Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Richten Sie eine Sandbox ein
Sandbox ist eine Vorschaufunktion, die dem AWS DevOps Agenten eine sichere, isolierte Linux-Umgebung bietet, in der er während der Untersuchung Code schreiben und ausführen kann. Manche Probleme lassen sich mit Code schneller und zuverlässiger lösen als durch bloße Argumentation. Mit Sandbox ergänzt der Agent seine Argumentation durch Berechnungen, um beispielsweise eine große Protokolldatei zu analysieren, Statistiken anhand einer Reihe von Metriken zu berechnen oder Daten aus mehreren Quellen während einer Untersuchung zu analysieren und zu korrelieren.
Jede Sandbox ist kurzlebig und auf eine einzelne Untersuchung beschränkt, sodass der Code, den der Agent ausführt, von Ihren anderen Ressourcen isoliert bleibt. Sie kontrollieren den ausgehenden Netzwerkzugriff der Umgebung und die vorinstallierten Pakete. Standardmäßig schränkt die Sandbox den ausgehenden Netzwerkzugriff ein: Solange Sie der Netzwerkzulassungsliste keinen Eintrag hinzufügen, kann sie nur Dienstendpunkte erreichen. AWS
Anmerkung
Sandbox ist als Vorschauversion verfügbar und kann sich ändern.
In der Vorschauversion ist Sandbox nur in den folgenden AWS Regionen verfügbar:
USA Ost (Nord-Virginia)
us-east-1USA West (Oregon)
us-west-2Asien-Pazifik (Tokio)
ap-northeast-1Europa (Irland)
eu-west-1
Weitere Informationen finden Sie unter Verfügbarkeit von Features nach Region.
Wie funktioniert Sandbox
Wenn Sandbox für einen Agent Space konfiguriert ist, stellt der AWS DevOps Agent automatisch eine neue Linux-Umgebung bereit, während er an einer Untersuchung arbeitet. In dieser Umgebung kann der Agent Shell-Befehle ausführen sowie Dateien lesen und schreiben und die Ergebnisse anschließend wieder in seine Analyse einlesen. Die Umgebung ist nur für die Dauer der Untersuchung gültig, und keine zwei Untersuchungen teilen sich eine.
Die Umgebung verfügt über vorkonfigurierte AWS Profile für die AWS Konten, die mit Ihrem Agent Space verbunden sind. Der Agent kann diese Profile verwenden, um AWS CLI- und Boto3-Aufrufe (AWS SDK für Python) an diese Konten zu tätigen, die auf dieselben Berechtigungen beschränkt sind, über die der Agent bereits verfügt. Auf diese Weise kann der Agent während einer Untersuchung AWS Ressourcen programmgesteuert abfragen und mit Code korrelieren.
Der Agent kann auch HTTP-Anfragen von der Sandbox aus mithilfe von Befehlszeilentools oder Python und Node.js Bibliotheken an jeden Host und Pfad stellen, der gemäß Ihrer Netzwerkrichtlinie zulässig ist.
Zwei Einstellungen steuern, was die Umgebung tun kann:
Netzwerkrichtlinie — Eine explizite Zulassungsliste der Hosts, HTTP-Methoden und Pfade, die die Umgebung erreichen kann. Eine leere Zulassungsliste lehnt alle ausgehenden Anfragen ab, mit Ausnahme von Service-Endpunkten. AWS
Pakete — Die
npmPaketepipund, die in der Umgebung vorinstalliert sind. Der Code des Agenten kann sie importieren, ohne sie zur Laufzeit abzurufen.
Anmerkung
In der Vorschauversion verwendet der Agent Sandbox nur bei Untersuchungen. Support für Chat, benutzerdefinierte Agenten und andere DevOps Agentenfunktionen ist in Kürze verfügbar.
Fähigkeiten in der Sandbox
Wenn Sandbox aktiviert ist, liest der Agent Ihre Daten DevOps Fähigkeiten der Agenten aus dem Dateisystem der Sandbox und nicht aus einem virtuellen Dateisystem. Dadurch ändert sich die Art und Weise, wie der Agent mit Skills umgeht, auf zweierlei Weise:
Suchen und Lesen mit Befehlszeilentools — Der Agent kann Standardbefehlszeilentools verwenden, um alle Ihre Skills zu durchsuchen und deren Dateien zu lesen, anstatt sie über ein virtuelles Dateisystem zu laden. Dies hilft ihm, die richtige Fähigkeit für die Aufgabe zu finden und anzuwenden.
Gebündelten Code ausführen — Der Agent kann Code, der mit einem Skill gebündelt ist, ausführen und anpassen. Ohne Sandbox kann ein Skill nur nicht ausführbare Dateien wie Markdown-Anweisungen, Verweise und Datendateien enthalten. Bei Sandbox kann ein Skill ausführbaren Code enthalten, den der Agent in der Umgebung ausführen kann.
Bevor Sie beginnen
Sandbox ist standardmäßig nicht konfiguriert, sodass der Agent erst dann Code ausführen kann, wenn Sie sich dafür entscheiden. Die folgende Abbildung zeigt den Abschnitt Sandbox, bevor Sie ihn konfigurieren.
Stellen Sie vor der Konfiguration von Sandbox Folgendes fest:
Die Hosts, HTTP-Methoden und Pfade, die der Agentencode erreichen muss, falls vorhanden. Bis Sie einen Eintrag in der Zulassungsliste hinzufügen, kann die Sandbox nur AWS Dienstendpunkte erreichen.
Die
npmPaketepipund, die Sie in der Umgebung vorinstallieren möchten.
Konfigurieren Sie die Sandbox für einen Agent Space
Melden Sie sich bei der AWS Management Console an und öffnen Sie die AWS DevOps Agent-Konsole.
Wählen Sie Ihren Agent-Bereich und dann die Registerkarte Funktionen aus.
Wählen Sie im Abschnitt Sandbox die Option Konfigurieren aus.
Konfigurieren Sie eine Netzwerkrichtlinie und vorinstallierte Pakete, wie in den folgenden Abschnitten beschrieben.
Speichern Sie Ihre Konfiguration.
Nachdem Sie Sandbox konfiguriert haben, werden im Abschnitt Sandbox Ihre vorinstallierten npm Pakete pip und die Anzahl der Allowlist-Einträge angezeigt. Informationen zum späteren Entfernen der Konfiguration finden Sie unter Sandbox entfernen.
Konfigurieren Sie die Netzwerkrichtlinie
Die Sandbox beschränkt ausgehende Anfragen auf eine explizite Zulassungsliste. Eine leere Zulassungsliste lehnt alle ausgehenden Anfragen ab, mit Ausnahme von Service-Endpunkten. AWS Damit die Umgebung jeden anderen Host erreichen kann, fügen Sie für diesen einen Eintrag in der Zulassungsliste hinzu.
Wählen Sie Eintrag hinzufügen und konfigurieren Sie dann Folgendes für den Eintrag in der Zulassungsliste:
Host-Muster — Der Host, für den der Eintrag gilt. Ein teilweiser Labelabgleich wird nicht unterstützt. Verwenden Sie eines der folgenden Formulare:
**— Alle Gastgeber.*.example.com— Eine Subdomainebene.**.example.com— Beliebige Subdomain-Tiefe.example.com— Ein exakter Host.
HTTP-Methoden — Die für diesen Host zulässigen HTTP-Methoden. Wählen Sie eine oder mehrere Methoden, z. B.
GETundOPTIONS, aus der Dropdownliste aus.Pfadmuster — Die für diesen Host zulässigen Pfade. Wählen Sie Pfad hinzufügen, um ein oder mehrere Muster hinzuzufügen:
*entspricht einem Segment, z./repos/*/pullsB.Ein teilweiser Abgleich ist zulässig, z.
/users/aws-*/B./**erlaubt alle Unterpfade.Abfrageparameter werden ignoriert.
Die folgende Abbildung zeigt einen abgeschlossenen Eintrag in der Zulassungsliste.
Wählen Sie Eintrag hinzufügen für jeden weiteren Host aus, den der Agentencode erreichen muss. Um einen Eintrag zu entfernen, wählen Sie Entfernen.
Konfigurieren Sie vorinstallierte Pakete
Geben Sie im Abschnitt Pakete die Pakete an, die pip in der Sandbox-Umgebung vorinstalliert werden sollen. npm Der Agentencode kann diese Pakete dann direkt importieren, und die Umgebung benötigt keinen ausgehenden Zugriff auf eine Paketregistrierung, um sie zu verwenden. Die folgende Abbildung zeigt den Abschnitt Pakete mit konfigurierten Beispielpaketen.
Pip-Pakete — Wählen Sie Paket hinzufügen und geben Sie für jedes Python-Paket, das vorinstalliert werden soll
pandas, einen Paketnamen wierequestsoder ein.npm-Pakete — Wählen Sie Paket hinzufügen und geben Sie einen Paketnamen ein, z. B. für jedes Node.js Paket
axios, das vorinstalliert werden soll.
Um ein Paket zu entfernen, klicken Sie neben dem Paket auf Entfernen.
Sandbox entfernen
Um sich abzumelden, entfernen Sie die Sandbox-Konfiguration: Wählen Sie Ihren Agent Space aus, wechseln Sie zur Registerkarte Funktionen und wählen Sie im Abschnitt Sandbox die Option Entfernen aus. Nachdem Sie die Konfiguration entfernt haben, stellt der Agent keine Sandbox-Umgebungen mehr für neue Untersuchungen bereit.
Grenzwerte für die Sandbox-Konfiguration
Die folgenden Beschränkungen gelten für jede Sandbox-Konfiguration in der Vorschauversion.
| Limit | Wert |
|---|---|
| Pip-Pakete | 50 |
| npm-Pakete | 50 |
| Einträge in der Zulassungsliste für Netzwerke | 100 |
| Pfadmuster pro Eintrag in der Zulassungsliste | 50 |
| HTTP-Methoden pro Zulassungslisteneintrag | Mindestens 1 |
Sicherheitsüberlegungen
AWS DevOps Der Agent isoliert jede Untersuchung in seiner eigenen Sandbox-Umgebung, sodass Code und Daten aus einer Untersuchung niemals mit einer anderen geteilt werden. AWS DevOps Der Agent untersucht und filtert den gesamten Datenverkehr, der die Sandbox verlässt, sodass nur sichere, zulässige Anfragen ihr Ziel erreichen. Er lässt Anfragen an AWS Service-Endpunkte und an Hosts zu, die Ihrer Netzwerkzulassungsliste entsprechen, und lehnt alle anderen Anfragen ab.
Der Agent generiert Code und führt ihn in der Sandbox aus. Beachten Sie bei der Konfiguration Folgendes:
Halten Sie die Zulassungsliste auf ein Minimum beschränkt. Bei einer leeren Zulassungsliste erreicht die Sandbox nur AWS Dienstendpunkte. Fügen Sie Zulassungslisteneinträge nur für die spezifischen Hosts, Methoden und Pfade hinzu, die der Agent benötigt.
Schränken Sie die Zulassungslisteneinträge eng ein. Verwenden Sie exakte Hostmuster und spezifische Pfadmuster anstelle von allgemeinen Platzhaltern wie
**und und gewähren Sie nur die HTTP-Methoden/**, die erforderlich sind.Pre-install Pakete statt Registrierungen auf die Liste zu setzen. Wenn Sie die Pakete vorinstallieren, die der Agent benötigt, vermeiden Sie, dass Sie zur Laufzeit ausgehenden Zugriff auf eine Paketregistrierung gewähren.
Weitere Informationen zum Sicherheitsmodell des AWS DevOps Agents finden Sie unter. AWS DevOps Agentensicherheit