View a markdown version of this page

Configurar el tiempo de AgentCore ejecución y las herramientas de Amazon Bedrock para VPC - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configurar el tiempo de AgentCore ejecución y las herramientas de Amazon Bedrock para VPC

Puede configurar Amazon Bedrock AgentCore Runtime y las herramientas integradas (el intérprete de código y la herramienta de navegador) para conectarse a los recursos de su Amazon Virtual Private Cloud (VPC). Al configurar la conectividad de la VPC, permite un acceso seguro a los recursos privados, como las bases de datos, las API internas y los servicios de su VPC.

Conectividad de VPC para el tiempo de ejecución y las herramientas de Amazon Bedrock AgentCore

Para permitir que Amazon Bedrock AgentCore Runtime y las herramientas integradas accedan de forma segura a los recursos de su VPC privada, AgentCore proporciona capacidades de conectividad de VPC. Esta función permite que su tiempo de ejecución y sus herramientas:

  • Conéctese a recursos privados sin exponerlos a Internet

  • Mantenga las comunicaciones seguras dentro de los límites de la red de su organización

  • Acceda a los almacenes de datos empresariales y a los servicios internos a la vez que preserva la seguridad

Al configurar la conectividad de la VPC para el tiempo de AgentCore ejecución y las herramientas de Amazon Bedrock:

  • Amazon Bedrock crea interfaces de red elásticas (ENI) en su VPC mediante la función vinculada al servicio AWSServiceRoleForBedrockAgentCoreNetwork

  • Estas ENI permiten que su motor de AgentCore ejecución y sus herramientas de Amazon Bedrock se comuniquen de forma segura con los recursos de su VPC

  • A cada ENI se le asigna una dirección IP privada de las subredes que especifique

  • Los grupos de seguridad asociados al ENI controlan con qué recursos se pueden comunicar su tiempo de ejecución y sus herramientas

nota

Los ENI son recursos compartidos entre agentes que utilizan la misma configuración de subred y grupo de seguridad. Cuando eliminas un agente, el ENI asociado puede permanecer en tu VPC hasta 8 horas antes de que se elimine automáticamente.

nota

La conectividad de la VPC afecta al tráfico de red entrante y saliente de los servicios. AgentCore Cuando hospedas tu aplicación en una AWS VPC, puedes establecer una conectividad privada con las API AgentCore Runtime y AgentCore Gateway añadiendo el punto de enlace de la AgentCore VPC a tu VPC. Esto permite realizar llamadas a la API seguras, sin necesidad de cruzar Internet, a través de conexiones entrantes de la VPC. PrivateLink

Requisitos previos

Antes de configurar Amazon Bedrock AgentCore Runtime y las herramientas para el acceso a la VPC, asegúrese de tener:

  • Una Amazon VPC con las subredes adecuadas para sus requisitos de herramientas y tiempo de ejecución. Por ejemplo, para configurar sus subredes para que tengan acceso a Internet, consulte las consideraciones sobre el acceso a Internet.

  • Subredes ubicadas en las zonas de disponibilidad compatibles de su región. Para obtener información sobre las zonas de disponibilidad compatibles, consulte las zonas de disponibilidad compatibles.

  • Definir los grupos de seguridad adecuados en su VPC para los patrones de acceso a las herramientas y el tiempo de ejecución. Por ejemplo, para configurar sus grupos de seguridad para que se conecten a Amazon RDS, consulte Ejemplo: Conexión a una base de datos de Amazon RDS.

  • Los permisos de IAM necesarios para crear y administrar el rol vinculado al servicio (ya están incluidos en la política administrada). AWS BedrockAgentCoreFullAccess Para obtener información sobre los permisos necesarios, consulte Permisos de IAM.

  • Los puntos de enlace de la VPC son obligatorios si la VPC no tiene acceso a Internet. Por ejemplo, para configurar los puntos de enlace de la VPC, consulte Configuración de los puntos de enlace de la VPC. Configuración de puntos de conexión de VPC

  • Comprenda sus requisitos de red de herramientas y de tiempo de ejecución (bases de datos, API, recursos web). Si necesita utilizar una herramienta de navegador que requiere acceso a Internet, su VPC debe tener acceso a Internet a través de NAT Gateway. Por ejemplo, consulte Consideraciones sobre los grupos de seguridad.

importante

AgentCore crea una interfaz de red en su cuenta con una dirección IP privada. El uso de una subred pública no proporciona conectividad a Internet. Para habilitar el acceso a Internet, colóquelo en subredes privadas con una ruta a una puerta de enlace NAT.

Zonas de disponibilidad admitidas

AgentCore admite la conectividad de VPC en zonas de disponibilidad específicas dentro de cada región compatible. Al configurar subredes para su Amazon Bedrock AgentCore Runtime y las herramientas integradas, asegúrese de que sus subredes estén ubicadas en las zonas de disponibilidad compatibles de su región.

En la siguiente tabla se muestran los ID de zona de disponibilidad compatibles para cada región:

Region Código de región Zonas de disponibilidad admitidas

Este de EE. UU. (Norte de Virginia)

us-east-1

use1-az1 use1-az2 use1-az4

Este de EE. UU. (Ohio)

us-east-2

usa 2-az1 usa 2-az2 usa 2-az3

Oeste de EE. UU. (Norte de California)

us-west-1

usw1-az1 usw1-az3

Oeste de EE. UU. (Oregón)

us-west-2

usw2-az1 usw2-az2 usw2-az3

Asia-Pacífico (Malasia)

ap-southeast-5

apse5-az1 apse5-az2 apse5-az3

Asia-Pacífico (Mumbai)

ap-south-1

aps1-az1 aps1-az2 aps1-az3

Asia-Pacífico (Hyderabad)

ap-south-2

aps2-az1 aps2-az2 aps2-az3

Asia-Pacífico (Seúl)

ap-northeast-2

apne2-az1 apne2-az2 apne2-az3

Asia-Pacífico (Singapur)

ap-southeast-1

apse1-az1 apse1-az2 apse1-az3

Asia-Pacífico (Sídney)

ap-southeast-2

apse2-az1 apse2-az2 apse2-az3

Asia-Pacífico (Tailandia)

ap-southeast-7

apse7-az1 apse7-az2 apse7-az3

Asia-Pacífico (Tokio)

ap-northeast-1

apne1-az1 apne1-az2 apne1-az4

Canadá (centro)

ca-central-1

cac1-az1 cac1-az2 cac1-az4

Europa (Fráncfort)

eu-central-1

euc1-az1 euc1-az2 euc1-az3

Europa (Irlanda)

eu-west-1

euw1-az1 euw1-az2 euw1-az3

Europa (Londres)

eu-west-2

euw2-az1 euw2-az2 euw2-az3

Europa (Milán)

eu-south-1

eus1-az1 eus1-az2 eus1-az3

Europa (París)

eu-west-3

euw3-az1 euw3-az2 euw3-az3

Europa (España)

eu-south-2

eus2-az1 eus2-az2 eus2-az3

Europa (Estocolmo)

eu-north-1

eun1-az1 eun1-az2 eun1-az3

América del Sur (São Paulo)

sa-east-1

sae1-az1 sae1-az2 sae1-az3

AWS GovCloud (US-West)

us-gov-west-1

usgw1-az1 usgw1-az2 usgw1-az3

importante

Las subredes deben estar ubicadas en las zonas de disponibilidad compatibles enumeradas anteriormente. Si especificas subredes en zonas de disponibilidad no compatibles, la configuración fallará durante la creación del recurso.

Para identificar el identificador de zona de disponibilidad de sus subredes, puede usar el siguiente comando de la CLI:

aws ec2 describe-subnets --subnet-ids subnet-12345678 --query 'Subnets[0].AvailabilityZoneId'

Permisos de IAM

AgentCore usa la función vinculada al servicio AWSServiceRoleForBedrockAgentCoreNetwork para crear y administrar las interfaces de red en su VPC. Este rol se crea automáticamente al configurar por primera vez Amazon Bedrock AgentCore Runtime o las herramientas AgentCore integradas para usar la conectividad de la VPC.

Si necesita crear este rol manualmente, su entidad de IAM necesita los siguientes permisos:

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Este permiso ya está incluido en la política AWS BedrockAgentCoreFullAccess gestionada.

Prácticas recomendadas

Para obtener un rendimiento y una seguridad óptimos con VPC-connected Amazon Bedrock AgentCore Runtime y las herramientas integradas:

  • Alta disponibilidad:

    • Configure al menos dos subredes privadas en diferentes zonas de disponibilidad. Para obtener una lista de las zonas de disponibilidad compatibles, consulte Zonas de disponibilidad compatibles.

    • Implemente los recursos dependientes (como bases de datos o cachés) compatibles con Multi-AZ para evitar puntos únicos de error.

  • Rendimiento de la red:

    • Coloque las subredes de Amazon Bedrock AgentCore Runtime o de herramientas integradas en las mismas zonas de disponibilidad que los recursos a los que se conectan. Esto reduce la latencia entre zonas de disponibilidad y los costos de transferencia de datos.

    • Utilice los puntos finales de la VPC para los AWS servicios siempre que sea posible. Los terminales proporcionan una latencia más baja, una mayor confiabilidad y evitan los cargos de puerta de enlace NAT por los servicios compatibles.

  • Seguridad:

    • Aplique el principio de privilegios mínimos al crear reglas de grupos de seguridad.

    • Habilite los registros de flujo de la VPC para la auditoría y la supervisión. Revisa los registros con regularidad para identificar patrones de tráfico inesperados.

  • Acceso a Internet:

    • Para proporcionar acceso a Internet desde Amazon Bedrock AgentCore Runtime o desde las herramientas integradas en una VPC, configure una puerta de enlace NAT en una subred pública. Actualice la tabla de rutas para que las subredes privadas envíen tráfico saliente (0.0.0). 0/0) a la puerta de enlace NAT.

    • Recomendamos utilizar los puntos finales de la VPC para los AWS servicios en lugar del enrutamiento de Internet a fin de mejorar la seguridad y reducir los costos.

Configurar el acceso a la VPC para el tiempo de ejecución y las herramientas

Puede configurar el acceso a la VPC para Amazon Bedrock AgentCore Runtime y las herramientas integradas mediante la consola de AWS administración, la AWS CLI o los SDK. AWS

Configuración del tiempo de ejecución

ejemplo
AWS Management Console
  1. Abra la AgentCore consola en #. https://console.aws.amazon.com/bedrock-agentcore/home

  2. Navega hasta la AgentCore sección

  3. Seleccione o cree una configuración de Amazon Bedrock AgentCore Runtime

  4. Elija su imagen de ECR

  5. En la sección Configuración de red, elige VPC

  6. Selecciona tu VPC en la lista desplegable

  7. Seleccione las subredes adecuadas para las necesidades de su aplicación

  8. Seleccione uno o más grupos de seguridad para aplicarlos a las ENI

  9. Guarde la configuración

AWS CLI
  1. aws bedrock-agentcore-control create-agent-runtime \ --agent-runtime-name "MyAgentRuntime" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }'
AWS SDK (Python)
  1. import boto3 client = boto3.client('bedrock-agentcore') response = client.create_runtime( runtimeName='MyAgentRuntime', networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } }, lifecycleConfiguration={ 'idleRuntimeSessionTimeout': 300, # 5 min, configurable 'maxLifetime': 1800 # 30 minutes, configurable }, )

Configuración del intérprete de código

ejemplo
AWS Management Console
  1. Abra la AgentCore consola en https://console.aws.amazon.com/bedrock-agentcore/home #.

  2. Vaya a AgentCore → Built-in Herramientas → Intérprete de código

  3. Seleccione Crear intérprete de código o modifique la configuración existente

  4. Proporcione un nombre para la herramienta (opcional)

  5. Configure el rol de ejecución con los permisos necesarios

  6. En Configuración de red, elija VPC

  7. Selecciona tu VPC en el menú desplegable

  8. Elija las subredes adecuadas (se recomiendan subredes privadas en varias zonas de disponibilidad con una puerta de enlace NAT)

  9. Seleccione los grupos de seguridad para el control de acceso de ENI

  10. Configure el rol de ejecución con los permisos necesarios

  11. Guarde su configuración

AWS CLI
  1. aws bedrock-agentcore-control create-code-interpreter \ --region <Region> \ --name "my-code-interpreter" \ --description "My Code Interpreter with VPC mode for data analysis" \ --execution-role-arn "arn:aws:iam::123456789012:role/my-execution-role" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }'
AWS SDK (Python)
  1. import boto3 # Initialize the boto3 client cp_client = boto3.client( 'bedrock-agentcore-control', region_name="<Region>", endpoint_url="https://bedrock-agentcore-control.<Region>.amazonaws.com" ) # Create a Code Interpreter response = cp_client.create_code_interpreter( name="myTestVpcCodeInterpreter", description="Test code sandbox for development", executionRoleArn="arn:aws:iam::123456789012:role/my-execution-role", networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } } ) # Print the Code Interpreter ID code_interpreter_id = response["codeInterpreterId"] print(f"Code Interpreter ID: {code_interpreter_id}")

Configuración de la herramienta de navegación

ejemplo
AWS Management Console
  1. Abra la AgentCore consola en https://console.aws.amazon.com/bedrock-agentcore/home #.

  2. En el panel de navegación, seleccione Built-in herramientas

  3. Seleccione la herramienta Crear navegador

  4. Proporcione un nombre para la herramienta (opcional) y una descripción (opcional)

  5. Establezca los permisos del rol de ejecución

  6. En la sección Configuración de red, elige el modo VPC

  7. Selecciona tu VPC y tus subredes

  8. Configure los grupos de seguridad para los requisitos de acceso a la web

  9. Establezca los permisos de los roles de ejecución

  10. Guarde su configuración

AWS CLI
  1. aws bedrock-agentcore-control create-browser \ --region <Region> \ --name "my-browser" \ --description "My browser for web interaction" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }' \ --recording '{ "enabled": true, "s3Location": { "bucket": "my-bucket-name", "prefix": "sessionreplay" } }' \ --execution-role-arn "arn:aws:iam::123456789012:role/my-execution-role"
AWS SDK (Python)
  1. import boto3 # Initialize the boto3 client cp_client = boto3.client( 'bedrock-agentcore-control', region_name="<Region>", endpoint_url="https://bedrock-agentcore-control.<Region>.amazonaws.com" ) # Create a Browser response = cp_client.create_browser( name="myTestVpcBrowser", description="Test browser with VPC mode for development", networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } }, executionRoleArn="arn:aws:iam::123456789012:role/Sessionreplay", recording={ "enabled": True, "s3Location": { "bucket": "session-record-123456789012", "prefix": "replay-data" } } )

Consideraciones relativas al grupo de seguridad

Los grupos de seguridad actúan como firewalls virtuales para su Amazon Bedrock AgentCore Runtime o como una herramienta integrada cuando se conectan a una VPC. Controlan el tráfico entrante y saliente a nivel de instancia. Para configurar los grupos de seguridad para tu tiempo de ejecución:

  • Reglas de salida: defina reglas de salida para permitir que Amazon Bedrock AgentCore Runtime se conecte a los recursos de VPC necesarios.

  • Reglas de entrada: asegúrese de que el grupo de seguridad del recurso de destino permita las conexiones entrantes desde el grupo de seguridad asociado a su Amazon Bedrock Runtime. AgentCore

  • Privilegio mínimo: aplique el principio del mínimo privilegio permitiendo solo el tráfico mínimo requerido.

Ejemplo: conectarse a una base de datos de Amazon RDS

Cuando su Amazon Bedrock AgentCore Runtime se conecte a una base de datos de Amazon RDS, configure los grupos de seguridad de la siguiente manera:

Grupo de seguridad de Amazon Bedrock Runtime AgentCore

  • Saliente: permite el tráfico TCP al grupo de seguridad de la base de datos RDS en el puerto 3306 (MySQL).

  • Entrante: no es obligatorio. El motor de ejecución solo inicia las conexiones salientes.

Grupo de seguridad de bases de datos de Amazon RDS

  • Entrante: permita el tráfico TCP desde el grupo de seguridad Amazon Bedrock AgentCore Runtime en el puerto 3306.

  • Saliente: no es obligatorio. El tráfico de retorno se permite automáticamente porque los grupos de seguridad tienen estado.

Ejemplo: conectarse a archivos de Amazon EFS o Amazon S3

Cuando configura sistemas de archivos personalizados (puntos de acceso de Amazon EFS o Amazon S3 Files) en el tiempo de ejecución de su agente, AgentCore Runtime monta el sistema de archivos en NFS. Esto requiere una conectividad TCP en el puerto 2049 entre los ENI en tiempo de ejecución del agente y los destinos de montaje del sistema de archivos.

AgentCore gestiona automáticamente el cifrado TLS y la autenticación de IAM. El ayudante de amazon-efs-utils montaje viene preinstalado en el entorno de ejecución de la microVM, por lo que no es necesario configurar ni instalar ningún software de montaje en la imagen del contenedor.

Configuración del grupo de seguridad

Configure sus grupos de seguridad para permitir el tráfico de NFS entre el tiempo de ejecución del agente y los destinos de montaje del sistema de archivos.

Grupo de seguridad en tiempo de ejecución del agente: regla de salida:

Tipo Protocolo Rango de puerto Destino Description (Descripción)

NFS

TCP

2049

sg-mounttarget

Permita que NFS archive los objetivos de montaje del sistema

Grupo de seguridad de destino para el montaje del sistema de archivos: regla de entrada:

Tipo Protocolo Intervalo de puertos origen Description (Descripción)

NFS

TCP

2049

sg-agentruntime

Permitir NFS desde Runtime AgentCore

sg-mounttargetSustitúyalo por el ID del grupo de seguridad de sus destinos de montaje de archivos EFS o S3 y sg-agentruntime por el ID del grupo de seguridad utilizado por el agente en tiempo de ejecución.

AWS CLI: agregue una regla de salida al grupo de seguridad en tiempo de ejecución del agente:

aws ec2 authorize-security-group-egress \ --group-id sg-0123456789abcdef0 \ --protocol tcp \ --port 2049 \ --source-group sg-0987654321fedcba0

AWS CLI: agregue una regla de entrada para montar el grupo de seguridad de destino:

aws ec2 authorize-security-group-ingress \ --group-id sg-0987654321fedcba0 \ --protocol tcp \ --port 2049 \ --source-group sg-0123456789abcdef0
nota

Si utiliza un único grupo de seguridad para los objetivos de ejecución del agente y de montaje del sistema de archivos, añada una regla de autorreferencia que permita la entrada de TCP en el puerto 2049 desde el mismo grupo de seguridad.

Configuración de puntos de conexión de VPC

Al ejecutar Amazon Bedrock AgentCore Runtime en una VPC, se recomienda encarecidamente configurar los siguientes puntos de enlace de la VPC. Estos puntos de enlace son obligatorios si su VPC no tiene acceso a Internet y se recomiendan encarecidamente, incluso si su VPC tiene una puerta de enlace NAT, para evitar los cargos por procesamiento de datos de la puerta de enlace NAT.

Puntos finales de VPC necesarios

  • Requisitos de Amazon ECR:

    • Punto final de Docker: com.amazonaws.region.ecr.dkr

    • Punto final de la API ECR: com.amazonaws.region.ecr.api

  • Requisitos de Amazon S3:

    • Punto final de puerta de enlace para el almacenamiento en la capa docker del ECR: com.amazonaws.region.s3

      importante

      En el caso de los agentes de contenedores, actualiza AgentCore periódicamente la imagen del contenedor desde ECR, que almacena las capas de imágenes en Amazon S3. Sin un punto de enlace de VPC de S3 Gateway, este tráfico se dirige a través de su puerta de enlace NAT e incurre en gastos de procesamiento de datos. Un terminal de VPC de S3 Gateway es gratuito y elimina estos cargos. Recomendamos encarecidamente añadir este punto de enlace a todos los agentes de VPC-mode contenedores, incluso si su VPC tiene acceso a Internet a través de NAT.

      Permisos mínimos de bucket de S3 para los agentes de contenedores

      El punto final de la puerta de enlace de S3 utiliza un documento de política de IAM para limitar el acceso al servicio. Para seguir el principio de privilegios mínimos, limite la política de puntos de enlace de S3 a solo el bucket de Amazon S3 que Amazon ECR utiliza para almacenar las capas de imágenes. La siguiente política restringe el acceso al depósito de almacenamiento de la capa ECR en su región:

      { "Statement": [ { "Sid": "AllowECRLayerAccess", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::prod-region-starport-layer-bucket/*"] } ] }

      regionSustitúyalo por el identificador de su AWS región (por ejemplo, us-east-2 para el este de EE. UU. (Ohio)).

      Permisos mínimos de bucket de S3 para los agentes de implementación directa de código

      En el caso de los agentes implementados mediante el despliegue directo de código (basado en zip), AgentCore almacena los artefactos de código en un bucket S3 interno propiedad del servicio. Aplica la política de terminales de S3 Gateway únicamente al bucket de artefactos de código de tu región:

      { "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::acr-code-*-region-an", "arn:aws:s3:::acr-code-*-region-an/*" ], "Condition": { "StringEquals": { "aws:PrincipalServiceName": "bedrock-agentcore.amazonaws.com" } } } ] }

      regionSustitúyalo por el identificador de su AWS región (por ejemplo,us-west-2).

      nota

      Los cubos AgentCore de artefactos de código se crean en los cubos de uso general del espacio de nombres regional de la cuenta. Solo AWS pueden ser propietarios de los nombres de los cubos reales que utiliza el servicio. La aws:PrincipalServiceName condición garantiza que solo el principal del AgentCore servicio pueda acceder a los buckets a través de esta política de terminales.

      nota

      Si también utiliza sistemas de archivos persistentes, añada el depósito de almacenamiento de sesión (acr-storage-*-region-an) a esta política. Consulta los requisitos de red para conocer los permisos necesarios.

  • CloudWatch Requisitos:

    • Terminal de registros: com.amazonaws.region.logs

nota

Asegúrese de region reemplazarlo por su región específica si es diferente.

nota

Si utiliza configuraciones de sistemas de archivos, asegúrese de que su VPC cumpla con los requisitos Requisitos de red de red.

Consideraciones sobre el acceso a Internet

Al conectar Amazon Bedrock AgentCore Runtime o una herramienta integrada a una nube privada virtual (VPC), esta no tiene acceso a Internet de forma predeterminada. De forma predeterminada, estos recursos solo pueden comunicarse con los recursos de la misma VPC. Si el motor de ejecución o la herramienta requieren acceso tanto a los recursos de la VPC como a Internet, debes configurar la VPC en consecuencia.

Arquitectura de acceso a Internet

Para habilitar el acceso a Internet para su VPC-connected Amazon Bedrock AgentCore Runtime o una herramienta integrada, configure su VPC con los siguientes componentes:

  • Subredes privadas: coloque las interfaces de red de Amazon Bedrock AgentCore Runtime o de la herramienta en subredes privadas.

  • Subredes públicas con una puerta de enlace NAT: implemente una puerta de enlace NAT en una o más subredes públicas para proporcionar acceso saliente a Internet para los recursos privados.

  • Puerta de enlace de Internet (IGW): conecte una puerta de enlace de Internet a su VPC para permitir la comunicación entre la puerta de enlace de NAT e Internet.

Configuración de enrutamiento

Actualice las tablas de rutas de subred de la siguiente manera:

  • Tabla de rutas de subredes privadas: agrega una ruta predeterminada (0.0.0). 0/0) que apunta a la puerta de enlace NAT. Esto permite que el tráfico saliente del motor de ejecución o de la herramienta llegue a Internet.

  • Tabla de rutas de subred pública: agregue una ruta predeterminada (0.0.0). 0/0) que apunta a la puerta de enlace a Internet. Esto permite que la puerta de enlace NAT se comunique con Internet.

importante

La conexión de Amazon Bedrock AgentCore Runtime y las herramientas integradas a subredes públicas no proporciona acceso a Internet. Utilice siempre subredes privadas con pasarelas NAT para la conectividad a Internet.

Supervisión y solución de problemas

Para supervisar y solucionar problemas relacionados con el tiempo de ejecución y las herramientas de VPC-connected Amazon Bedrock AgentCore :

CloudWatch Registros

Habilite CloudWatch los registros de su Amazon Bedrock AgentCore Runtime para identificar cualquier problema de conectividad:

  • Compruebe los mensajes de error relacionados con la conectividad de la VPC

  • Busca errores de tiempo de espera al conectarte a los recursos de la VPC

  • Supervise los tiempos de inicialización (la conectividad de la VPC puede aumentar los tiempos de inicio de la sesión)

Problemas y soluciones comunes de

  • Tiempos de espera de conexión:

    • Verifique que las reglas del grupo de seguridad sean correctas

    • Asegúrese de que las tablas de rutas estén configuradas correctamente

    • Compruebe que el recurso de destino se esté ejecutando y aceptando conexiones

  • Fallos de resolución de DNS:

    • Asegúrese de que la resolución de DNS esté habilitada en su VPC

    • Compruebe que las opciones de DHCP estén configuradas correctamente

  • Faltan los ENI:

    • Compruebe los permisos de IAM para asegurarse de que el rol vinculado al servicio tenga los permisos adecuados

    • Busca las cuotas de servicio que se hayan alcanzado

Problemas con el intérprete de código

  • El intérprete de código invoca los tiempos de espera de las llamadas cuando intenta llamar a un punto final público:

    • Compruebe que la VPC esté configurada con una puerta de enlace NAT para el acceso a Internet

  • Cuando se invoca un intérprete de código con puntos finales de VPC privados, se producen los errores "»: AccessDenied

    • Asegúrese de que la función de ejecución asignada durante la creación del intérprete de código tenga los permisos correctos para el AWS servicio para el que se configuró el punto final de la VPC

  • Las llamadas que se invocan a un intérprete de código con algunos puntos finales de VPC privados muestran el error «No se pueden encontrar las credenciales»:

    • Compruebe que se haya proporcionado la función de ejecución al crear el intérprete de código

Problemas con la herramienta del navegador

  • Live-View/Connection Stream no puede cargar páginas web y se produce un error al agotarse la conexión:

    • Compruebe si el navegador se creó con una subred privada con puerta de enlace NAT

Probando la conectividad de la VPC

Para comprobar que el AgentCore motor de ejecución y las herramientas tienen la conectividad de VPC adecuada, puedes probar las conexiones a tus recursos privados y comprobar que las interfaces de red se hayan creado correctamente en las subredes especificadas.

Para verificar que tu AgentCore herramienta tenga acceso a Internet, puedes configurar un intérprete de código con tu configuración de VPC y usar la Invoke API para intentar conectarse a una API o sitio web públicos mediante un curl comando y comprobar la respuesta. executeCommand Si se agota el tiempo de espera de la conexión, revisa la configuración de la VPC, en particular las tablas de enrutamiento y la configuración de la puerta de enlace NAT.

# Using awscurl awscurl -X POST \ "https://bedrock-agentcore.<Region>.amazonaws.com/code-interpreters/<code_interpreter_id>/tools/invoke" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "x-amzn-code-interpreter-session-id: your-session-id" \ --service bedrock-agentcore \ --region <Region> \ -d '{ "name": "executeCommand", "arguments": { "command": "curl amazon.com" } }'

Problemas de conectividad del sistema de archivos

Cuando se produce un error en el montaje de un sistema de archivos, la InvokeAgentRuntime API devuelve el estado HTTP 424 (dependencia fallida). Utilice las siguientes secciones para diagnosticar la causa principal.

Se agota el tiempo de espera del montaje del sistema

Síntomas: las invocaciones de agentes con configuraciones de sistemas de archivos fallan tras un retraso prolongado. El error indica que se agotó el tiempo de espera de la operación de montaje.

Causas y soluciones comunes:

1. Faltan reglas del grupo de seguridad

Verifique la regla de salida en el grupo de seguridad de ejecución de su agente:

aws ec2 describe-security-groups \ --group-ids sg-0123456789abcdef0 \ --query 'SecurityGroups[0].IpPermissionsEgress[?ToPort==`2049`]'

Verifique la regla de entrada en su grupo de seguridad de destino de montaje:

aws ec2 describe-security-groups \ --group-ids sg-0987654321fedcba0 \ --query 'SecurityGroups[0].IpPermissions[?ToPort==`2049`]'

Si alguna de las consultas arroja resultados vacíos, añada la regla que falta, como se muestra en el ejemplo: Conexión a archivos de Amazon EFS o Amazon S3.

2. No hay ningún objetivo de montaje en la zona de disponibilidad del agente

El tiempo de ejecución del agente puede estar ubicado en una zona de disponibilidad en la que no exista un destino de montaje. Verifique la superposición:

# Get agent runtime subnet AZs aws ec2 describe-subnets \ --subnet-ids subnet-0123456789abcdef0 subnet-0123456789abcdef1 \ --query 'Subnets[*].[SubnetId, AvailabilityZoneId]' --output table # Get EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].[AvailabilityZoneId, LifeCycleState]' --output table

Solución: cree un destino de montaje en cada zona de disponibilidad en la que estén ubicadas las subredes de ejecución de los agentes o restrinja las subredes de tiempo de ejecución de los agentes a las zonas de disponibilidad en las que existan objetivos de montaje.

3. En la tabla de rutas falta la ruta local

Verifique que la tabla de rutas asociada a las subredes de tiempo de ejecución de su agente incluya la ruta de la VPC local:

aws ec2 describe-route-tables \ --filters "Name=association.subnet-id,Values=subnet-0123456789abcdef0" \ --query 'RouteTables[0].Routes[?DestinationCidrBlock]'

El montaje del sistema de archivos falla con "» ResourceNotFound

Síntomas: la invocación del agente falla inmediatamente (sin que se agote el tiempo de espera) y se produce un ResourceNotFound error al hacer referencia al nombre de host del sistema de archivos.

Causas y soluciones comunes:

1. Fallo de resolución de DNS: la VPC no puede resolver el nombre de host de destino del montaje del sistema de archivos.

Verifique la configuración de DNS en su VPC:

aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsSupport aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsHostnames

Ambos deben regresartrue. Si no es así, habilítelos:

aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-support aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-hostnames

2. El destino de montaje no está en estado Disponible: es posible que el destino de montaje aún se esté creando o que se haya eliminado.

# For EFS aws efs describe-mount-targets --file-system-id fs-0123456789abcdef0 # For S3 Files aws s3files list-mount-targets --file-system-id fs-0123456789abcdef0

Asegúrese de que el objetivo de montaje sí LifeCycleState lo estéavailable. Si falta el objetivo de montaje, vuelva a crearlo en las subredes correspondientes.

3. Sistema de archivos o punto de acceso eliminado: el recurso al que se hace referencia en la configuración del tiempo de ejecución del agente ya no existe. Verifique y actualice el tiempo de ejecución del agente con ARN válidos.

nota

En raras ocasiones, el montaje de los archivos S3 puede fallar y provocar un ResourceNotFound error transitorio debido al tiempo de resolución del DNS. Por lo general, volver a intentar la invocación resuelve este problema. Si el error persiste, compruebe que los objetivos de montaje estén en Available su estado.

Discordancia en la zona de disponibilidad (errores intermitentes)

Síntomas: los montajes del sistema de archivos se realizan correctamente de forma intermitente; algunas invocaciones funcionan mientras que otras fallan y se agota el tiempo de espera.

Por qué ocurre esto: el tiempo de ejecución de su agente tiene subredes en varias zonas de disponibilidad, pero los objetivos de montaje solo existen en algunas de ellas. Cuando el agente se coloca en una zona de disponibilidad sin un objetivo de montaje, se agota el tiempo de espera del montaje.

Solución: cree destinos de montaje en todas las zonas de disponibilidad en las que estén ubicadas las subredes de tiempo de ejecución del agente (recomendado) o elimine las subredes de tiempo de ejecución del agente que estén en zonas de disponibilidad sin objetivos de montaje.

# List all EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].AvailabilityZoneId' --output text # Create a mount target in a missing AZ aws efs create-mount-target \ --file-system-id fs-0123456789abcdef0 \ --subnet-id subnet-in-missing-az \ --security-groups sg-0987654321fedcba0
nota

Para los archivos S3, utilícelos aws s3files create-mount-target con los mismos parámetros.