

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Konfiguration einer VPC für Multiturn-RL-Jobs
<a name="model-customize-mtrl-vpc"></a>

Wenn Sie `VpcConfig` in Ihrer Multi-Turn-RL-Jobkonfiguration einen angeben, platziert Amazon SageMaker AI ein Proxy elastic network interface (ENI) in Ihrer VPC. Der gesamte Kundendatenverkehr — einschließlich des Zugriffs auf Ihre S3-Buckets, der Agentenaufrufen und der Protokollierung — fließt über diese ENI. Dadurch bleiben die Daten innerhalb Ihrer VPC-Netzwerkgrenze.

**Subnets**

Stellen Sie aus Redundanzgründen zwei oder mehr private Subnetze in verschiedenen Availability Zones bereit. Die Subnetze benötigen kein NAT-Gateway oder Internetzugang, da der gesamte Datenverkehr über VPC-Endpunkte abgewickelt wird.

**Sicherheitsgruppe**

Erstellen Sie eine Sicherheitsgruppe mit den folgenden Regeln für ausgehenden Datenverkehr. Es sind keine Regeln für eingehenden Datenverkehr erforderlich.
+ Ausgehender TCP 443 an `0.0.0.0/0`
+ Ausgehendes UDP 53 zu `0.0.0.0/0`

**Anmerkung**  
Um die Sicherheit zu erhöhen, können Sie den ausgehenden Datenverkehr auf die Liste der verwalteten S3-Präfixe und die privaten IP-Adressen Ihrer Schnittstellenendpunkt-ENIs beschränken, anstatt ihn zuzulassen. `0.0.0.0/0`

**VPC-Endpunkte**

Erstellen Sie die folgenden VPC-Endpunkte, damit der Datenverkehr vom Proxy-ENI AWS Dienste ohne Internetzugang erreichen kann.


| Endpoint | Weitergeleiteter Verkehr | Service-Name | Typ | 
| --- | --- | --- | --- | 
| S3 (erforderlich) | Eingabeaufforderung, Jobausgabe, MLflow-Artefakte (GetObject,PutObject,ListBucket) | com.amazonaws.{{region}}.s3 | Gateway | 
| CloudWatch Protokolle (erforderlich) | Protokolle des Trainingscontainers (PutLogEvents,CreateLogGroup,CreateLogStream) | com.amazonaws.{{region}}.logs | Schnittstelle | 
| Bedrock AgentCore (erforderlich, wenn der Bedrock-Agent verwendet wird) | Aufrufe von Agenten () InvokeAgentRuntime | com.amazonaws.{{region}}.bedrock-agentcore | Schnittstelle | 
| Lambda (erforderlich, wenn Lambda-Agent verwendet wird) | Agentenaufrufen über Lambda-Forwarder () Invoke | com.amazonaws.{{region}}.lambda | Schnittstelle | 
| MLflow (erforderlich, wenn MLFlow-Tracking verwendet wird) | Trainingsmetriken und Traces (LogBatch,,StartTrace) EndTrace | aws.sagemaker.{{region}}.mlflow | Schnittstelle | 

**Anmerkung**  
Aktivieren Sie Private DNS auf allen Schnittstellenendpunkten.

**Sicherheitsgruppe für Schnittstellenendpunkte**

Alle Schnittstellenendpunkte müssen sich eine Sicherheitsgruppe mit eingehendem TCP 443 von Ihrer VPC CIDR teilen.

**IAM-Berechtigungen**

Die Ausführungsrolle muss EC2-Berechtigungen für die ENI-Verwaltung enthalten. Fügen Sie der Rolle die folgende Richtlinienerklärung hinzu.

```
[
    {
        "Effect": "Allow",
        "Action": [
            "ec2:CreateNetworkInterface",
            "ec2:CreateNetworkInterfacePermission",
            "ec2:DeleteNetworkInterface",
            "ec2:DeleteNetworkInterfacePermission",
            "ec2:DescribeNetworkInterfaces",
            "ec2:DescribeSubnets",
            "ec2:DescribeSecurityGroups",
            "ec2:DescribeVpcs"
        ],
        "Resource": "*"
    },
    {
        "Effect": "Allow",
        "Action": [
            "ec2:CreateTags"
        ],
        "Resource": "arn:aws:ec2:*:*:network-interface/*",
        "Condition": {
            "StringEquals": {
                "ec2:CreateAction": "CreateNetworkInterface"
            }
        }
    }
]
```

**API-Konfiguration**

Nehmen Sie den `VpcConfig` Parameter in Ihre Multiturn-RL-Jobanfrage auf.

```
"VpcConfig": {
    "Subnets": ["subnet-0abc123", "subnet-0def456"],
    "SecurityGroupIds": ["sg-0abc123def"]
}
```

Sie können zusätzliche Einschränkungen anwenden, um Ihre VPC-Konfiguration weiter zu sichern.

**S3-Bucket-Richtlinie**

Um den S3-Zugriff nur auf Ihre VPC zu beschränken, fügen Sie eine Ablehnungsrichtlinie mit der `aws:SourceVpc` Bedingung hinzu.

```
{
    "Sid": "DenyAccessFromOutsideVpc",
    "Effect": "Deny",
    "Principal": "*",
    "Action": "s3:*",
    "Resource": [
        "arn:aws:s3:::{{my-mtrl-bucket}}",
        "arn:aws:s3:::{{my-mtrl-bucket}}/*"
    ],
    "Condition": {
        "StringNotEquals": {
            "aws:SourceVpc": "{{vpc-0abc123def}}"
        }
    }
}
```

**Anmerkung**  
Der `aws:SourceVpc` Bedingungsschlüssel wird nur aufgefüllt, wenn die Anfrage einen S3-Gateway-Endpunkt durchläuft.

**VPC-Endpunktrichtlinien**

Sie können die Schnittstellenendpunkte so einschränken, dass sie nur die Aktionen zulassen, die für Multiturn-RL-Jobs erforderlich sind. Im folgenden Beispiel wird ein CloudWatch Logs-Endpunkt auf Protokollgruppen mit dem Präfix beschränkt. `/aws/sagemaker/Job/`

```
{
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": "*",
            "Action": [
                "logs:PutLogEvents",
                "logs:CreateLogGroup",
                "logs:CreateLogStream"
            ],
            "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Job/*"
        }
    ]
}
```