View a markdown version of this page

Konfiguration einer VPC für Multiturn-RL-Jobs - Amazon SageMaker KI

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfiguration einer VPC für Multiturn-RL-Jobs

Wenn Sie VpcConfig in Ihrer Multi-Turn-RL-Jobkonfiguration einen angeben, platziert Amazon SageMaker AI ein Proxy elastic network interface (ENI) in Ihrer VPC. Der gesamte Kundendatenverkehr — einschließlich des Zugriffs auf Ihre S3-Buckets, der Agentenaufrufen und der Protokollierung — fließt über diese ENI. Dadurch bleiben die Daten innerhalb Ihrer VPC-Netzwerkgrenze.

Erforderliches VPC-Setup

Subnets

Stellen Sie aus Redundanzgründen zwei oder mehr private Subnetze in verschiedenen Availability Zones bereit. Die Subnetze benötigen kein NAT-Gateway oder Internetzugang, da der gesamte Datenverkehr über VPC-Endpunkte abgewickelt wird.

Sicherheitsgruppe

Erstellen Sie eine Sicherheitsgruppe mit den folgenden Regeln für ausgehenden Datenverkehr. Es sind keine Regeln für eingehenden Datenverkehr erforderlich.

  • Ausgehender TCP 443 an 0.0.0.0/0

  • Ausgehendes UDP 53 zu 0.0.0.0/0

Anmerkung

Um die Sicherheit zu erhöhen, können Sie den ausgehenden Datenverkehr auf die Liste der verwalteten S3-Präfixe und die privaten IP-Adressen Ihrer Schnittstellenendpunkt-ENIs beschränken, anstatt ihn zuzulassen. 0.0.0.0/0

VPC-Endpunkte

Erstellen Sie die folgenden VPC-Endpunkte, damit der Datenverkehr vom Proxy-ENI AWS Dienste ohne Internetzugang erreichen kann.

Endpoint Weitergeleiteter Verkehr Service-Name Typ
S3 (erforderlich) Eingabeaufforderung, Jobausgabe, MLflow-Artefakte (GetObject,PutObject,ListBucket) com.amazonaws.region.s3 Gateway
CloudWatch Protokolle (erforderlich) Protokolle des Trainingscontainers (PutLogEvents,CreateLogGroup,CreateLogStream) com.amazonaws.region.logs Schnittstelle
Bedrock AgentCore (erforderlich, wenn der Bedrock-Agent verwendet wird) Aufrufe von Agenten () InvokeAgentRuntime com.amazonaws.region.bedrock-agentcore Schnittstelle
Lambda (erforderlich, wenn Lambda-Agent verwendet wird) Agentenaufrufen über Lambda-Forwarder () Invoke com.amazonaws.region.lambda Schnittstelle
MLflow (erforderlich, wenn MLFlow-Tracking verwendet wird) Trainingsmetriken und Traces (LogBatch,,StartTrace) EndTrace aws.sagemaker.region.mlflow Schnittstelle
Anmerkung

Aktivieren Sie Private DNS auf allen Schnittstellenendpunkten.

Sicherheitsgruppe für Schnittstellenendpunkte

Alle Schnittstellenendpunkte müssen sich eine Sicherheitsgruppe mit eingehendem TCP 443 von Ihrer VPC CIDR teilen.

IAM-Berechtigungen

Die Ausführungsrolle muss EC2-Berechtigungen für die ENI-Verwaltung enthalten. Fügen Sie der Rolle die folgende Richtlinienerklärung hinzu.

[ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } } ]

API-Konfiguration

Nehmen Sie den VpcConfig Parameter in Ihre Multiturn-RL-Jobanfrage auf.

"VpcConfig": { "Subnets": ["subnet-0abc123", "subnet-0def456"], "SecurityGroupIds": ["sg-0abc123def"] }
Beschränken Sie den Zugriff auf Ihre VPC

Sie können zusätzliche Einschränkungen anwenden, um Ihre VPC-Konfiguration weiter zu sichern.

S3-Bucket-Richtlinie

Um den S3-Zugriff nur auf Ihre VPC zu beschränken, fügen Sie eine Ablehnungsrichtlinie mit der aws:SourceVpc Bedingung hinzu.

{ "Sid": "DenyAccessFromOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:::my-mtrl-bucket", "arn:aws:s3:::my-mtrl-bucket/*" ], "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0abc123def" } } }
Anmerkung

Der aws:SourceVpc Bedingungsschlüssel wird nur aufgefüllt, wenn die Anfrage einen S3-Gateway-Endpunkt durchläuft.

VPC-Endpunktrichtlinien

Sie können die Schnittstellenendpunkte so einschränken, dass sie nur die Aktionen zulassen, die für Multiturn-RL-Jobs erforderlich sind. Im folgenden Beispiel wird ein CloudWatch Logs-Endpunkt auf Protokollgruppen mit dem Präfix beschränkt. /aws/sagemaker/Job/

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "logs:PutLogEvents", "logs:CreateLogGroup", "logs:CreateLogStream" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Job/*" } ] }