das geheime Zertifikat in Secrets Manager verweigert |
Der Anrufer hat keine |
Fügen Sie Ihrer IAM-Richtlinie die |
|
Der Inhalt des Zertifikats hat kein gültiges Format PEM/X.509 |
Der geheime Wert ist kein gültiges PEM-encoded X.509 Zertifikat. |
Stellen Sie sicher, dass das Geheimnis ein ordnungsgemäß formatiertes PEM-Zertifikat enthält, das mit beginnt |
|
Das Zertifikat ist abgelaufen |
Das |
Ersetzen Sie das abgelaufene Zertifikat in AWS Secrets Manager durch ein gültiges und versuchen Sie es erneut. |
|
Das Zertifikat ist noch nicht gültig |
Das |
Warten Sie, bis die Gültigkeitsdauer des Zertifikats beginnt, oder verwenden Sie ein Zertifikat, das derzeit gültig ist. |
|
Die Anzahl der Zertifikate überschreitet das zulässige Maximum |
Mehr als 10 Zertifikate wurden auf Sitzungs- oder Toolebene bereitgestellt. |
Reduzieren Sie die Anzahl der Zertifikate auf 10 oder weniger pro Sitzung und 10 oder weniger pro Tool. |
|
Der Speicherort des Zertifikats ist erforderlich |
Es wurde ein Zertifikatseintrag ohne Standort bereitgestellt. |
Stellen Sie sicher, dass jedes Zertifikat im Array ein |
|
Die Konfiguration der Zertifikate ist nicht aktiviert |
Die Zertifikatsfunktion ist für Ihr Konto nicht aktiviert. |
Wenden Sie sich an den AWS Support, um die Zertifikatsfunktion für Ihr Konto zu aktivieren. |