Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configurar el tiempo de AgentCore ejecución y las herramientas de Amazon Bedrock para VPC
Puede configurar Amazon Bedrock AgentCore Runtime y las herramientas integradas (el intérprete de código y la herramienta de navegador) para conectarse a los recursos de su Amazon Virtual Private Cloud (VPC). Al configurar la conectividad de la VPC, permite un acceso seguro a los recursos privados, como las bases de datos, las API internas y los servicios de su VPC.
Conectividad de VPC para el tiempo de ejecución y las herramientas de Amazon Bedrock AgentCore
Para permitir que Amazon Bedrock AgentCore Runtime y las herramientas integradas accedan de forma segura a los recursos de su VPC privada, AgentCore proporciona capacidades de conectividad de VPC. Esta función permite que su tiempo de ejecución y sus herramientas:
-
Conéctese a recursos privados sin exponerlos a Internet
-
Mantenga las comunicaciones seguras dentro de los límites de la red de su organización
-
Acceda a los almacenes de datos empresariales y a los servicios internos a la vez que preserva la seguridad
Al configurar la conectividad de la VPC para el tiempo de AgentCore ejecución y las herramientas de Amazon Bedrock:
-
Amazon Bedrock crea interfaces de red elásticas (ENI) en su VPC mediante la función vinculada al servicio
AWSServiceRoleForBedrockAgentCoreNetwork -
Estas ENI permiten que su motor de AgentCore ejecución y sus herramientas de Amazon Bedrock se comuniquen de forma segura con los recursos de su VPC
-
A cada ENI se le asigna una dirección IP privada de las subredes que especifique
-
Los grupos de seguridad asociados al ENI controlan con qué recursos se pueden comunicar su tiempo de ejecución y sus herramientas
nota
Los ENI son recursos compartidos entre agentes que utilizan la misma configuración de subred y grupo de seguridad. Cuando eliminas un agente, el ENI asociado puede permanecer en tu VPC hasta 8 horas antes de que se elimine automáticamente.
nota
La conectividad de la VPC afecta al tráfico de red entrante y saliente de los servicios. AgentCore Cuando hospedas tu aplicación en una AWS VPC, puedes establecer una conectividad privada con las API AgentCore Runtime y AgentCore Gateway añadiendo el punto de enlace de la AgentCore VPC a tu VPC. Esto permite realizar llamadas a la API seguras, sin necesidad de cruzar Internet, a través de conexiones entrantes de la VPC. PrivateLink
Requisitos previos
Antes de configurar Amazon Bedrock AgentCore Runtime y las herramientas para el acceso a la VPC, asegúrese de tener:
-
Una Amazon VPC con las subredes adecuadas para sus requisitos de herramientas y tiempo de ejecución. Por ejemplo, para configurar sus subredes para que tengan acceso a Internet, consulte las consideraciones sobre el acceso a Internet.
-
Subredes ubicadas en las zonas de disponibilidad compatibles de su región. Para obtener información sobre las zonas de disponibilidad compatibles, consulte las zonas de disponibilidad compatibles.
-
Definir los grupos de seguridad adecuados en su VPC para los patrones de acceso a las herramientas y el tiempo de ejecución. Por ejemplo, para configurar sus grupos de seguridad para que se conecten a Amazon RDS, consulte Ejemplo: Conexión a una base de datos de Amazon RDS.
-
Los permisos de IAM necesarios para crear y administrar el rol vinculado al servicio (ya están incluidos en la política administrada). AWS BedrockAgentCoreFullAccess Para obtener información sobre los permisos necesarios, consulte Permisos de IAM.
-
Los puntos de enlace de la VPC son obligatorios si la VPC no tiene acceso a Internet. Por ejemplo, para configurar los puntos de enlace de la VPC, consulte Configuración de los puntos de enlace de la VPC. Configuración de puntos de conexión de VPC
-
Comprenda sus requisitos de red de herramientas y de tiempo de ejecución (bases de datos, API, recursos web). Si necesita utilizar una herramienta de navegador que requiere acceso a Internet, su VPC debe tener acceso a Internet a través de NAT Gateway. Por ejemplo, consulte Consideraciones sobre los grupos de seguridad.
importante
AgentCore crea una interfaz de red en su cuenta con una dirección IP privada. El uso de una subred pública no proporciona conectividad a Internet. Para habilitar el acceso a Internet, colóquelo en subredes privadas con una ruta a una puerta de enlace NAT.
Zonas de disponibilidad admitidas
AgentCore admite la conectividad de VPC en zonas de disponibilidad específicas dentro de cada región compatible. Al configurar subredes para su Amazon Bedrock AgentCore Runtime y las herramientas integradas, asegúrese de que sus subredes estén ubicadas en las zonas de disponibilidad compatibles de su región.
En la siguiente tabla se muestran los ID de zona de disponibilidad compatibles para cada región:
| Region | Código de región | Zonas de disponibilidad admitidas |
|---|---|---|
|
Este de EE. UU. (Norte de Virginia) |
us-east-1 |
use1-az1 use1-az2 use1-az4 |
|
Este de EE. UU. (Ohio) |
us-east-2 |
usa 2-az1 usa 2-az2 usa 2-az3 |
|
Oeste de EE. UU. (Norte de California) |
us-west-1 |
usw1-az1 usw1-az3 |
|
Oeste de EE. UU. (Oregón) |
us-west-2 |
usw2-az1 usw2-az2 usw2-az3 |
|
Asia-Pacífico (Malasia) |
ap-southeast-5 |
apse5-az1 apse5-az2 apse5-az3 |
|
Asia-Pacífico (Mumbai) |
ap-south-1 |
aps1-az1 aps1-az2 aps1-az3 |
|
Asia-Pacífico (Hyderabad) |
ap-south-2 |
aps2-az1 aps2-az2 aps2-az3 |
|
Asia-Pacífico (Seúl) |
ap-northeast-2 |
apne2-az1 apne2-az2 apne2-az3 |
|
Asia-Pacífico (Singapur) |
ap-southeast-1 |
apse1-az1 apse1-az2 apse1-az3 |
|
Asia-Pacífico (Sídney) |
ap-southeast-2 |
apse2-az1 apse2-az2 apse2-az3 |
|
Asia-Pacífico (Tailandia) |
ap-southeast-7 |
apse7-az1 apse7-az2 apse7-az3 |
|
Asia-Pacífico (Tokio) |
ap-northeast-1 |
apne1-az1 apne1-az2 apne1-az4 |
|
Canadá (centro) |
ca-central-1 |
cac1-az1 cac1-az2 cac1-az4 |
|
Europa (Fráncfort) |
eu-central-1 |
euc1-az1 euc1-az2 euc1-az3 |
|
Europa (Irlanda) |
eu-west-1 |
euw1-az1 euw1-az2 euw1-az3 |
|
Europa (Londres) |
eu-west-2 |
euw2-az1 euw2-az2 euw2-az3 |
|
Europa (Milán) |
eu-south-1 |
eus1-az1 eus1-az2 eus1-az3 |
|
Europa (París) |
eu-west-3 |
euw3-az1 euw3-az2 euw3-az3 |
|
Europa (España) |
eu-south-2 |
eus2-az1 eus2-az2 eus2-az3 |
|
Europa (Estocolmo) |
eu-north-1 |
eun1-az1 eun1-az2 eun1-az3 |
|
América del Sur (São Paulo) |
sa-east-1 |
sae1-az1 sae1-az2 sae1-az3 |
|
AWS GovCloud (US-West) |
us-gov-west-1 |
usgw1-az1 usgw1-az2 usgw1-az3 |
importante
Las subredes deben estar ubicadas en las zonas de disponibilidad compatibles enumeradas anteriormente. Si especificas subredes en zonas de disponibilidad no compatibles, la configuración fallará durante la creación del recurso.
Para identificar el identificador de zona de disponibilidad de sus subredes, puede usar el siguiente comando de la CLI:
aws ec2 describe-subnets --subnet-ids subnet-12345678 --query 'Subnets[0].AvailabilityZoneId'
Permisos de IAM
AgentCore usa la función vinculada al servicio AWSServiceRoleForBedrockAgentCoreNetwork para crear y administrar las interfaces de red en su VPC. Este rol se crea automáticamente al configurar por primera vez Amazon Bedrock AgentCore Runtime o las herramientas AgentCore integradas para usar la conectividad de la VPC.
Si necesita crear este rol manualmente, su entidad de IAM necesita los siguientes permisos:
{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }
Este permiso ya está incluido en la política AWS BedrockAgentCoreFullAccess gestionada.
Prácticas recomendadas
Para obtener un rendimiento y una seguridad óptimos con VPC-connected Amazon Bedrock AgentCore Runtime y las herramientas integradas:
-
Alta disponibilidad:
-
Configure al menos dos subredes privadas en diferentes zonas de disponibilidad. Para obtener una lista de las zonas de disponibilidad compatibles, consulte Zonas de disponibilidad compatibles.
-
Implemente los recursos dependientes (como bases de datos o cachés) compatibles con Multi-AZ para evitar puntos únicos de error.
-
-
Rendimiento de la red:
-
Coloque las subredes de Amazon Bedrock AgentCore Runtime o de herramientas integradas en las mismas zonas de disponibilidad que los recursos a los que se conectan. Esto reduce la latencia entre zonas de disponibilidad y los costos de transferencia de datos.
-
Utilice los puntos finales de la VPC para los AWS servicios siempre que sea posible. Los terminales proporcionan una latencia más baja, una mayor confiabilidad y evitan los cargos de puerta de enlace NAT por los servicios compatibles.
-
-
Seguridad:
-
Aplique el principio de privilegios mínimos al crear reglas de grupos de seguridad.
-
Habilite los registros de flujo de la VPC para la auditoría y la supervisión. Revisa los registros con regularidad para identificar patrones de tráfico inesperados.
-
-
Acceso a Internet:
-
Para proporcionar acceso a Internet desde Amazon Bedrock AgentCore Runtime o desde las herramientas integradas en una VPC, configure una puerta de enlace NAT en una subred pública. Actualice la tabla de rutas para que las subredes privadas envíen tráfico saliente (0.0.0). 0/0) a la puerta de enlace NAT.
-
Recomendamos utilizar los puntos finales de la VPC para los AWS servicios en lugar del enrutamiento de Internet a fin de mejorar la seguridad y reducir los costos.
-
Configurar el acceso a la VPC para el tiempo de ejecución y las herramientas
Puede configurar el acceso a la VPC para Amazon Bedrock AgentCore Runtime y las herramientas integradas mediante la consola de AWS administración, la AWS CLI o los SDK. AWS
Configuración del tiempo de ejecución
ejemplo
Configuración del intérprete de código
ejemplo
Configuración de la herramienta de navegación
ejemplo
Consideraciones relativas al grupo de seguridad
Los grupos de seguridad actúan como firewalls virtuales para su Amazon Bedrock AgentCore Runtime o como una herramienta integrada cuando se conectan a una VPC. Controlan el tráfico entrante y saliente a nivel de instancia. Para configurar los grupos de seguridad para tu tiempo de ejecución:
-
Reglas de salida: defina reglas de salida para permitir que Amazon Bedrock AgentCore Runtime se conecte a los recursos de VPC necesarios.
-
Reglas de entrada: asegúrese de que el grupo de seguridad del recurso de destino permita las conexiones entrantes desde el grupo de seguridad asociado a su Amazon Bedrock Runtime. AgentCore
-
Privilegio mínimo: aplique el principio del mínimo privilegio permitiendo solo el tráfico mínimo requerido.
Ejemplo: conectarse a una base de datos de Amazon RDS
Cuando su Amazon Bedrock AgentCore Runtime se conecte a una base de datos de Amazon RDS, configure los grupos de seguridad de la siguiente manera:
Grupo de seguridad de Amazon Bedrock Runtime AgentCore
-
Saliente: permite el tráfico TCP al grupo de seguridad de la base de datos RDS en el puerto 3306 (MySQL).
-
Entrante: no es obligatorio. El motor de ejecución solo inicia las conexiones salientes.
Grupo de seguridad de bases de datos de Amazon RDS
-
Entrante: permita el tráfico TCP desde el grupo de seguridad Amazon Bedrock AgentCore Runtime en el puerto 3306.
-
Saliente: no es obligatorio. El tráfico de retorno se permite automáticamente porque los grupos de seguridad tienen estado.
Ejemplo: conectarse a archivos de Amazon EFS o Amazon S3
Cuando configura sistemas de archivos personalizados (puntos de acceso de Amazon EFS o Amazon S3 Files) en el tiempo de ejecución de su agente, AgentCore Runtime monta el sistema de archivos en NFS. Esto requiere una conectividad TCP en el puerto 2049 entre los ENI en tiempo de ejecución del agente y los destinos de montaje del sistema de archivos.
AgentCore gestiona automáticamente el cifrado TLS y la autenticación de IAM. El ayudante de amazon-efs-utils montaje viene preinstalado en el entorno de ejecución de la microVM, por lo que no es necesario configurar ni instalar ningún software de montaje en la imagen del contenedor.
Configuración del grupo de seguridad
Configure sus grupos de seguridad para permitir el tráfico de NFS entre el tiempo de ejecución del agente y los destinos de montaje del sistema de archivos.
Grupo de seguridad en tiempo de ejecución del agente: regla de salida:
| Tipo | Protocolo | Rango de puerto | Destino | Description (Descripción) |
|---|---|---|---|---|
|
NFS |
TCP |
2049 |
|
Permita que NFS archive los objetivos de montaje del sistema |
Grupo de seguridad de destino para el montaje del sistema de archivos: regla de entrada:
| Tipo | Protocolo | Intervalo de puertos | origen | Description (Descripción) |
|---|---|---|---|---|
|
NFS |
TCP |
2049 |
|
Permitir NFS desde Runtime AgentCore |
sg-mounttargetSustitúyalo por el ID del grupo de seguridad de sus destinos de montaje de archivos EFS o S3 y sg-agentruntime por el ID del grupo de seguridad utilizado por el agente en tiempo de ejecución.
AWS CLI: agregue una regla de salida al grupo de seguridad en tiempo de ejecución del agente:
aws ec2 authorize-security-group-egress \ --group-id sg-0123456789abcdef0 \ --protocol tcp \ --port 2049 \ --source-group sg-0987654321fedcba0
AWS CLI: agregue una regla de entrada para montar el grupo de seguridad de destino:
aws ec2 authorize-security-group-ingress \ --group-id sg-0987654321fedcba0 \ --protocol tcp \ --port 2049 \ --source-group sg-0123456789abcdef0
nota
Si utiliza un único grupo de seguridad para los objetivos de ejecución del agente y de montaje del sistema de archivos, añada una regla de autorreferencia que permita la entrada de TCP en el puerto 2049 desde el mismo grupo de seguridad.
Configuración de puntos de conexión de VPC
Al ejecutar Amazon Bedrock AgentCore Runtime en una VPC, se recomienda encarecidamente configurar los siguientes puntos de enlace de la VPC. Estos puntos de enlace son obligatorios si su VPC no tiene acceso a Internet y se recomiendan encarecidamente, incluso si su VPC tiene una puerta de enlace NAT, para evitar los cargos por procesamiento de datos de la puerta de enlace NAT.
Puntos finales de VPC necesarios
-
Requisitos de Amazon ECR:
-
Punto final de Docker:
com.amazonaws.region.ecr.dkr -
Punto final de la API ECR:
com.amazonaws.region.ecr.api
-
-
Requisitos de Amazon S3:
-
Punto final de puerta de enlace para el almacenamiento en la capa docker del ECR:
com.amazonaws.region.s3importante
En el caso de los agentes de contenedores, actualiza AgentCore periódicamente la imagen del contenedor desde ECR, que almacena las capas de imágenes en Amazon S3. Sin un punto de enlace de VPC de S3 Gateway, este tráfico se dirige a través de su puerta de enlace NAT e incurre en gastos de procesamiento de datos. Un terminal de VPC de S3 Gateway es gratuito y elimina estos cargos. Recomendamos encarecidamente añadir este punto de enlace a todos los agentes de VPC-mode contenedores, incluso si su VPC tiene acceso a Internet a través de NAT.
Permisos mínimos de bucket de S3 para los agentes de contenedores
El punto final de la puerta de enlace de S3 utiliza un documento de política de IAM para limitar el acceso al servicio. Para seguir el principio de privilegios mínimos, limite la política de puntos de enlace de S3 a solo el bucket de Amazon S3 que Amazon ECR utiliza para almacenar las capas de imágenes. La siguiente política restringe el acceso al depósito de almacenamiento de la capa ECR en su región:
{ "Statement": [ { "Sid": "AllowECRLayerAccess", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::prod-region-starport-layer-bucket/*"] } ] }regionSustitúyalo por el identificador de su AWS región (por ejemplo,us-east-2para el este de EE. UU. (Ohio)).Permisos mínimos de bucket de S3 para los agentes de implementación directa de código
En el caso de los agentes implementados mediante el despliegue directo de código (basado en zip), AgentCore almacena los artefactos de código en un bucket S3 interno propiedad del servicio. Aplica la política de terminales de S3 Gateway únicamente al bucket de artefactos de código de tu región:
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::acr-code-*-region-an", "arn:aws:s3:::acr-code-*-region-an/*" ], "Condition": { "StringEquals": { "aws:PrincipalServiceName": "bedrock-agentcore.amazonaws.com" } } } ] }regionSustitúyalo por el identificador de su AWS región (por ejemplo,us-west-2).nota
Los cubos AgentCore de artefactos de código se crean en los cubos de uso general del espacio de nombres regional de la cuenta. Solo AWS pueden ser propietarios de los nombres de los cubos reales que utiliza el servicio. La
aws:PrincipalServiceNamecondición garantiza que solo el principal del AgentCore servicio pueda acceder a los buckets a través de esta política de terminales.nota
Si también utiliza sistemas de archivos persistentes, añada el depósito de almacenamiento de sesión (
acr-storage-*-region-an) a esta política. Consulta los requisitos de red para conocer los permisos necesarios.
-
-
CloudWatch Requisitos:
-
Terminal de registros:
com.amazonaws.region.logs
-
nota
Asegúrese de region reemplazarlo por su región específica si es diferente.
nota
Si utiliza configuraciones de sistemas de archivos, asegúrese de que su VPC cumpla con los requisitos Requisitos de red de red.
Consideraciones sobre el acceso a Internet
Al conectar Amazon Bedrock AgentCore Runtime o una herramienta integrada a una nube privada virtual (VPC), esta no tiene acceso a Internet de forma predeterminada. De forma predeterminada, estos recursos solo pueden comunicarse con los recursos de la misma VPC. Si el motor de ejecución o la herramienta requieren acceso tanto a los recursos de la VPC como a Internet, debes configurar la VPC en consecuencia.
Arquitectura de acceso a Internet
Para habilitar el acceso a Internet para su VPC-connected Amazon Bedrock AgentCore Runtime o una herramienta integrada, configure su VPC con los siguientes componentes:
-
Subredes privadas: coloque las interfaces de red de Amazon Bedrock AgentCore Runtime o de la herramienta en subredes privadas.
-
Subredes públicas con una puerta de enlace NAT: implemente una puerta de enlace NAT en una o más subredes públicas para proporcionar acceso saliente a Internet para los recursos privados.
-
Puerta de enlace de Internet (IGW): conecte una puerta de enlace de Internet a su VPC para permitir la comunicación entre la puerta de enlace de NAT e Internet.
Configuración de enrutamiento
Actualice las tablas de rutas de subred de la siguiente manera:
-
Tabla de rutas de subredes privadas: agrega una ruta predeterminada (0.0.0). 0/0) que apunta a la puerta de enlace NAT. Esto permite que el tráfico saliente del motor de ejecución o de la herramienta llegue a Internet.
-
Tabla de rutas de subred pública: agregue una ruta predeterminada (0.0.0). 0/0) que apunta a la puerta de enlace a Internet. Esto permite que la puerta de enlace NAT se comunique con Internet.
importante
La conexión de Amazon Bedrock AgentCore Runtime y las herramientas integradas a subredes públicas no proporciona acceso a Internet. Utilice siempre subredes privadas con pasarelas NAT para la conectividad a Internet.
Supervisión y solución de problemas
Para supervisar y solucionar problemas relacionados con el tiempo de ejecución y las herramientas de VPC-connected Amazon Bedrock AgentCore :
CloudWatch Registros
Habilite CloudWatch los registros de su Amazon Bedrock AgentCore Runtime para identificar cualquier problema de conectividad:
-
Compruebe los mensajes de error relacionados con la conectividad de la VPC
-
Busca errores de tiempo de espera al conectarte a los recursos de la VPC
-
Supervise los tiempos de inicialización (la conectividad de la VPC puede aumentar los tiempos de inicio de la sesión)
Problemas y soluciones comunes de
-
Tiempos de espera de conexión:
-
Verifique que las reglas del grupo de seguridad sean correctas
-
Asegúrese de que las tablas de rutas estén configuradas correctamente
-
Compruebe que el recurso de destino se esté ejecutando y aceptando conexiones
-
-
Fallos de resolución de DNS:
-
Asegúrese de que la resolución de DNS esté habilitada en su VPC
-
Compruebe que las opciones de DHCP estén configuradas correctamente
-
-
Faltan los ENI:
-
Compruebe los permisos de IAM para asegurarse de que el rol vinculado al servicio tenga los permisos adecuados
-
Busca las cuotas de servicio que se hayan alcanzado
-
Problemas con el intérprete de código
-
El intérprete de código invoca los tiempos de espera de las llamadas cuando intenta llamar a un punto final público:
-
Compruebe que la VPC esté configurada con una puerta de enlace NAT para el acceso a Internet
-
-
Cuando se invoca un intérprete de código con puntos finales de VPC privados, se producen los errores "»: AccessDenied
-
Asegúrese de que la función de ejecución asignada durante la creación del intérprete de código tenga los permisos correctos para el AWS servicio para el que se configuró el punto final de la VPC
-
-
Las llamadas que se invocan a un intérprete de código con algunos puntos finales de VPC privados muestran el error «No se pueden encontrar las credenciales»:
-
Compruebe que se haya proporcionado la función de ejecución al crear el intérprete de código
-
Problemas con la herramienta del navegador
-
Live-View/Connection Stream no puede cargar páginas web y se produce un error al agotarse la conexión:
-
Compruebe si el navegador se creó con una subred privada con puerta de enlace NAT
-
Probando la conectividad de la VPC
Para comprobar que el AgentCore motor de ejecución y las herramientas tienen la conectividad de VPC adecuada, puedes probar las conexiones a tus recursos privados y comprobar que las interfaces de red se hayan creado correctamente en las subredes especificadas.
Para verificar que tu AgentCore herramienta tenga acceso a Internet, puedes configurar un intérprete de código con tu configuración de VPC y usar la Invoke API para intentar conectarse a una API o sitio web públicos mediante un curl comando y comprobar la respuesta. executeCommand Si se agota el tiempo de espera de la conexión, revisa la configuración de la VPC, en particular las tablas de enrutamiento y la configuración de la puerta de enlace NAT.
# Using awscurl awscurl -X POST \ "https://bedrock-agentcore.<Region>.amazonaws.com/code-interpreters/<code_interpreter_id>/tools/invoke" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "x-amzn-code-interpreter-session-id: your-session-id" \ --service bedrock-agentcore \ --region <Region> \ -d '{ "name": "executeCommand", "arguments": { "command": "curl amazon.com" } }'
Problemas de conectividad del sistema de archivos
Cuando se produce un error en el montaje de un sistema de archivos, la InvokeAgentRuntime API devuelve el estado HTTP 424 (dependencia fallida). Utilice las siguientes secciones para diagnosticar la causa principal.
Se agota el tiempo de espera del montaje del sistema
Síntomas: las invocaciones de agentes con configuraciones de sistemas de archivos fallan tras un retraso prolongado. El error indica que se agotó el tiempo de espera de la operación de montaje.
Causas y soluciones comunes:
1. Faltan reglas del grupo de seguridad
Verifique la regla de salida en el grupo de seguridad de ejecución de su agente:
aws ec2 describe-security-groups \ --group-ids sg-0123456789abcdef0 \ --query 'SecurityGroups[0].IpPermissionsEgress[?ToPort==`2049`]'
Verifique la regla de entrada en su grupo de seguridad de destino de montaje:
aws ec2 describe-security-groups \ --group-ids sg-0987654321fedcba0 \ --query 'SecurityGroups[0].IpPermissions[?ToPort==`2049`]'
Si alguna de las consultas arroja resultados vacíos, añada la regla que falta, como se muestra en el ejemplo: Conexión a archivos de Amazon EFS o Amazon S3.
2. No hay ningún objetivo de montaje en la zona de disponibilidad del agente
El tiempo de ejecución del agente puede estar ubicado en una zona de disponibilidad en la que no exista un destino de montaje. Verifique la superposición:
# Get agent runtime subnet AZs aws ec2 describe-subnets \ --subnet-ids subnet-0123456789abcdef0 subnet-0123456789abcdef1 \ --query 'Subnets[*].[SubnetId, AvailabilityZoneId]' --output table # Get EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].[AvailabilityZoneId, LifeCycleState]' --output table
Solución: cree un destino de montaje en cada zona de disponibilidad en la que estén ubicadas las subredes de ejecución de los agentes o restrinja las subredes de tiempo de ejecución de los agentes a las zonas de disponibilidad en las que existan objetivos de montaje.
3. En la tabla de rutas falta la ruta local
Verifique que la tabla de rutas asociada a las subredes de tiempo de ejecución de su agente incluya la ruta de la VPC local:
aws ec2 describe-route-tables \ --filters "Name=association.subnet-id,Values=subnet-0123456789abcdef0" \ --query 'RouteTables[0].Routes[?DestinationCidrBlock]'
El montaje del sistema de archivos falla con "» ResourceNotFound
Síntomas: la invocación del agente falla inmediatamente (sin que se agote el tiempo de espera) y se produce un ResourceNotFound error al hacer referencia al nombre de host del sistema de archivos.
Causas y soluciones comunes:
1. Fallo de resolución de DNS: la VPC no puede resolver el nombre de host de destino del montaje del sistema de archivos.
Verifique la configuración de DNS en su VPC:
aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsSupport aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsHostnames
Ambos deben regresartrue. Si no es así, habilítelos:
aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-support aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-hostnames
2. El destino de montaje no está en estado Disponible: es posible que el destino de montaje aún se esté creando o que se haya eliminado.
# For EFS aws efs describe-mount-targets --file-system-id fs-0123456789abcdef0 # For S3 Files aws s3files list-mount-targets --file-system-id fs-0123456789abcdef0
Asegúrese de que el objetivo de montaje sí LifeCycleState lo estéavailable. Si falta el objetivo de montaje, vuelva a crearlo en las subredes correspondientes.
3. Sistema de archivos o punto de acceso eliminado: el recurso al que se hace referencia en la configuración del tiempo de ejecución del agente ya no existe. Verifique y actualice el tiempo de ejecución del agente con ARN válidos.
nota
En raras ocasiones, el montaje de los archivos S3 puede fallar y provocar un ResourceNotFound error transitorio debido al tiempo de resolución del DNS. Por lo general, volver a intentar la invocación resuelve este problema. Si el error persiste, compruebe que los objetivos de montaje estén en Available su estado.
Discordancia en la zona de disponibilidad (errores intermitentes)
Síntomas: los montajes del sistema de archivos se realizan correctamente de forma intermitente; algunas invocaciones funcionan mientras que otras fallan y se agota el tiempo de espera.
Por qué ocurre esto: el tiempo de ejecución de su agente tiene subredes en varias zonas de disponibilidad, pero los objetivos de montaje solo existen en algunas de ellas. Cuando el agente se coloca en una zona de disponibilidad sin un objetivo de montaje, se agota el tiempo de espera del montaje.
Solución: cree destinos de montaje en todas las zonas de disponibilidad en las que estén ubicadas las subredes de tiempo de ejecución del agente (recomendado) o elimine las subredes de tiempo de ejecución del agente que estén en zonas de disponibilidad sin objetivos de montaje.
# List all EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].AvailabilityZoneId' --output text # Create a mount target in a missing AZ aws efs create-mount-target \ --file-system-id fs-0123456789abcdef0 \ --subnet-id subnet-in-missing-az \ --security-groups sg-0987654321fedcba0
nota
Para los archivos S3, utilícelos aws s3files create-mount-target con los mismos parámetros.