Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfiguration einer VPC für Multiturn-RL-Jobs
Wenn Sie VpcConfig in Ihrer Multi-Turn-RL-Jobkonfiguration einen angeben, platziert Amazon SageMaker AI ein Proxy elastic network interface (ENI) in Ihrer VPC. Der gesamte Kundendatenverkehr — einschließlich des Zugriffs auf Ihre S3-Buckets, der Agentenaufrufen und der Protokollierung — fließt über diese ENI. Dadurch bleiben die Daten innerhalb Ihrer VPC-Netzwerkgrenze.
Erforderliches VPC-Setup
Subnets
Stellen Sie aus Redundanzgründen zwei oder mehr private Subnetze in verschiedenen Availability Zones bereit. Die Subnetze benötigen kein NAT-Gateway oder Internetzugang, da der gesamte Datenverkehr über VPC-Endpunkte abgewickelt wird.
Sicherheitsgruppe
Erstellen Sie eine Sicherheitsgruppe mit den folgenden Regeln für ausgehenden Datenverkehr. Es sind keine Regeln für eingehenden Datenverkehr erforderlich.
-
Ausgehender TCP 443 an
0.0.0.0/0 -
Ausgehendes UDP 53 zu
0.0.0.0/0
Anmerkung
Um die Sicherheit zu erhöhen, können Sie den ausgehenden Datenverkehr auf die Liste der verwalteten S3-Präfixe und die privaten IP-Adressen Ihrer Schnittstellenendpunkt-ENIs beschränken, anstatt ihn zuzulassen. 0.0.0.0/0
VPC-Endpunkte
Erstellen Sie die folgenden VPC-Endpunkte, damit der Datenverkehr vom Proxy-ENI AWS Dienste ohne Internetzugang erreichen kann.
| Endpoint | Weitergeleiteter Verkehr | Service-Name | Typ |
|---|---|---|---|
| S3 (erforderlich) | Eingabeaufforderung, Jobausgabe, MLflow-Artefakte (GetObject,PutObject,ListBucket) |
com.amazonaws. |
Gateway |
| CloudWatch Protokolle (erforderlich) | Protokolle des Trainingscontainers (PutLogEvents,CreateLogGroup,CreateLogStream) |
com.amazonaws. |
Schnittstelle |
| Bedrock AgentCore (erforderlich, wenn der Bedrock-Agent verwendet wird) | Aufrufe von Agenten () InvokeAgentRuntime |
com.amazonaws. |
Schnittstelle |
| Lambda (erforderlich, wenn Lambda-Agent verwendet wird) | Agentenaufrufen über Lambda-Forwarder () Invoke |
com.amazonaws. |
Schnittstelle |
| MLflow (erforderlich, wenn MLFlow-Tracking verwendet wird) | Trainingsmetriken und Traces (LogBatch,,StartTrace) EndTrace |
aws.sagemaker. |
Schnittstelle |
Anmerkung
Aktivieren Sie Private DNS auf allen Schnittstellenendpunkten.
Sicherheitsgruppe für Schnittstellenendpunkte
Alle Schnittstellenendpunkte müssen sich eine Sicherheitsgruppe mit eingehendem TCP 443 von Ihrer VPC CIDR teilen.
IAM-Berechtigungen
Die Ausführungsrolle muss EC2-Berechtigungen für die ENI-Verwaltung enthalten. Fügen Sie der Rolle die folgende Richtlinienerklärung hinzu.
[ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } } ]
API-Konfiguration
Nehmen Sie den VpcConfig Parameter in Ihre Multiturn-RL-Jobanfrage auf.
"VpcConfig": { "Subnets": ["subnet-0abc123", "subnet-0def456"], "SecurityGroupIds": ["sg-0abc123def"] }
Beschränken Sie den Zugriff auf Ihre VPC
Sie können zusätzliche Einschränkungen anwenden, um Ihre VPC-Konfiguration weiter zu sichern.
S3-Bucket-Richtlinie
Um den S3-Zugriff nur auf Ihre VPC zu beschränken, fügen Sie eine Ablehnungsrichtlinie mit der aws:SourceVpc Bedingung hinzu.
{ "Sid": "DenyAccessFromOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:::my-mtrl-bucket", "arn:aws:s3:::my-mtrl-bucket/*" ], "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0abc123def" } } }
Anmerkung
Der aws:SourceVpc Bedingungsschlüssel wird nur aufgefüllt, wenn die Anfrage einen S3-Gateway-Endpunkt durchläuft.
VPC-Endpunktrichtlinien
Sie können die Schnittstellenendpunkte so einschränken, dass sie nur die Aktionen zulassen, die für Multiturn-RL-Jobs erforderlich sind. Im folgenden Beispiel wird ein CloudWatch Logs-Endpunkt auf Protokollgruppen mit dem Präfix beschränkt. /aws/sagemaker/Job/
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "logs:PutLogEvents", "logs:CreateLogGroup", "logs:CreateLogStream" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Job/*" } ] }