Configuración del tiempo de AgentCore ejecución y las herramientas de Amazon Bedrock para VPC
Puede configurar Amazon Bedrock AgentCore Runtime y las herramientas integradas (intérprete de código y herramienta de navegador) para conectarse a los recursos de su Amazon Virtual Private Cloud (VPC). Al configurar la conectividad de la VPC, habilita el acceso seguro a los recursos privados, como las bases de datos, las API internas y los servicios de su VPC.
Conectividad de VPC para Amazon Bedrock Runtime AgentCore y herramientas
Para permitir que Amazon Bedrock AgentCore Runtime y las herramientas integradas accedan de forma segura a los recursos de su VPC privada, AgentCore proporciona capacidades de conectividad de VPC. Esta función permite que su tiempo de ejecución y sus herramientas:
-
Conéctese a recursos privados sin exponerlos a Internet
-
Mantenga las comunicaciones seguras dentro de los límites de la red de su organización
-
Acceda a los almacenes de datos empresariales y a los servicios internos sin perder la seguridad
Al configurar la conectividad de VPC para Amazon Bedrock AgentCore Runtime y sus herramientas:
-
Amazon Bedrock crea interfaces de red elásticas (ENI) en su VPC mediante el rol vinculado al servicio
AWSServiceRoleForBedrockAgentCoreNetwork -
Estos ENI permiten que el tiempo de AgentCore ejecución y las herramientas de Amazon Bedrock se comuniquen de forma segura con los recursos de su VPC.
-
A cada ENI se le asigna una dirección IP privada de las subredes que especifique
-
Los grupos de seguridad adjuntos al ENI controlan con qué recursos se pueden comunicar su tiempo de ejecución y sus herramientas
nota
Los ENI son recursos compartidos entre agentes que utilizan la misma configuración de subred y grupo de seguridad. Al eliminar un agente, el ENI asociado puede permanecer en la VPC hasta 8 horas antes de que se elimine automáticamente.
nota
La conectividad de VPC afecta al tráfico de red entrante y saliente de los servicios. AgentCore Al alojar la aplicación en una AWS VPC, puede establecer una conectividad privada con las API AgentCore Runtime y AgentCore Gateway añadiendo el punto de enlace de la VPC a la AgentCore VPC. Esto permite realizar llamadas a la API de forma segura, sin necesidad de atravesar Internet, a través de conexiones entrantes de PrivateLink VPC.
Requisitos previos
Antes de configurar Amazon Bedrock AgentCore Runtime y las herramientas para el acceso a la VPC, asegúrese de:
-
Una Amazon VPC con las subredes adecuadas para sus requisitos de tiempo de ejecución y herramientas. Por ejemplo, para configurar las subredes para que tengan acceso a Internet, consulte Consideraciones sobre el acceso a Internet.
-
Subredes ubicadas en las zonas de disponibilidad compatibles de su región. Para obtener información sobre las zonas de disponibilidad compatibles, consulte Zonas de disponibilidad compatibles.
-
Los grupos de seguridad adecuados definidos en la VPC para los patrones de tiempo de ejecución y acceso a las herramientas. Por ejemplo, para configurar sus grupos de seguridad para que se conecten a Amazon RDS, consulte Ejemplo: conexión a una base de datos de Amazon RDS.
-
Los permisos de IAM necesarios para crear y administrar el rol vinculado al servicio (ya están incluidos en la política administrada). AWS BedrockAgentCoreFullAccess Para obtener información sobre los permisos necesarios, consulte Permisos de IAM.
-
Puntos de enlace de VPC necesarios si su VPC no tiene acceso a Internet. Por ejemplo, para configurar los puntos de enlace de la VPC, consulte Configuración de los puntos de conexión de la VPC.
-
Comprenda sus requisitos de tiempo de ejecución y red de herramientas (bases de datos, API, recursos web). Si necesita utilizar la herramienta de navegador que requiere acceso a Internet, su VPC debe tener acceso a Internet a través de NAT Gateway. Por ejemplo, consulte Consideraciones sobre los grupos de seguridad.
importante
AgentCore crea una interfaz de red en su cuenta con una dirección IP privada. El uso de una subred pública no proporciona conectividad a Internet. Para habilitar el acceso a Internet, colóquelo en subredes privadas con una ruta a una puerta de enlace NAT.
Zonas de disponibilidad admitidas
AgentCore admite la conectividad de VPC en zonas de disponibilidad específicas dentro de cada región compatible. Al configurar las subredes para Amazon Bedrock AgentCore Runtime y las herramientas integradas, asegúrese de que las subredes estén ubicadas en las zonas de disponibilidad compatibles de su región.
En la siguiente tabla se muestran los ID de zona de disponibilidad compatibles para cada región:
| Region | Código de región | Zonas de disponibilidad admitidas |
|---|---|---|
|
Este de EE. UU. (Norte de Virginia) |
us-east-1 |
use1-az1 use1-az2 use1-az4 |
|
Este de EE. UU. (Ohio) |
us-east-2 |
use 2-az1 use 2-az2 use 2-az3 |
|
Oeste de EE. UU. (Oregón) |
us-west-2 |
usw2-az1 usw2-az2 usw2-az3 |
|
Asia-Pacífico (Malasia) |
ap-southeast-5 |
apse5-az1 apse5-az2 apse5-az3 |
|
Asia-Pacífico (Mumbai) |
ap-south-1 |
aps1-az1 aps1-az2 aps1-az3 |
|
Asia-Pacífico (Seúl) |
ap-northeast-2 |
apne2-az1 apne2-az2 apne2-az3 |
|
Asia-Pacífico (Singapur) |
ap-southeast-1 |
apse1-az1 apse1-az2 apse1-az3 |
|
Asia-Pacífico (Sídney) |
ap-southeast-2 |
apse2-az1 apse2-az2 apse2-az3 |
|
Asia-Pacífico (Tailandia) |
ap-southeast-7 |
apse7-az1 apse7-az2 apse7-az3 |
|
Asia-Pacífico (Tokio) |
ap-northeast-1 |
apne1-az1 apne1-az2 apne1-az4 |
|
Canadá (centro) |
ca-central-1 |
cac1-az1 cac1-az2 cac1-az4 |
|
Europa (Fráncfort) |
eu-central-1 |
euc1-az1 euc1-az2 euc1-az3 |
|
Europa (Irlanda) |
eu-west-1 |
euw1-az1 euw1-az2 euw1-az3 |
|
Europa (Londres) |
eu-west-2 |
euw2-az1 euw2-az2 euw2-az3 |
|
Europa (Milán) |
eu-south-1 |
eus1-az1 eus1-az2 eus1-az3 |
|
Europa (París) |
eu-west-3 |
euw3-az1 euw3-az2 euw3-az3 |
|
Europa (España) |
eu-south-2 |
eus2-az1 eus2-az2 eus2-az3 |
|
Europa (Estocolmo) |
eu-north-1 |
eun1-az1 eun1-az2 eun1-az3 |
|
América del Sur (São Paulo) |
sa-east-1 |
sae1-az1 sae1-az2 sae1-az3 |
|
AWS GovCloud (US-West) |
us-gov-west-1 |
usgw1-az1 usgw1-az2 usgw1-az3 |
importante
Las subredes deben estar ubicadas en las zonas de disponibilidad compatibles enumeradas anteriormente. Si especifica subredes en zonas de disponibilidad no compatibles, la configuración fallará durante la creación del recurso.
Para identificar el ID de zona de disponibilidad de sus subredes, puede usar el siguiente comando CLI:
aws ec2 describe-subnets --subnet-ids subnet-12345678 --query 'Subnets[0].AvailabilityZoneId'
Permisos de IAM
AgentCore usa la función vinculada al servicio AWSServiceRoleForBedrockAgentCoreNetwork para crear y administrar las interfaces de red en la VPC. Esta función se crea automáticamente cuando configura por primera vez Amazon Bedrock AgentCore Runtime o las herramientas AgentCore integradas para utilizar la conectividad de VPC.
Si necesita crear este rol manualmente, su entidad de IAM necesita los siguientes permisos:
{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }
Este permiso ya está incluido en la política AWS BedrockAgentCoreFullAccessgestionada.
Prácticas recomendadas
Para obtener un rendimiento y una seguridad óptimos con VPC-connected Amazon Bedrock AgentCore Runtime y las herramientas integradas:
-
Alta disponibilidad:
-
Configure al menos dos subredes privadas en diferentes zonas de disponibilidad. Para obtener una lista de las zonas de disponibilidad compatibles, consulte Zonas de disponibilidad compatibles.
-
Implemente recursos dependientes (como bases de datos o cachés) compatibles con zonas de disponibilidad múltiples (Multi-AZ) para evitar puntos únicos de error.
-
-
Rendimiento de la red:
-
Coloque las subredes de Amazon Bedrock AgentCore Runtime o de herramientas integradas en las mismas zonas de disponibilidad que los recursos a los que se conectan. Esto reduce la latencia entre zonas de disponibilidad y los costes de transferencia de datos.
-
Utilice puntos finales de VPC para los AWS servicios siempre que sea posible. Los puntos finales ofrecen una latencia más baja, una mayor confiabilidad y evitan los cargos de puerta de enlace de NAT por los servicios compatibles.
-
-
Seguridad:
-
Aplique el principio de privilegios mínimos al crear reglas de grupos de seguridad.
-
Habilite los registros de flujo de VPC para la auditoría y la supervisión. Revise los registros con regularidad para identificar patrones de tráfico inesperados.
-
-
Acceso a Internet:
-
Para proporcionar acceso a Internet desde Amazon Bedrock AgentCore Runtime o desde herramientas integradas en una VPC, configure una puerta de enlace NAT en una subred pública. Actualice la tabla de enrutamiento de las subredes privadas para enviar tráfico saliente (0.0.0). 0/0) a la puerta de enlace NAT.
-
Recomendamos usar puntos finales de VPC para los AWS servicios en lugar del enrutamiento de Internet para mejorar la seguridad y reducir los costos.
-
Configuración del acceso a la VPC para el tiempo de ejecución y las herramientas
Puede configurar el acceso a la VPC para Amazon Bedrock AgentCore Runtime y las herramientas integradas mediante la consola de AWS administración, la AWS CLI o los SDK. AWS
Configuración del tiempo de ejecución
ejemplo
Configuración del intérprete de código
ejemplo
Configuración de la herramienta del navegador
ejemplo
Consideraciones relativas al grupo de seguridad
Los grupos de seguridad actúan como firewalls virtuales para su Amazon Bedrock AgentCore Runtime o herramienta integrada cuando se conectan a una VPC. Controlan el tráfico entrante y saliente a nivel de instancia. Para configurar grupos de seguridad para su tiempo de ejecución:
-
Reglas de salida: defina reglas de salida para permitir que Amazon Bedrock AgentCore Runtime se conecte a los recursos de VPC necesarios.
-
Reglas de entrada: asegúrese de que el grupo de seguridad del recurso de destino permita las conexiones entrantes desde el grupo de seguridad asociado a su Amazon Bedrock AgentCore Runtime.
-
Privilegio mínimo: aplique el principio del mínimo privilegio permitiendo solo el tráfico mínimo requerido.
Ejemplo: conexión a una base de datos de Amazon RDS
Cuando Amazon Bedrock AgentCore Runtime se conecte a una base de datos de Amazon RDS, configure los grupos de seguridad de la siguiente manera:
Grupo de seguridad Amazon Bedrock AgentCore Runtime
-
Saliente: permite que el tráfico TCP llegue al grupo de seguridad de la base de datos RDS en el puerto 3306 (MySQL).
-
Entrante: no es obligatorio. El tiempo de ejecución solo inicia las conexiones salientes.
Grupo de seguridad de bases de datos Amazon RDS
-
Entrante: permita el tráfico TCP del grupo de seguridad Amazon Bedrock AgentCore Runtime en el puerto 3306.
-
Saliente: no es obligatorio. El tráfico de retorno se permite automáticamente porque los grupos de seguridad funcionan con estado.
Ejemplo: conexión a archivos de Amazon EFS o Amazon S3
Al configurar sistemas de archivos tipo bring-your-own (puntos de acceso Amazon EFS o Amazon S3 Files) en el entorno de ejecución del agente, AgentCore Runtime monta el sistema de archivos sobre NFS. Esto requiere conectividad TCP en el puerto 2049 entre los ENI de tiempo de ejecución del agente y los destinos de montaje del sistema de archivos.
AgentCore gestiona automáticamente el cifrado TLS y la autenticación de IAM. El asistente de amazon-efs-utils montaje viene preinstalado en el entorno de ejecución de MicroVM, por lo que no es necesario configurar ni instalar ningún software de montaje en la imagen del contenedor.
Configuración del grupo de seguridad
Configure sus grupos de seguridad para permitir el tráfico NFS entre el entorno de ejecución del agente y los objetivos de montaje del sistema de archivos.
Grupo de seguridad en tiempo de ejecución del agente: regla de salida:
| Tipo | Protocolo | Rango de puerto | Destino | Description (Descripción) |
|---|---|---|---|---|
|
NFS |
TCP |
2049 |
|
Permita que NFS archive los objetivos montados en el sistema |
El sistema de archivos monta el grupo de seguridad de destino: regla de entrada:
| Tipo | Protocolo | Intervalo de puertos | origen | Description (Descripción) |
|---|---|---|---|---|
|
NFS |
TCP |
2049 |
|
Permitir NFS desde el tiempo de ejecución AgentCore |
sg-mounttargetSustitúyalo por el ID del grupo de seguridad de los destinos de montaje de EFS o S3 Files y sg-agentruntime por el ID del grupo de seguridad utilizado por el agente en tiempo de ejecución.
AWS CLI: agregue una regla de salida al grupo de seguridad de tiempo de ejecución del agente:
aws ec2 authorize-security-group-egress \ --group-id sg-0123456789abcdef0 \ --protocol tcp \ --port 2049 \ --source-group sg-0987654321fedcba0
AWS CLI: agregue una regla de entrada para montar el grupo de seguridad de destino:
aws ec2 authorize-security-group-ingress \ --group-id sg-0987654321fedcba0 \ --protocol tcp \ --port 2049 \ --source-group sg-0123456789abcdef0
nota
Si utiliza un solo grupo de seguridad para los destinos de ejecución del agente y de montaje del sistema de archivos, añada una regla de autorreferencia que permita la entrada de TCP en el puerto 2049 desde el mismo grupo de seguridad.
Configuración de puntos de conexión de VPC
Al ejecutar Amazon Bedrock AgentCore Runtime en una VPC, recomendamos encarecidamente configurar los siguientes puntos de enlace de VPC. Estos puntos de enlace son necesarios si la VPC no tiene acceso a Internet y se recomienda encarecidamente, incluso si la VPC tiene una puerta de enlace NAT, para evitar los cargos por procesamiento de datos de la puerta de enlace NAT.
Puntos finales de VPC necesarios
-
Requisitos de Amazon ECR:
-
Punto final de Docker:
com.amazonaws.region.ecr.dkr -
Punto final de la API ECR:
com.amazonaws.region.ecr.api
-
-
Requisitos de Amazon S3:
-
Punto final de puerta de enlace para almacenamiento en capa docker ECR:
com.amazonaws.region.s3importante
En el caso de los agentes de contenedores, actualiza AgentCore periódicamente la imagen del contenedor desde el ECR, que almacena las capas de imágenes en Amazon S3. Sin un punto de enlace VPC de S3 Gateway, este tráfico se enruta a través de su puerta de enlace NAT e incurre en cargos por procesamiento de datos. Un punto final de VPC de S3 Gateway es gratuito y elimina estos cargos. Recomendamos encarecidamente añadir este punto de enlace para todos los agentes VPC-mode contenedores, incluso si su VPC tiene acceso a Internet a través de NAT.
Permisos mínimos de bucket de S3 para los agentes contenedores
El punto final de la puerta de enlace S3 utiliza un documento de política de IAM para limitar el acceso al servicio. Para seguir el principio de privilegios mínimos, aplique la política de puntos de enlace de la puerta de enlace S3 únicamente al bucket de Amazon S3 que Amazon ECR utiliza para almacenar las capas de imágenes. La siguiente política restringe el acceso al depósito de almacenamiento de capas ECR en su región:
{ "Statement": [ { "Sid": "AllowECRLayerAccess", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::prod-region-starport-layer-bucket/*"] } ] }regionSustitúyalo por tu identificador de AWS región (por ejemplo,us-east-2para EE. UU. Este (Ohio)).Permisos mínimos del bucket S3 para los agentes de despliegue directo de código
En el caso de los agentes desplegados mediante el despliegue directo de código (basado en zip), AgentCore almacena los artefactos de código en un depósito S3 propiedad del servicio interno. Limite la política de puntos finales de la puerta de enlace de S3 únicamente al grupo de artefactos de código de su región:
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::acr-code-*-region-an", "arn:aws:s3:::acr-code-*-region-an/*" ], "Condition": { "StringEquals": { "aws:PrincipalServiceName": "bedrock-agentcore.amazonaws.com" } } } ] }regionSustitúyalo por el identificador de su AWS región (por ejemplo,us-west-2).nota
Los depósitos AgentCore de artefactos de código se crean en los depósitos de uso general del espacio de nombres regional de la cuenta. Solo AWS puede ser propietario de los nombres de bucket reales utilizados por el servicio. La
aws:PrincipalServiceNamecondición garantiza que solo el principal del AgentCore servicio pueda acceder a los depósitos a través de esta política de puntos finales.nota
Si también utiliza sistemas de archivos persistentes, añada el depósito de almacenamiento de sesiones (
acr-storage-*-region-an) a esta política. Consulte los requisitos de red para conocer los permisos necesarios.
-
-
CloudWatch Requisitos:
-
Punto final de registro:
com.amazonaws.region.logs
-
nota
Asegúrese de region reemplazarlo por su región específica si es diferente.
nota
Si utiliza configuraciones de sistema de archivos, asegúrese de que su VPC cumpla los requisitos de red.
Consideraciones sobre el acceso a Internet
Cuando conecta Amazon Bedrock AgentCore Runtime o una herramienta integrada a una Nube Privada Virtual (VPC), no tiene acceso a Internet de forma predeterminada. De forma predeterminada, estos recursos solo se pueden comunicar con los recursos de la misma VPC. Si el tiempo de ejecución o la herramienta requieren acceso tanto a los recursos de la VPC como a Internet, debe configurar la VPC en consecuencia.
Arquitectura de acceso a Internet
Para habilitar el acceso a Internet para su VPC-connected Amazon Bedrock AgentCore Runtime o su herramienta integrada, configure su VPC con los siguientes componentes:
-
Subredes privadas: coloque las interfaces de red de Amazon Bedrock AgentCore Runtime o de la herramienta en subredes privadas.
-
Subredes públicas con una puerta de enlace NAT: implemente una puerta de enlace NAT en una o más subredes públicas para proporcionar acceso saliente a Internet a los recursos privados.
-
Puerta de enlace a Internet (IGW): conecte una puerta de enlace a Internet a su VPC para permitir la comunicación entre la puerta de enlace NAT e Internet.
Configuración de enrutamiento
Actualice las tablas de enrutamiento de subred de la siguiente manera:
-
Tabla de enrutamiento de subred privada: agregue una ruta predeterminada (0.0.0). 0/0) que apunta a la puerta de enlace NAT. Esto permite que el tráfico saliente del motor de ejecución o la herramienta llegue a Internet.
-
Tabla de rutas de subredes públicas: agrega una ruta predeterminada (0.0.0). 0/0) que apunta a la puerta de enlace de Internet. Esto permite que la puerta de enlace NAT se comunique con Internet.
importante
La conexión de Amazon Bedrock AgentCore Runtime y las herramientas integradas a subredes públicas no proporciona acceso a Internet. Utilice siempre subredes privadas con puertas de enlace NAT para conectarse a Internet.
Supervisión y solución de problemas
Para supervisar y solucionar problemas de su entorno de AgentCore ejecución y sus herramientas de VPC-connected Amazon Bedrock:
CloudWatch Registros
Habilite CloudWatch los registros en Amazon Bedrock AgentCore Runtime para identificar cualquier problema de conectividad:
-
Compruebe los mensajes de error relacionados con la conectividad de la VPC
-
Busque errores de tiempo de espera al conectarse a los recursos de la VPC
-
Supervise los tiempos de inicialización (la conectividad de la VPC puede aumentar los tiempos de inicio de la sesión)
Problemas y soluciones comunes de
-
Tiempos de espera de conexión:
-
Compruebe que las reglas del grupo de seguridad son correctas
-
Asegúrese de que las tablas de enrutamiento estén configuradas correctamente
-
Compruebe que el recurso de destino se esté ejecutando y aceptando conexiones
-
-
Fallos de resolución de DNS:
-
Asegúrese de que la resolución de DNS esté habilitada en su VPC
-
Compruebe que las opciones de DHCP estén configuradas correctamente
-
-
Faltan ENI:
-
Compruebe los permisos de IAM para asegurarse de que el rol vinculado al servicio tenga los permisos adecuados
-
Busque cualquier cuota de servicio que se haya alcanzado
-
Problemas con el intérprete de código
-
El intérprete de código invoca los tiempos de espera de las llamadas cuando intenta llamar a un punto final público:
-
Compruebe que la VPC esté configurada con la puerta de enlace NAT para el acceso a Internet
-
-
Al invocar llamadas a un intérprete de código con puntos finales de VPC privados, se producen errores de «»: AccessDenied
-
Asegúrese de que la función de ejecución transferida durante la creación del intérprete de código tenga los permisos correctos para el AWS servicio para el que se configuró el punto final de la VPC
-
-
Las llamadas a un intérprete de código con algunos puntos finales de VPC privados muestran el error «No se pueden localizar las credenciales»:
-
Compruebe que se haya proporcionado la función de ejecución al crear el intérprete de código
-
Problemas con las herramientas del navegador
-
Live-View/Connection Stream no puede cargar páginas web y falla debido a los tiempos de espera de conexión:
-
Compruebe si el navegador se creó con una subred privada con puerta de enlace NAT
-
Prueba de conectividad de VPC
Para comprobar que el AgentCore tiempo de ejecución y las herramientas tienen la conectividad de VPC adecuada, puedes probar las conexiones a tus recursos privados y comprobar que las interfaces de red se crean correctamente en las subredes especificadas.
Para comprobar que tu AgentCore herramienta tiene acceso a Internet, puedes configurar un intérprete de código con tu configuración de VPC y usar la Invoke API para intentar conectarte a una API o sitio web públicos mediante un curl comando y comprobar la respuesta. executeCommand Si se agota el tiempo de espera de la conexión, revise la configuración de la VPC, especialmente las tablas de enrutamiento y la configuración de la puerta de enlace NAT.
# Using awscurl awscurl -X POST \ "https://bedrock-agentcore.<Region>.amazonaws.com/code-interpreters/<code_interpreter_id>/tools/invoke" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "x-amzn-code-interpreter-session-id: your-session-id" \ --service bedrock-agentcore \ --region <Region> \ -d '{ "name": "executeCommand", "arguments": { "command": "curl amazon.com" } }'
Problemas de conectividad del sistema de archivos
Cuando se produce un error en el montaje de un sistema de archivos, la InvokeAgentRuntime API devuelve el estado HTTP 424 (dependencia fallida). Utilice las siguientes secciones para diagnosticar la causa raíz.
Se agota el tiempo de espera para montar el sistema
Síntomas: las invocaciones de agentes con configuraciones de sistema de archivos fallan tras un retraso prolongado. El error indica que se agotó el tiempo de espera de la operación de montaje.
Causas y soluciones comunes:
1. Faltan las reglas del grupo de seguridad
Compruebe la regla de salida en el grupo de seguridad de tiempo de ejecución del agente:
aws ec2 describe-security-groups \ --group-ids sg-0123456789abcdef0 \ --query 'SecurityGroups[0].IpPermissionsEgress[?ToPort==`2049`]'
Compruebe la regla de entrada en el grupo de seguridad de destino de montaje:
aws ec2 describe-security-groups \ --group-ids sg-0987654321fedcba0 \ --query 'SecurityGroups[0].IpPermissions[?ToPort==`2049`]'
Si alguna de las consultas arroja resultados vacíos, añada la regla que falta, tal y como se muestra en Ejemplo: conexión a Amazon EFS o Amazon S3 Files.
2. No hay ningún objetivo de montaje en la zona de disponibilidad del agente
El tiempo de ejecución del agente puede estar ubicado en una zona de disponibilidad donde no exista un objetivo de montaje. Compruebe la superposición:
# Get agent runtime subnet AZs aws ec2 describe-subnets \ --subnet-ids subnet-0123456789abcdef0 subnet-0123456789abcdef1 \ --query 'Subnets[*].[SubnetId, AvailabilityZoneId]' --output table # Get EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].[AvailabilityZoneId, LifeCycleState]' --output table
Solución: cree un objetivo de montaje en cada zona de disponibilidad en la que estén ubicadas las subredes de tiempo de ejecución del agente o restrinja las subredes de tiempo de ejecución del agente a las zonas de disponibilidad donde existan destinos de montaje.
3. En la tabla de rutas falta una ruta local
Compruebe que la tabla de enrutamiento asociada a las subredes de tiempo de ejecución del agente incluya la ruta de la VPC local:
aws ec2 describe-route-tables \ --filters "Name=association.subnet-id,Values=subnet-0123456789abcdef0" \ --query 'RouteTables[0].Routes[?DestinationCidrBlock]'
El montaje del sistema de archivos falla con "» ResourceNotFound
Síntomas: la invocación del agente falla inmediatamente (sin tiempo de espera) y se produce un ResourceNotFound error que hace referencia al nombre de host del sistema de archivos.
Causas y soluciones comunes:
1. Error de resolución de DNS: la VPC no puede resolver el nombre de host de destino del montaje del sistema de archivos.
Verifica la configuración de DNS en tu VPC:
aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsSupport aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsHostnames
Ambos deben regresartrue. Si no, habilítelos:
aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-support aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-hostnames
2. El objetivo de montaje no está en estado disponible: es posible que el objetivo de montaje aún se esté creando o que se haya eliminado.
# For EFS aws efs describe-mount-targets --file-system-id fs-0123456789abcdef0 # For S3 Files aws s3files list-mount-targets --file-system-id fs-0123456789abcdef0
Asegúrese de que el objetivo de montaje LifeCycleState seaavailable. Si falta el objetivo de montaje, vuelva a crearlo en las subredes correspondientes.
3. Sistema de archivos o punto de acceso eliminado: el recurso al que se hacía referencia en la configuración de tiempo de ejecución del agente ya no existe. Verifique y actualice el tiempo de ejecución del agente con ARN válidos.
nota
En raras ocasiones, los montajes de S3 Files pueden fallar y provocar un ResourceNotFound error transitorio debido al tiempo de resolución del DNS. Si se vuelve a intentar la invocación, normalmente se resuelve este problema. Si el error persiste, compruebe que los objetivos de montaje estén en Available buen estado.
Discordancia de la zona de disponibilidad (errores intermitentes)
Síntomas: los montajes del sistema de archivos se realizan correctamente de forma intermitente: algunas invocaciones funcionan y otras fallan cuando se agota el tiempo de espera.
Por qué ocurre esto: el tiempo de ejecución del agente tiene subredes en varias zonas de disponibilidad, pero los objetivos de montaje solo existen en algunas de ellas. Cuando el agente se coloca en una zona de disponibilidad sin un objetivo de montaje, se agota el tiempo de espera para el montaje.
Solución: cree objetivos de montaje en todas las zonas de disponibilidad en las que se encuentren las subredes de tiempo de ejecución del agente (recomendado) o elimine las subredes de tiempo de ejecución del agente que se encuentren en las zonas de disponibilidad sin objetivos de montaje.
# List all EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].AvailabilityZoneId' --output text # Create a mount target in a missing AZ aws efs create-mount-target \ --file-system-id fs-0123456789abcdef0 \ --subnet-id subnet-in-missing-az \ --security-groups sg-0987654321fedcba0
nota
En el caso de los archivos S3, utilícelos aws s3files create-mount-target con los mismos parámetros.