View a markdown version of this page

Configuración del tiempo de AgentCore ejecución y las herramientas de Amazon Bedrock para VPC - Amazon Bedrock AgentCore

Configuración del tiempo de AgentCore ejecución y las herramientas de Amazon Bedrock para VPC

Puede configurar Amazon Bedrock AgentCore Runtime y las herramientas integradas (intérprete de código y herramienta de navegador) para conectarse a los recursos de su Amazon Virtual Private Cloud (VPC). Al configurar la conectividad de la VPC, habilita el acceso seguro a los recursos privados, como las bases de datos, las API internas y los servicios de su VPC.

Conectividad de VPC para Amazon Bedrock Runtime AgentCore y herramientas

Para permitir que Amazon Bedrock AgentCore Runtime y las herramientas integradas accedan de forma segura a los recursos de su VPC privada, AgentCore proporciona capacidades de conectividad de VPC. Esta función permite que su tiempo de ejecución y sus herramientas:

  • Conéctese a recursos privados sin exponerlos a Internet

  • Mantenga las comunicaciones seguras dentro de los límites de la red de su organización

  • Acceda a los almacenes de datos empresariales y a los servicios internos sin perder la seguridad

Al configurar la conectividad de VPC para Amazon Bedrock AgentCore Runtime y sus herramientas:

  • Amazon Bedrock crea interfaces de red elásticas (ENI) en su VPC mediante el rol vinculado al servicio AWSServiceRoleForBedrockAgentCoreNetwork

  • Estos ENI permiten que el tiempo de AgentCore ejecución y las herramientas de Amazon Bedrock se comuniquen de forma segura con los recursos de su VPC.

  • A cada ENI se le asigna una dirección IP privada de las subredes que especifique

  • Los grupos de seguridad adjuntos al ENI controlan con qué recursos se pueden comunicar su tiempo de ejecución y sus herramientas

nota

Los ENI son recursos compartidos entre agentes que utilizan la misma configuración de subred y grupo de seguridad. Al eliminar un agente, el ENI asociado puede permanecer en la VPC hasta 8 horas antes de que se elimine automáticamente.

nota

La conectividad de VPC afecta al tráfico de red entrante y saliente de los servicios. AgentCore Al alojar la aplicación en una AWS VPC, puede establecer una conectividad privada con las API AgentCore Runtime y AgentCore Gateway añadiendo el punto de enlace de la VPC a la AgentCore VPC. Esto permite realizar llamadas a la API de forma segura, sin necesidad de atravesar Internet, a través de conexiones entrantes de PrivateLink VPC.

Requisitos previos

Antes de configurar Amazon Bedrock AgentCore Runtime y las herramientas para el acceso a la VPC, asegúrese de:

importante

AgentCore crea una interfaz de red en su cuenta con una dirección IP privada. El uso de una subred pública no proporciona conectividad a Internet. Para habilitar el acceso a Internet, colóquelo en subredes privadas con una ruta a una puerta de enlace NAT.

Zonas de disponibilidad admitidas

AgentCore admite la conectividad de VPC en zonas de disponibilidad específicas dentro de cada región compatible. Al configurar las subredes para Amazon Bedrock AgentCore Runtime y las herramientas integradas, asegúrese de que las subredes estén ubicadas en las zonas de disponibilidad compatibles de su región.

En la siguiente tabla se muestran los ID de zona de disponibilidad compatibles para cada región:

Region Código de región Zonas de disponibilidad admitidas

Este de EE. UU. (Norte de Virginia)

us-east-1

use1-az1 use1-az2 use1-az4

Este de EE. UU. (Ohio)

us-east-2

use 2-az1 use 2-az2 use 2-az3

Oeste de EE. UU. (Oregón)

us-west-2

usw2-az1 usw2-az2 usw2-az3

Asia-Pacífico (Malasia)

ap-southeast-5

apse5-az1 apse5-az2 apse5-az3

Asia-Pacífico (Mumbai)

ap-south-1

aps1-az1 aps1-az2 aps1-az3

Asia-Pacífico (Seúl)

ap-northeast-2

apne2-az1 apne2-az2 apne2-az3

Asia-Pacífico (Singapur)

ap-southeast-1

apse1-az1 apse1-az2 apse1-az3

Asia-Pacífico (Sídney)

ap-southeast-2

apse2-az1 apse2-az2 apse2-az3

Asia-Pacífico (Tailandia)

ap-southeast-7

apse7-az1 apse7-az2 apse7-az3

Asia-Pacífico (Tokio)

ap-northeast-1

apne1-az1 apne1-az2 apne1-az4

Canadá (centro)

ca-central-1

cac1-az1 cac1-az2 cac1-az4

Europa (Fráncfort)

eu-central-1

euc1-az1 euc1-az2 euc1-az3

Europa (Irlanda)

eu-west-1

euw1-az1 euw1-az2 euw1-az3

Europa (Londres)

eu-west-2

euw2-az1 euw2-az2 euw2-az3

Europa (Milán)

eu-south-1

eus1-az1 eus1-az2 eus1-az3

Europa (París)

eu-west-3

euw3-az1 euw3-az2 euw3-az3

Europa (España)

eu-south-2

eus2-az1 eus2-az2 eus2-az3

Europa (Estocolmo)

eu-north-1

eun1-az1 eun1-az2 eun1-az3

América del Sur (São Paulo)

sa-east-1

sae1-az1 sae1-az2 sae1-az3

AWS GovCloud (US-West)

us-gov-west-1

usgw1-az1 usgw1-az2 usgw1-az3

importante

Las subredes deben estar ubicadas en las zonas de disponibilidad compatibles enumeradas anteriormente. Si especifica subredes en zonas de disponibilidad no compatibles, la configuración fallará durante la creación del recurso.

Para identificar el ID de zona de disponibilidad de sus subredes, puede usar el siguiente comando CLI:

aws ec2 describe-subnets --subnet-ids subnet-12345678 --query 'Subnets[0].AvailabilityZoneId'

Permisos de IAM

AgentCore usa la función vinculada al servicio AWSServiceRoleForBedrockAgentCoreNetwork para crear y administrar las interfaces de red en la VPC. Esta función se crea automáticamente cuando configura por primera vez Amazon Bedrock AgentCore Runtime o las herramientas AgentCore integradas para utilizar la conectividad de VPC.

Si necesita crear este rol manualmente, su entidad de IAM necesita los siguientes permisos:

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Este permiso ya está incluido en la política AWS BedrockAgentCoreFullAccessgestionada.

Prácticas recomendadas

Para obtener un rendimiento y una seguridad óptimos con VPC-connected Amazon Bedrock AgentCore Runtime y las herramientas integradas:

  • Alta disponibilidad:

    • Configure al menos dos subredes privadas en diferentes zonas de disponibilidad. Para obtener una lista de las zonas de disponibilidad compatibles, consulte Zonas de disponibilidad compatibles.

    • Implemente recursos dependientes (como bases de datos o cachés) compatibles con zonas de disponibilidad múltiples (Multi-AZ) para evitar puntos únicos de error.

  • Rendimiento de la red:

    • Coloque las subredes de Amazon Bedrock AgentCore Runtime o de herramientas integradas en las mismas zonas de disponibilidad que los recursos a los que se conectan. Esto reduce la latencia entre zonas de disponibilidad y los costes de transferencia de datos.

    • Utilice puntos finales de VPC para los AWS servicios siempre que sea posible. Los puntos finales ofrecen una latencia más baja, una mayor confiabilidad y evitan los cargos de puerta de enlace de NAT por los servicios compatibles.

  • Seguridad:

    • Aplique el principio de privilegios mínimos al crear reglas de grupos de seguridad.

    • Habilite los registros de flujo de VPC para la auditoría y la supervisión. Revise los registros con regularidad para identificar patrones de tráfico inesperados.

  • Acceso a Internet:

    • Para proporcionar acceso a Internet desde Amazon Bedrock AgentCore Runtime o desde herramientas integradas en una VPC, configure una puerta de enlace NAT en una subred pública. Actualice la tabla de enrutamiento de las subredes privadas para enviar tráfico saliente (0.0.0). 0/0) a la puerta de enlace NAT.

    • Recomendamos usar puntos finales de VPC para los AWS servicios en lugar del enrutamiento de Internet para mejorar la seguridad y reducir los costos.

Configuración del acceso a la VPC para el tiempo de ejecución y las herramientas

Puede configurar el acceso a la VPC para Amazon Bedrock AgentCore Runtime y las herramientas integradas mediante la consola de AWS administración, la AWS CLI o los SDK. AWS

Configuración del tiempo de ejecución

ejemplo
AWS Management Console
  1. Abra la AgentCore consola en #. https://console.aws.amazon.com/bedrock-agentcore/home

  2. Navegue hasta la AgentCore sección

  3. Seleccione o cree una configuración de Amazon Bedrock AgentCore Runtime

  4. Elija su imagen ECR

  5. En la sección Configuración de red, selecciona VPC

  6. Seleccione su VPC en la lista desplegable

  7. Seleccione las subredes adecuadas para las necesidades de su aplicación

  8. Seleccione uno o más grupos de seguridad para aplicarlos a los ENI

  9. Guarde la configuración

AWS CLI
  1. aws bedrock-agentcore-control create-agent-runtime \ --agent-runtime-name "MyAgentRuntime" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }'
AWS SDK (Python)
  1. import boto3 client = boto3.client('bedrock-agentcore') response = client.create_runtime( runtimeName='MyAgentRuntime', networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } }, lifecycleConfiguration={ 'idleRuntimeSessionTimeout': 300, # 5 min, configurable 'maxLifetime': 1800 # 30 minutes, configurable }, )

Configuración del intérprete de código

ejemplo
AWS Management Console
  1. Abra la AgentCore consola en https://console.aws.amazon.com/bedrock-agentcore/home#.

  2. Vaya a AgentCore → Built-in Herramientas → Intérprete de código

  3. Seleccione Crear intérprete de código o modifique la configuración existente

  4. Proporcione un nombre de herramienta (opcional)

  5. Configure el rol de ejecución con los permisos necesarios

  6. En Configuración de red, selecciona VPC

  7. Selecciona tu VPC en el menú desplegable

  8. Elija las subredes adecuadas (se recomiendan subredes privadas en varias zonas de disponibilidad con puerta de enlace NAT)

  9. Seleccione los grupos de seguridad para el control de acceso de ENI

  10. Configure el rol de ejecución con los permisos necesarios

  11. Guarde su configuración

AWS CLI
  1. aws bedrock-agentcore-control create-code-interpreter \ --region <Region> \ --name "my-code-interpreter" \ --description "My Code Interpreter with VPC mode for data analysis" \ --execution-role-arn "arn:aws:iam::123456789012:role/my-execution-role" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }'
AWS SDK (Python)
  1. import boto3 # Initialize the boto3 client cp_client = boto3.client( 'bedrock-agentcore-control', region_name="<Region>", endpoint_url="https://bedrock-agentcore-control.<Region>.amazonaws.com" ) # Create a Code Interpreter response = cp_client.create_code_interpreter( name="myTestVpcCodeInterpreter", description="Test code sandbox for development", executionRoleArn="arn:aws:iam::123456789012:role/my-execution-role", networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } } ) # Print the Code Interpreter ID code_interpreter_id = response["codeInterpreterId"] print(f"Code Interpreter ID: {code_interpreter_id}")

Configuración de la herramienta del navegador

ejemplo
AWS Management Console
  1. Abra la AgentCore consola en https://console.aws.amazon.com/bedrock-agentcore/home#.

  2. En el panel de navegación, selecciona Built-in herramientas

  3. Elija la herramienta Crear navegador

  4. Proporcione un nombre de la herramienta (opcional) y una descripción (opcional)

  5. Establezca los permisos de la función de ejecución

  6. En la sección Configuración de red, selecciona el modo VPC

  7. Seleccione su VPC y sus subredes

  8. Configure los grupos de seguridad para los requisitos de acceso a la web

  9. Establezca los permisos de las funciones de ejecución

  10. Guarde su configuración

AWS CLI
  1. aws bedrock-agentcore-control create-browser \ --region <Region> \ --name "my-browser" \ --description "My browser for web interaction" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }' \ --recording '{ "enabled": true, "s3Location": { "bucket": "my-bucket-name", "prefix": "sessionreplay" } }' \ --execution-role-arn "arn:aws:iam::123456789012:role/my-execution-role"
AWS SDK (Python)
  1. import boto3 # Initialize the boto3 client cp_client = boto3.client( 'bedrock-agentcore-control', region_name="<Region>", endpoint_url="https://bedrock-agentcore-control.<Region>.amazonaws.com" ) # Create a Browser response = cp_client.create_browser( name="myTestVpcBrowser", description="Test browser with VPC mode for development", networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } }, executionRoleArn="arn:aws:iam::123456789012:role/Sessionreplay", recording={ "enabled": True, "s3Location": { "bucket": "session-record-123456789012", "prefix": "replay-data" } } )

Consideraciones relativas al grupo de seguridad

Los grupos de seguridad actúan como firewalls virtuales para su Amazon Bedrock AgentCore Runtime o herramienta integrada cuando se conectan a una VPC. Controlan el tráfico entrante y saliente a nivel de instancia. Para configurar grupos de seguridad para su tiempo de ejecución:

  • Reglas de salida: defina reglas de salida para permitir que Amazon Bedrock AgentCore Runtime se conecte a los recursos de VPC necesarios.

  • Reglas de entrada: asegúrese de que el grupo de seguridad del recurso de destino permita las conexiones entrantes desde el grupo de seguridad asociado a su Amazon Bedrock AgentCore Runtime.

  • Privilegio mínimo: aplique el principio del mínimo privilegio permitiendo solo el tráfico mínimo requerido.

Ejemplo: conexión a una base de datos de Amazon RDS

Cuando Amazon Bedrock AgentCore Runtime se conecte a una base de datos de Amazon RDS, configure los grupos de seguridad de la siguiente manera:

Grupo de seguridad Amazon Bedrock AgentCore Runtime

  • Saliente: permite que el tráfico TCP llegue al grupo de seguridad de la base de datos RDS en el puerto 3306 (MySQL).

  • Entrante: no es obligatorio. El tiempo de ejecución solo inicia las conexiones salientes.

Grupo de seguridad de bases de datos Amazon RDS

  • Entrante: permita el tráfico TCP del grupo de seguridad Amazon Bedrock AgentCore Runtime en el puerto 3306.

  • Saliente: no es obligatorio. El tráfico de retorno se permite automáticamente porque los grupos de seguridad funcionan con estado.

Ejemplo: conexión a archivos de Amazon EFS o Amazon S3

Al configurar sistemas de archivos tipo bring-your-own (puntos de acceso Amazon EFS o Amazon S3 Files) en el entorno de ejecución del agente, AgentCore Runtime monta el sistema de archivos sobre NFS. Esto requiere conectividad TCP en el puerto 2049 entre los ENI de tiempo de ejecución del agente y los destinos de montaje del sistema de archivos.

AgentCore gestiona automáticamente el cifrado TLS y la autenticación de IAM. El asistente de amazon-efs-utils montaje viene preinstalado en el entorno de ejecución de MicroVM, por lo que no es necesario configurar ni instalar ningún software de montaje en la imagen del contenedor.

Configuración del grupo de seguridad

Configure sus grupos de seguridad para permitir el tráfico NFS entre el entorno de ejecución del agente y los objetivos de montaje del sistema de archivos.

Grupo de seguridad en tiempo de ejecución del agente: regla de salida:

Tipo Protocolo Rango de puerto Destino Description (Descripción)

NFS

TCP

2049

sg-mounttarget

Permita que NFS archive los objetivos montados en el sistema

El sistema de archivos monta el grupo de seguridad de destino: regla de entrada:

Tipo Protocolo Intervalo de puertos origen Description (Descripción)

NFS

TCP

2049

sg-agentruntime

Permitir NFS desde el tiempo de ejecución AgentCore

sg-mounttargetSustitúyalo por el ID del grupo de seguridad de los destinos de montaje de EFS o S3 Files y sg-agentruntime por el ID del grupo de seguridad utilizado por el agente en tiempo de ejecución.

AWS CLI: agregue una regla de salida al grupo de seguridad de tiempo de ejecución del agente:

aws ec2 authorize-security-group-egress \ --group-id sg-0123456789abcdef0 \ --protocol tcp \ --port 2049 \ --source-group sg-0987654321fedcba0

AWS CLI: agregue una regla de entrada para montar el grupo de seguridad de destino:

aws ec2 authorize-security-group-ingress \ --group-id sg-0987654321fedcba0 \ --protocol tcp \ --port 2049 \ --source-group sg-0123456789abcdef0
nota

Si utiliza un solo grupo de seguridad para los destinos de ejecución del agente y de montaje del sistema de archivos, añada una regla de autorreferencia que permita la entrada de TCP en el puerto 2049 desde el mismo grupo de seguridad.

Configuración de puntos de conexión de VPC

Al ejecutar Amazon Bedrock AgentCore Runtime en una VPC, recomendamos encarecidamente configurar los siguientes puntos de enlace de VPC. Estos puntos de enlace son necesarios si la VPC no tiene acceso a Internet y se recomienda encarecidamente, incluso si la VPC tiene una puerta de enlace NAT, para evitar los cargos por procesamiento de datos de la puerta de enlace NAT.

Puntos finales de VPC necesarios

  • Requisitos de Amazon ECR:

    • Punto final de Docker: com.amazonaws.region.ecr.dkr

    • Punto final de la API ECR: com.amazonaws.region.ecr.api

  • Requisitos de Amazon S3:

    • Punto final de puerta de enlace para almacenamiento en capa docker ECR: com.amazonaws.region.s3

      importante

      En el caso de los agentes de contenedores, actualiza AgentCore periódicamente la imagen del contenedor desde el ECR, que almacena las capas de imágenes en Amazon S3. Sin un punto de enlace VPC de S3 Gateway, este tráfico se enruta a través de su puerta de enlace NAT e incurre en cargos por procesamiento de datos. Un punto final de VPC de S3 Gateway es gratuito y elimina estos cargos. Recomendamos encarecidamente añadir este punto de enlace para todos los agentes VPC-mode contenedores, incluso si su VPC tiene acceso a Internet a través de NAT.

      Permisos mínimos de bucket de S3 para los agentes contenedores

      El punto final de la puerta de enlace S3 utiliza un documento de política de IAM para limitar el acceso al servicio. Para seguir el principio de privilegios mínimos, aplique la política de puntos de enlace de la puerta de enlace S3 únicamente al bucket de Amazon S3 que Amazon ECR utiliza para almacenar las capas de imágenes. La siguiente política restringe el acceso al depósito de almacenamiento de capas ECR en su región:

      { "Statement": [ { "Sid": "AllowECRLayerAccess", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::prod-region-starport-layer-bucket/*"] } ] }

      regionSustitúyalo por tu identificador de AWS región (por ejemplo, us-east-2 para EE. UU. Este (Ohio)).

      Permisos mínimos del bucket S3 para los agentes de despliegue directo de código

      En el caso de los agentes desplegados mediante el despliegue directo de código (basado en zip), AgentCore almacena los artefactos de código en un depósito S3 propiedad del servicio interno. Limite la política de puntos finales de la puerta de enlace de S3 únicamente al grupo de artefactos de código de su región:

      { "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::acr-code-*-region-an", "arn:aws:s3:::acr-code-*-region-an/*" ], "Condition": { "StringEquals": { "aws:PrincipalServiceName": "bedrock-agentcore.amazonaws.com" } } } ] }

      regionSustitúyalo por el identificador de su AWS región (por ejemplo,us-west-2).

      nota

      Los depósitos AgentCore de artefactos de código se crean en los depósitos de uso general del espacio de nombres regional de la cuenta. Solo AWS puede ser propietario de los nombres de bucket reales utilizados por el servicio. La aws:PrincipalServiceName condición garantiza que solo el principal del AgentCore servicio pueda acceder a los depósitos a través de esta política de puntos finales.

      nota

      Si también utiliza sistemas de archivos persistentes, añada el depósito de almacenamiento de sesiones (acr-storage-*-region-an) a esta política. Consulte los requisitos de red para conocer los permisos necesarios.

  • CloudWatch Requisitos:

    • Punto final de registro: com.amazonaws.region.logs

nota

Asegúrese de region reemplazarlo por su región específica si es diferente.

nota

Si utiliza configuraciones de sistema de archivos, asegúrese de que su VPC cumpla los requisitos de red.

Consideraciones sobre el acceso a Internet

Cuando conecta Amazon Bedrock AgentCore Runtime o una herramienta integrada a una Nube Privada Virtual (VPC), no tiene acceso a Internet de forma predeterminada. De forma predeterminada, estos recursos solo se pueden comunicar con los recursos de la misma VPC. Si el tiempo de ejecución o la herramienta requieren acceso tanto a los recursos de la VPC como a Internet, debe configurar la VPC en consecuencia.

Arquitectura de acceso a Internet

Para habilitar el acceso a Internet para su VPC-connected Amazon Bedrock AgentCore Runtime o su herramienta integrada, configure su VPC con los siguientes componentes:

  • Subredes privadas: coloque las interfaces de red de Amazon Bedrock AgentCore Runtime o de la herramienta en subredes privadas.

  • Subredes públicas con una puerta de enlace NAT: implemente una puerta de enlace NAT en una o más subredes públicas para proporcionar acceso saliente a Internet a los recursos privados.

  • Puerta de enlace a Internet (IGW): conecte una puerta de enlace a Internet a su VPC para permitir la comunicación entre la puerta de enlace NAT e Internet.

Configuración de enrutamiento

Actualice las tablas de enrutamiento de subred de la siguiente manera:

  • Tabla de enrutamiento de subred privada: agregue una ruta predeterminada (0.0.0). 0/0) que apunta a la puerta de enlace NAT. Esto permite que el tráfico saliente del motor de ejecución o la herramienta llegue a Internet.

  • Tabla de rutas de subredes públicas: agrega una ruta predeterminada (0.0.0). 0/0) que apunta a la puerta de enlace de Internet. Esto permite que la puerta de enlace NAT se comunique con Internet.

importante

La conexión de Amazon Bedrock AgentCore Runtime y las herramientas integradas a subredes públicas no proporciona acceso a Internet. Utilice siempre subredes privadas con puertas de enlace NAT para conectarse a Internet.

Supervisión y solución de problemas

Para supervisar y solucionar problemas de su entorno de AgentCore ejecución y sus herramientas de VPC-connected Amazon Bedrock:

CloudWatch Registros

Habilite CloudWatch los registros en Amazon Bedrock AgentCore Runtime para identificar cualquier problema de conectividad:

  • Compruebe los mensajes de error relacionados con la conectividad de la VPC

  • Busque errores de tiempo de espera al conectarse a los recursos de la VPC

  • Supervise los tiempos de inicialización (la conectividad de la VPC puede aumentar los tiempos de inicio de la sesión)

Problemas y soluciones comunes de

  • Tiempos de espera de conexión:

    • Compruebe que las reglas del grupo de seguridad son correctas

    • Asegúrese de que las tablas de enrutamiento estén configuradas correctamente

    • Compruebe que el recurso de destino se esté ejecutando y aceptando conexiones

  • Fallos de resolución de DNS:

    • Asegúrese de que la resolución de DNS esté habilitada en su VPC

    • Compruebe que las opciones de DHCP estén configuradas correctamente

  • Faltan ENI:

    • Compruebe los permisos de IAM para asegurarse de que el rol vinculado al servicio tenga los permisos adecuados

    • Busque cualquier cuota de servicio que se haya alcanzado

Problemas con el intérprete de código

  • El intérprete de código invoca los tiempos de espera de las llamadas cuando intenta llamar a un punto final público:

    • Compruebe que la VPC esté configurada con la puerta de enlace NAT para el acceso a Internet

  • Al invocar llamadas a un intérprete de código con puntos finales de VPC privados, se producen errores de «»: AccessDenied

    • Asegúrese de que la función de ejecución transferida durante la creación del intérprete de código tenga los permisos correctos para el AWS servicio para el que se configuró el punto final de la VPC

  • Las llamadas a un intérprete de código con algunos puntos finales de VPC privados muestran el error «No se pueden localizar las credenciales»:

    • Compruebe que se haya proporcionado la función de ejecución al crear el intérprete de código

Problemas con las herramientas del navegador

  • Live-View/Connection Stream no puede cargar páginas web y falla debido a los tiempos de espera de conexión:

    • Compruebe si el navegador se creó con una subred privada con puerta de enlace NAT

Prueba de conectividad de VPC

Para comprobar que el AgentCore tiempo de ejecución y las herramientas tienen la conectividad de VPC adecuada, puedes probar las conexiones a tus recursos privados y comprobar que las interfaces de red se crean correctamente en las subredes especificadas.

Para comprobar que tu AgentCore herramienta tiene acceso a Internet, puedes configurar un intérprete de código con tu configuración de VPC y usar la Invoke API para intentar conectarte a una API o sitio web públicos mediante un curl comando y comprobar la respuesta. executeCommand Si se agota el tiempo de espera de la conexión, revise la configuración de la VPC, especialmente las tablas de enrutamiento y la configuración de la puerta de enlace NAT.

# Using awscurl awscurl -X POST \ "https://bedrock-agentcore.<Region>.amazonaws.com/code-interpreters/<code_interpreter_id>/tools/invoke" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "x-amzn-code-interpreter-session-id: your-session-id" \ --service bedrock-agentcore \ --region <Region> \ -d '{ "name": "executeCommand", "arguments": { "command": "curl amazon.com" } }'

Problemas de conectividad del sistema de archivos

Cuando se produce un error en el montaje de un sistema de archivos, la InvokeAgentRuntime API devuelve el estado HTTP 424 (dependencia fallida). Utilice las siguientes secciones para diagnosticar la causa raíz.

Se agota el tiempo de espera para montar el sistema

Síntomas: las invocaciones de agentes con configuraciones de sistema de archivos fallan tras un retraso prolongado. El error indica que se agotó el tiempo de espera de la operación de montaje.

Causas y soluciones comunes:

1. Faltan las reglas del grupo de seguridad

Compruebe la regla de salida en el grupo de seguridad de tiempo de ejecución del agente:

aws ec2 describe-security-groups \ --group-ids sg-0123456789abcdef0 \ --query 'SecurityGroups[0].IpPermissionsEgress[?ToPort==`2049`]'

Compruebe la regla de entrada en el grupo de seguridad de destino de montaje:

aws ec2 describe-security-groups \ --group-ids sg-0987654321fedcba0 \ --query 'SecurityGroups[0].IpPermissions[?ToPort==`2049`]'

Si alguna de las consultas arroja resultados vacíos, añada la regla que falta, tal y como se muestra en Ejemplo: conexión a Amazon EFS o Amazon S3 Files.

2. No hay ningún objetivo de montaje en la zona de disponibilidad del agente

El tiempo de ejecución del agente puede estar ubicado en una zona de disponibilidad donde no exista un objetivo de montaje. Compruebe la superposición:

# Get agent runtime subnet AZs aws ec2 describe-subnets \ --subnet-ids subnet-0123456789abcdef0 subnet-0123456789abcdef1 \ --query 'Subnets[*].[SubnetId, AvailabilityZoneId]' --output table # Get EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].[AvailabilityZoneId, LifeCycleState]' --output table

Solución: cree un objetivo de montaje en cada zona de disponibilidad en la que estén ubicadas las subredes de tiempo de ejecución del agente o restrinja las subredes de tiempo de ejecución del agente a las zonas de disponibilidad donde existan destinos de montaje.

3. En la tabla de rutas falta una ruta local

Compruebe que la tabla de enrutamiento asociada a las subredes de tiempo de ejecución del agente incluya la ruta de la VPC local:

aws ec2 describe-route-tables \ --filters "Name=association.subnet-id,Values=subnet-0123456789abcdef0" \ --query 'RouteTables[0].Routes[?DestinationCidrBlock]'

El montaje del sistema de archivos falla con "» ResourceNotFound

Síntomas: la invocación del agente falla inmediatamente (sin tiempo de espera) y se produce un ResourceNotFound error que hace referencia al nombre de host del sistema de archivos.

Causas y soluciones comunes:

1. Error de resolución de DNS: la VPC no puede resolver el nombre de host de destino del montaje del sistema de archivos.

Verifica la configuración de DNS en tu VPC:

aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsSupport aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsHostnames

Ambos deben regresartrue. Si no, habilítelos:

aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-support aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-hostnames

2. El objetivo de montaje no está en estado disponible: es posible que el objetivo de montaje aún se esté creando o que se haya eliminado.

# For EFS aws efs describe-mount-targets --file-system-id fs-0123456789abcdef0 # For S3 Files aws s3files list-mount-targets --file-system-id fs-0123456789abcdef0

Asegúrese de que el objetivo de montaje LifeCycleState seaavailable. Si falta el objetivo de montaje, vuelva a crearlo en las subredes correspondientes.

3. Sistema de archivos o punto de acceso eliminado: el recurso al que se hacía referencia en la configuración de tiempo de ejecución del agente ya no existe. Verifique y actualice el tiempo de ejecución del agente con ARN válidos.

nota

En raras ocasiones, los montajes de S3 Files pueden fallar y provocar un ResourceNotFound error transitorio debido al tiempo de resolución del DNS. Si se vuelve a intentar la invocación, normalmente se resuelve este problema. Si el error persiste, compruebe que los objetivos de montaje estén en Available buen estado.

Discordancia de la zona de disponibilidad (errores intermitentes)

Síntomas: los montajes del sistema de archivos se realizan correctamente de forma intermitente: algunas invocaciones funcionan y otras fallan cuando se agota el tiempo de espera.

Por qué ocurre esto: el tiempo de ejecución del agente tiene subredes en varias zonas de disponibilidad, pero los objetivos de montaje solo existen en algunas de ellas. Cuando el agente se coloca en una zona de disponibilidad sin un objetivo de montaje, se agota el tiempo de espera para el montaje.

Solución: cree objetivos de montaje en todas las zonas de disponibilidad en las que se encuentren las subredes de tiempo de ejecución del agente (recomendado) o elimine las subredes de tiempo de ejecución del agente que se encuentren en las zonas de disponibilidad sin objetivos de montaje.

# List all EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].AvailabilityZoneId' --output text # Create a mount target in a missing AZ aws efs create-mount-target \ --file-system-id fs-0123456789abcdef0 \ --subnet-id subnet-in-missing-az \ --security-groups sg-0987654321fedcba0
nota

En el caso de los archivos S3, utilícelos aws s3files create-mount-target con los mismos parámetros.