View a markdown version of this page

Conéctese a los recursos privados de su VPC mediante VPC Lattice - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Conéctese a los recursos privados de su VPC mediante VPC Lattice

Amazon Bedrock AgentCore admite la conectividad privada con los recursos alojados en su AWS VPC o con entornos locales conectados a su VPC, como servidores MCP privados, API de REST internas o bases de datos, sin exponer esos servicios a la Internet pública.

La conectividad privada se establece mediante las pasarelas de recursos y las configuraciones de recursos de Amazon VPC Lattice. Para obtener más información sobre los dos modos compatibles (Lattice gestionado y autogestionado), consulte los modos de salida de VPC compatibles.

Conceptos clave

Resource Gateway

Una pasarela de recursos de Amazon VPC Lattice es el punto de entrada a su VPC. Está asociada a una o más subredes y grupos de seguridad de su VPC y actúa como punto de entrada a la red desde donde proviene el tráfico. AgentCore Cuando usas Lattice administrado, AgentCore crea y administra este recurso en tu nombre.

Configuración de recursos

Una configuración de recursos representa un punto final privado específico (una dirección IP o un nombre de DNS) dentro de su VPC. Se adjunta a una puerta de enlace de recursos y define a qué recurso AgentCore puede acceder. Cuando usas Lattice administrado, AgentCore crea este recurso en la cuenta de AgentCore servicio en tu nombre.

Asociación de recursos de redes de servicios

Una asociación de recursos de red de servicios conecta una configuración de recursos a la red de AgentCore servicios, lo que permite al AgentCore servicio invocar su punto final privado. AgentCore siempre crea y gestiona esta asociación en su nombre, independientemente de si utiliza Lattice gestionado o autogestionado.

Dominio de enrutamiento

Un campo opcional que especifica un dominio intermedio que se AgentCore utiliza como dominio de configuración de recursos en lugar del dominio de destino real. Esto resulta útil cuando quieres enrutar el tráfico a través de un componente intermedio, como un punto de enlace de la VPC o un balanceador de cargas interno; por ejemplo, para consolidar varias puertas de enlace de API privadas en un único punto de enlace de la VPC, lo que reduce la cantidad de configuraciones de recursos y los costos asociados. El AgentCore servicio continúa invocando el dominio de destino real mediante la anulación de SNI. Para obtener más información, consulte Enrutar el tráfico a través de un dominio intermedio.

Servicios de Amazon Bedrock AgentCore compatibles

Los siguientes AgentCore servicios de Amazon Bedrock admiten la salida de VPC con VPC Lattice:

AgentCore Puerta de enlace

AgentCore Gateway admite puntos de enlace privados para los tipos de destino OpenAPI y servidores MCP. Para obtener más información sobre la configuración de la salida de VPC para cada tipo de destino, consulte Configurar la salida de VPC de Amazon Bedrock AgentCore Gateway para destinos de puerta de enlace.

AgentCore Identidad

AgentCore Identity admite terminales privados para conectarse a proveedores de identidad OAuth 2.0 alojados en VPC, tanto para los proveedores de credenciales de autorización JWT entrantes como para los de OAuth salientes. Para obtener más información, consulta Conectarse a proveedores de identidad privados. Conéctese a proveedores de identidad privada

Modos de salida de VPC compatibles

Amazon Bedrock AgentCore admite dos modos para configurar la conectividad de VPC Lattice:

  • Recursos de VPC administrados: Amazon Bedrock AgentCore crea y administra la pasarela de recursos de VPC Lattice y la configuración de recursos en su nombre. Usted proporciona la VPC, las subredes y los grupos de seguridad opcionales. Este es el enfoque más simple para la conectividad de VPC dentro de la cuenta, que se conecta a las arquitecturas de red existentes, como hub-and-spoke.

    nota

    No necesitas permisos de IAM de VPC Lattice, cambios en el SCP ni procesos de aprobación adicionales para usar esta opción. Amazon Bedrock AgentCore administra todos los recursos de VPC Lattice en su nombre.

  • Self-managed Recursos de Lattice: usted mismo crea y administra la puerta de enlace de recursos de VPC Lattice y la configuración de los recursos. Este enfoque proporciona una mejor gobernanza y visibilidad: puede ver exactamente qué servicios están conectados a qué dominios, quién tiene acceso y revocar las conexiones de forma granular. También permite la conectividad directa entre cuentas a través de la AWS RAM sin necesidad de interconexión de VPC ni pasarelas de tránsito.

En la siguiente tabla se resumen las principales diferencias:

Dimensión Recursos de VPC administrados Self-managed Recursos de Lattice

Dependencia de servicio adicional

No se requiere la incorporación de VPC Lattice ni la inclusión en la lista de permisos. Amazon Bedrock utiliza VPC Lattice internamente como detalle de la implementación. AgentCore No necesita políticas de IAM de VPC Lattice, cambios en el SCP ni procesos de aprobación adicionales. Solo necesita los permisos estándar de Amazon EC2 y la capacidad de crear un rol vinculado a un servicio.

Sí. Los recursos de VPC Lattice se crean y administran directamente, lo que requiere permisos de IAM de VPC Lattice (por ejemplo,, y). vpc-lattice:CreateResourceGateway vpc-lattice:CreateResourceConfiguration vpc-lattice:CreateServiceNetworkResourceAssociation Es posible que tengas que actualizar los SCP o solicitar la aprobación si tu organización restringe el acceso a VPC Lattice.

Gobernanza y visibilidad

El único recurso de su cuenta es una puerta de enlace de recursos, que en realidad es una interfaz de red (ENI) en su VPC. Se trata de un recurso de solo lectura totalmente administrado por Amazon Bedrock AgentCore ; no puede modificarlo, configurarlo ni interactuar con él.

Visibilidad total de las pasarelas de recursos, las configuraciones de recursos, las asociaciones de redes de servicios y los dominios conectados. Usted posee y administra todos los recursos, y puede auditar las conexiones y revocar el acceso de forma granular.

Complejidad

Sencillo: proporcione VPC, subredes y grupos de seguridad. Amazon Bedrock AgentCore gestiona el resto.

Avanzado: usted mismo crea y administra las pasarelas de recursos y las configuraciones de recursos de VPC Lattice.

Cross-account conectividad

No admitido. Utilícela con arquitecturas de red existentes, como hub-and-spoke (interconexión de VPC o AWS Transit Gateway) para escenarios entre cuentas o VPC.

Se admite mediante RAM. AWS Permite la conectividad directa entre cuentas sin necesidad de interconexión de VPC ni pasarelas de tránsito.

Precios de VPC Lattice

Solo se cobran cargos por procesamiento de datos (por GB procesado a través de la pasarela de recursos).

Cargo por hora por recurso de VPC agregado a una red de servicio, más cargos por procesamiento de datos (por GB).

Ciclo vital del recurso

Amazon Bedrock AgentCore crea, reutiliza y elimina pasarelas de recursos en su nombre.

Usted es el propietario de todo el ciclo de vida de las pasarelas de recursos y las configuraciones de recursos.

Consumo y rendimiento de IP

Cada puerta de enlace de recursos administrada consume 1 dirección IP por subred. Esto no se puede configurar.

Cuando se usa con Amazon Bedrock AgentCore, consume 1 dirección IP por subred. Si también está conectado a otras redes de servicios de VPC Lattice, consume direcciones IP adicionales en función del ipv4AddressesPerEni valor de la puerta de enlace de recursos. La combinación del rango de puertos y las direcciones IP determina la cantidad máxima de conexiones simultáneas para esa asociación de recursos de red de servicios. Tenga en cuenta que hay un período de inactividad del puerto de 350 segundos después de que finalice la conexión antes de que ese puerto pueda reutilizarse.

Para obtener información sobre los precios de VPC Lattice, consulte los precios de Amazon VPC Lattice. https://aws.amazon.com/vpc/lattice/pricing/

Opción 1: recursos de VPC administrados

Con los recursos de VPC administrados, usted proporciona la información de la VPC, la subred y el grupo de seguridad opcional. AgentCore se encarga de la creación y la gestión del ciclo de vida de la pasarela de recursos de VPC Lattice y de la configuración de los recursos en tu nombre. La pasarela de recursos gestionada es un contenedor de las ENI de su VPC. No puede modificarla, configurarla ni interactuar con ella. AgentCore posee todo su ciclo de vida, incluida la creación, la reutilización y la eliminación.

nota

No necesita permisos de IAM de VPC Lattice, cambios en SCP ni procesos de aprobación adicionales para usar los recursos de VPC administrados, ya que Amazon Bedrock AgentCore usa Lattice como una dependencia interna y todas las pasarelas de recursos de Lattice son de solo lectura para el cliente.

AgentCore usa la función AWSServiceRoleForBedrockAgentCoreGatewayNetwork vinculada al servicio para crear y administrar las pasarelas de recursos de VPC Lattice en su cuenta. Este rol se crea automáticamente la primera vez que creas un destino de puerta de enlace con un punto final privado administrado. Para obtener más información sobre este rol, consulte el rol vinculado al servicio de Gateway.

Requisitos previos

Antes de crear un destino de puerta de enlace con un punto final privado administrado, asegúrese de lo siguiente:

  • Su recurso privado (servidor MCP o API REST) se está ejecutando y es accesible desde su VPC.

  • Tienes al menos una subred en tu VPC que tiene acceso de red al recurso privado.

  • Sus grupos de seguridad permiten el tráfico entrante en el puerto utilizado por su recurso privado (normalmente el puerto 443 para HTTPS).

  • Su director de IAM tiene el iam:CreateServiceLinkedRole permiso para ellobedrock-agentcore.amazonaws.com, por lo que AgentCore puede crear el rol vinculado al servicio en su nombre si aún no existe. Para conocer la política de IAM requerida, consulta la función vinculada al servicio de Gateway.

  • Su director de IAM tiene los siguientes permisos de Amazon EC2, que son necesarios AgentCore para configurar la pasarela de recursos VPC Lattice en su VPC:

    • ec2:CreateNetworkInterface

    • ec2:DescribeVpcs

    • ec2:DescribeSecurityGroups

    • ec2:DescribeSubnets

  • Si su recurso privado usa un certificado TLS emitido por una autoridad de certificación privada, puede colocar un balanceador de carga de aplicaciones interno con un certificado ACM público delante de él. Para obtener más información, consulta la solución alternativa para los certificados privados: ALB.

Cree un objetivo con un punto final privado gestionado

Para crear un recurso con un punto final privado gestionado, incluye el privateEndpoint.managedVpcResource bloque en la solicitud de creación.

{ ... "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, ... }

El managedVpcResource bloque acepta los siguientes campos:

vpcIdentifier (obligatorio)

El ID de la VPC que contiene tu recurso privado.

subnetIds (obligatorio)

Una lista de los ID de subred de la VPC en la que se ubicará la puerta de enlace de recursos.

endpointIpAddressType (obligatorio)

El tipo de dirección IP para la configuración de recursos. Los valores válidos son IPV4 y IPV6.

securityGroupIds (opcional)

Una lista de identificadores de grupos de seguridad para asociarlos a la puerta de enlace de recursos. Si no se proporciona, se usa el grupo de seguridad predeterminado para la VPC.

routingDomain (opcional)

Un dominio intermedio para usarlo como punto final de configuración de recursos en lugar del dominio de destino real. Utilízalo cuando quieras enrutar el tráfico a través de un componente intermedio, como un punto de enlace de la VPC o un balanceador de cargas interno. Para obtener más información, consulta Enrutar el tráfico a través de un dominio intermedio.

tags (opcional)

Etiquetas para aplicar a la pasarela de recursos VPC Lattice administrada. La clave de la etiqueta BedrockAgentCoreGatewayManaged está reservada y no se puede especificar.

Ver los recursos gestionados

Una vez creado el recurso, llama a la API Get correspondiente (por ejemploGetGatewayTarget) para ver los recursos gestionados de VPC Lattice que se AgentCore crearon en tu nombre. Estos se muestran en el privateEndpointManagedResources campo de la respuesta:

{ ... "status": "READY", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, "privateEndpointManagedResources": [ { "domain": "my-server.internal.example.com", "resourceGatewayArn": "arn:aws:vpc-lattice:us-east-1:123456789012:resourcegateway/rgw-abc123" } ] }

resourceGatewayArnEs el ARN de la pasarela de recursos de VPC Lattice que AgentCore creaste en tu cuenta. AgentCore administra el ciclo de vida completo de este recurso: reutiliza la misma puerta de enlace de recursos para los destinos con configuraciones de VPC y subred coincidentes, y la elimina cuando ningún destino deja de usarla.

Opción 2: recursos de Lattice Self-managed

Con Lattice autogestionado, usted mismo crea y administra la pasarela de recursos y la configuración de recursos de VPC Lattice y, a continuación, proporciona el identificador de configuración de recursos a. AgentCore Usa esta opción si ya tienes configurados los recursos de VPC Lattice, necesitas compartir una configuración de recursos entre varios servicios o necesitas controlar el ciclo de vida de los recursos de Lattice.

Requisitos previos

Antes de crear un destino de puerta de enlace con un punto final privado autogestionado, sigue estos pasos:

  • Su recurso privado (servidor MCP o API REST) se está ejecutando y es accesible desde su VPC.

  • Tienes al menos una subred en tu VPC que tiene acceso de red al recurso privado.

  • Sus grupos de seguridad permiten el tráfico entrante en el puerto utilizado por su recurso privado (normalmente el puerto 443 para HTTPS).

  • Si tu recurso privado usa un certificado TLS emitido por una autoridad certificadora privada, puedes colocar un balanceador de carga de aplicaciones interno con un certificado ACM público delante de él. Para obtener más información, consulta la solución alternativa para los certificados privados: ALB.

Configure los recursos de VPC Lattice para una conectividad autogestionada

  1. Cree una puerta de enlace de recursos en su VPC mediante la consola VPC Lattice o la API. CreateResourceGateway Asóciala a las subredes y grupos de seguridad que tienen acceso a tu recurso privado.

    aws vpc-lattice create-resource-gateway \ --name my-resource-gateway \ --vpc-identifier vpc-0abc123def456 \ --subnet-ids subnet-0abc123 subnet-0def456 \ --security-group-ids sg-0abc123def \ --ip-address-type IPV4
  2. Cree una configuración de recursos que apunte a su punto final privado. Utilice el ARN de la puerta de enlace de recursos que creó en el paso anterior.

    aws vpc-lattice create-resource-configuration \ --name my-resource-config \ --type SINGLE \ --resource-gateway-identifier <resource-gateway-arn> \ --resource-configuration-definition '{"dnsResource": {"domain": "my-service.internal.example.com", "ipAddressType": "IPV4"}}' \ --port-ranges 443
  3. Si el recurso está en una cuenta diferente a la cuenta del AgentCore propietario, comparta la configuración del recurso con la cuenta del AgentCore propietario mediante la AWS RAM:

    aws ram create-resource-share \ --name my-resource-config-share \ --resource-arns <resource-configuration-arn> \ --principals <gateway-owner-account-id>

    La cuenta AgentCore del propietario debe aceptar el recurso compartido antes de crear el destino.

  4. Anote el ARN o el ID de la configuración del recurso. Lo proporcionará resourceConfigurationIdentifier al crear el destino de la puerta de enlace.

Su director de IAM también necesita los siguientes permisos AgentCore para poder asociar la configuración de recursos a la red de AgentCore servicios en su nombre:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "vpc-lattice:GetResourceConfiguration", "vpc-lattice:CreateServiceNetworkResourceAssociation", "vpc-lattice:GetServiceNetworkResourceAssociation", "vpc-lattice:ListServiceNetworkResourceAssociations", "vpc-lattice:AssociateViaAWSService" ], "Resource": "*" } ] }

Cree un objetivo con un punto final privado autogestionado

Para crear un recurso con un punto final privado autogestionado, incluye el privateEndpoint.selfManagedLatticeResource bloque en la solicitud de creación:

{ ... "privateEndpoint": { "selfManagedLatticeResource": { "resourceConfigurationIdentifier": "arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-abc123" } }, ... }

resourceConfigurationIdentifierPuede ser el ARN o el ID de la configuración de recursos de VPC Lattice. AgentCore usa sus credenciales (mediante sesiones de acceso directo) para asociar la configuración de recursos a la red de servicios. AgentCore

Una vez creado el recurso, la respuesta de Get API incluye la resourceAssociationArn en el privateEndpointManagedResources campo. Si crea varios recursos que apunten a la misma configuración de recursos, reutiliza AgentCore automáticamente la asociación de recursos de la red de servicios existente.

Cross-account recursos privados

Puede conectarse AgentCore a recursos privados en una AWS cuenta diferente a la cuenta propietaria de la puerta de enlace. Este es un patrón común en los equipos de plataformas que administran pasarelas centralizadas, mientras que los equipos de servicio individuales son propietarios de los recursos privados.

La cuenta del propietario del recurso debe compartir la configuración de recursos de VPC Lattice con la cuenta del propietario de la puerta de enlace mediante la RAM. AWS A continuación, la cuenta del propietario de la puerta de enlace proporciona el identificador de configuración de recursos compartidos al crear el destino de la puerta de enlace.

Los pasos siguientes resumen la configuración multicuenta:

Configure la conectividad privada entre cuentas

  1. En la cuenta del propietario del recurso: cree una pasarela de recursos de VPC Lattice y una configuración de recursos tal y como se describe en los requisitos previos. Requisitos previos

  2. En la cuenta del propietario del recurso: comparte la configuración del recurso con la cuenta del propietario de la puerta de enlace mediante la RAM: AWS

    aws ram create-resource-share \ --name my-resource-config-share \ --resource-arns <resource-configuration-arn> \ --principals <gateway-owner-account-id>
  3. En la cuenta del propietario de la puerta de enlace: acepte el recurso compartido:

    aws ram accept-resource-share-invitation \ --resource-share-invitation-arn <invitation-arn>
  4. En la cuenta del propietario de la puerta de enlace: cree el destino de la puerta de enlace con el identificador de configuración de recursos compartidos, tal y como se describe en Crear un destino con un punto final privado autogestionado.

Dirige el tráfico a través de un dominio intermedio

Puedes usar este routingDomain campo para dirigir el tráfico a través de un componente intermedio, como un punto de enlace de la VPC, un balanceador de carga de aplicaciones interno o un balanceador de cargas de red, en lugar de dirigirlo directamente al dominio de destino. Esto resulta útil cuando quieres consolidar varios recursos privados en un único punto de entrada (por ejemplo, enrutar varias puertas de enlace de API privadas a través de un único punto de conexión de VPC para reducir la cantidad de configuraciones de recursos y los costos asociados).

Al usar un dominio de enrutamiento, el dominio que especifiques para tu destino (en la URL del punto final de MCP o en la URL del servidor OpenAPI) debe ser el nombre DNS real de tu recurso. routingDomainSe trata de un dominio independiente que se AgentCore utiliza para configurar la configuración de recursos de VPC Lattice. En el momento de la invocación, AgentCore dirige el tráfico a través del dominio de enrutamiento, pero envía solicitudes con el dominio de destino real como nombre de host de TLS SNI, de modo que el recurso recibe las solicitudes dirigidas a su dominio real.

El dominio de enrutamiento puede ser cualquier dominio que dirija a tu recurso privado dentro de la VPC. Entre las opciones comunes se incluyen las siguientes:

  • Dominio de punto final de la VPC (VPCE) para una puerta de enlace de API privada: utilice el nombre DNS de la VPCE comoroutingDomain, por ejemplo. <vpce-id>.execute-api.us-east-1.vpce.amazonaws.com Establezca la URL de destino en su especificación de OpenAPI como el nombre de host privado de API Gateway, por ejemplo. https://<api-id>.execute-api.us-east-1.amazonaws.com AgentCore dirige el tráfico a través del dominio VPCE, pero envía solicitudes con el nombre de host privado de la API como TLS SNI, lo que garantiza un enrutamiento correcto dentro de su VPC.

  • Equilibrador de carga de aplicaciones interno (ALB): utilice el nombre DNS interno del ALB como, por ejemplo. routingDomain internal-<alb-name>-<id>.us-west-2.elb.amazonaws.com Establezca la URL de destino en el nombre DNS del recurso detrás del ALB.

  • Equilibrador de carga de red interno (NLB): utilice el nombre DNS interno del NLB como, por ejemplo. routingDomain internal-<nlb-name>-<id>.elb.us-west-2.amazonaws.com Establezca la URL de destino en el nombre DNS del recurso detrás del NLB.

Los pasos siguientes describen el flujo de tráfico cuando se usa un dominio de enrutamiento:

  1. AgentCore resuelve el nombre Lattice-generated DNS de la VPC para llegar a la puerta de enlace de recursos.

  2. El tráfico entra en la VPC a través de la puerta de enlace de recursos, dirigida al dominio de enrutamiento.

  3. El dominio de enrutamiento (VPCE o ALB) reenvía la solicitud a su recurso privado. El encabezado TLS SNI contiene el dominio de destino real, por lo que el recurso recibe la solicitud con el nombre de host correcto.

Ejemplo: puerta de enlace de API privada con dominio de enrutamiento VPCE

El siguiente ejemplo muestra cómo crear un destino de puerta de enlace para una puerta de enlace de API privada utilizando su dominio VPCE como dominio de enrutamiento. La URL de destino es el nombre de host privado de API Gateway y routingDomain es el nombre DNS de VPCE:

{ "name": "my-private-apigw-target", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0123456789abcdef0", "subnetIds": ["subnet-0123456789abcdef0", "subnet-0abcdef1234567890"], "endpointIpAddressType": "IPV4", "routingDomain": "<vpce-id>.execute-api.us-east-1.vpce.amazonaws.com" } }, "targetConfiguration": { "mcp": { "openApiSchema": { "inlinePayload": "<OpenAPI spec JSON with server URL matching the public certificate domain, for example https://<api-id>.execute-api.<region>.amazonaws.com>" } } } }
nota

El routingDomain campo solo está disponible para la managedVpcResource opción. En el caso de Lattice autogestionado, configura el dominio de enrutamiento directamente en tu configuración de recursos al crearlo.

Solución alternativa para los certificados privados: ALB

La salida de la VPC requiere que el punto final de destino tenga un certificado TLS de confianza pública. Si su recurso privado usa un certificado emitido por una autoridad de certificación (CA) privada, la solución alternativa recomendada es colocar un balanceador de carga de aplicaciones (ALB) interno delante del recurso.

Los pasos siguientes describen el flujo de tráfico:

  1. Establezca la URL de destino en un dominio que coincida con su certificado ACM público (por ejemplo,https://my-server.my-company.com).

  2. routingDomainEstablezca el nombre DNS interno de ALB (por ejemplo,internal-my-alb-1234567890.us-west-2.elb.amazonaws.com).

  3. VPC Lattice dirige el tráfico al ALB a través del dominio de enrutamiento. El SNI de TLS está configurado enmy-server.my-company.com, lo que coincide con el certificado ACM público del ALB, por lo que el protocolo de enlace TLS se ejecuta correctamente.

  4. El ALB termina el TLS y aplica una transformación del encabezado del host para volver a escribir el encabezado del host en el dominio del recurso privado (por ejemplo,). my-server.my-company.com my-server.my-company.internal

  5. El ALB reenvía la solicitud a su recurso de backend a través de HTTPS mediante el certificado privado. Todo el tráfico permanece dentro de tu VPC.

Paso 1: Solicita un certificado ACM público

Solicita un certificado público de ACM para un dominio de tu propiedad. Este dominio se utilizará como URL de destino. Para obtener instrucciones, consulte Solicitar un certificado público en la Guía del usuario del administrador de AWS certificados.

Paso 2: Crear un ALB interno

Crea un balanceador de carga de aplicaciones interno en la misma VPC que tu recurso privado. Para obtener instrucciones, consulte Crear un balanceador de carga de aplicaciones en la guía del usuario de Elastic Load Balancing. Asegúrese de configurar el esquema en. internal

Paso 3: Crea un grupo IP-based objetivo

Cree un grupo objetivo con un tipo de objetivo ip que apunte a la dirección IP de su recurso privado en el puerto 443 (HTTPS) y registre su recurso privado como objetivo. Para obtener instrucciones, consulte Crear un grupo objetivo en la Guía del usuario de Elastic Load Balancing.

Paso 4: Crea un receptor HTTPS con la transformación del encabezado del host

Cree un oyente HTTPS en el puerto 443 con el certificado ACM público. Agregue una regla de escucha que transforme el encabezado del host del dominio público al dominio del recurso privado antes de reenviarlo.

aws elbv2 create-listener \ --load-balancer-arn <alb-arn> \ --protocol HTTPS \ --port 443 \ --certificates CertificateArn=<acm-certificate-arn> \ --default-actions '[{ "Type": "forward", "TargetGroupArn": "<target-group-arn>", "ForwardConfig": { "TargetGroups": [{"TargetGroupArn": "<target-group-arn>", "Weight": 1}] } }]'

A continuación, modifique la regla de escucha para añadir la transformación del encabezado del host:

aws elbv2 modify-rule \ --rule-arn <default-rule-arn> \ --actions '[{ "Type": "forward", "TargetGroupArn": "<target-group-arn>", "ForwardConfig": { "TargetGroups": [{"TargetGroupArn": "<target-group-arn>", "Weight": 1}] } }]' \ --transforms '[{ "Type": "host-header", "HostHeaderConfig": { "Values": ["my-server.my-company.internal"] } }]'

Paso 5: configurar el punto final privado

Utilice el nombre DNS de ALB como URL de destino routingDomain y el dominio público del certificado como URL de destino.

{ ... "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "<vpc-id>", "subnetIds": ["<subnet-id-1>", "<subnet-id-2>"], "endpointIpAddressType": "IPV4", "routingDomain": "internal-my-alb-1234567890.us-west-2.elb.amazonaws.com" } }, ... }

La URL de destino en su configuración de destino debe usar https://my-server.my-company.com (el dominio de certificado público), no el dominio privado.

Service-linked rol para la salida de la VPC

Cuando creas un destino de puerta de enlace con un punto final privado gestionado (managedVpcResource), AgentCore utiliza la función AWSServiceRoleForBedrockAgentCoreGatewayNetwork vinculada al servicio para crear y gestionar las pasarelas de recursos de VPC Lattice en tu cuenta. Esta función se crea automáticamente la primera vez que creas un objetivo de punto final privado gestionado, siempre que tu director de IAM tenga el permiso necesario. iam:CreateServiceLinkedRole

El rol vinculado a un servicio tiene las siguientes características clave:

  • Solo puede crear y eliminar pasarelas de recursos de VPC Lattice etiquetadas con. BedrockAgentCoreGatewayManaged: true No puede modificar las pasarelas de recursos que tú mismo creas y administras.

  • AgentCore reutiliza la misma puerta de enlace de recursos administrada para los destinos que comparten la misma configuración de VPC, subred, grupo de seguridad y tipo de dirección IP. La puerta de enlace de recursos se elimina solo cuando ningún destino de puerta de enlace la utiliza.

  • Las configuraciones de recursos para Lattice administrado se crean en la cuenta AgentCore de servicio, no en su cuenta. No las verás en tu consola de VPC Lattice.

Para ver el documento de política completo y las instrucciones para crear, editar y eliminar este rol, consulte el rol vinculado al servicio de Gateway.

Estado del objetivo y solución de problemas

Tras crear un recurso con un punto final privado, el recurso pasa por un CREATING estado mientras AgentCore configura los recursos de VPC Lattice y establece la asociación de la red de servicios. Para supervisar el estado, llama a la API Get correspondiente (por ejemploGetGatewayTarget) y comprueba los campos status ystatusReasons.

En la siguiente tabla se describen los valores de estado comunes y sus significados:

Status Description (Descripción)

CREATING

AgentCore está configurando los recursos de VPC Lattice y estableciendo la asociación de redes de servicios. Este proceso puede tardar unos minutos.

READY

El punto final privado está configurado y el objetivo está listo para recibir solicitudes.

FAILED

No se pudo crear el objetivo. Compruebe el statusReasons campo para obtener más información. Entre las causas más comunes se incluyen la falta de permisos de IAM o un identificador de configuración de recursos no válido.

En la siguiente tabla se describen los problemas más comunes y sus soluciones:

Problema Solución

La creación del destino falla debido a un error de permiso de IAM

Asegúrese de que su director de IAM tenga el iam:CreateServiceLinkedRole permiso para hacerlo. bedrock-agentcore.amazonaws.com En el caso de Lattice autogestionado, asegúrate de tener los permisos de VPC Lattice necesarios que figuran en los requisitos previos. Requisitos previos

Las invocaciones de las herramientas fallan y se produce un error de conexión tras la creación del destino

Compruebe que los grupos de seguridad asociados a la puerta de enlace de recursos permitan el tráfico entrante en el puerto utilizado por su recurso privado. Compruebe también que el recurso privado esté en ejecución y que se pueda acceder a él desde las subredes especificadas.

Las invocaciones de herramientas fallan debido a un error de TLS

Si su recurso privado usa un certificado emitido por una CA privada, asegúrese de que el nombre alternativo del sujeto (SAN) del certificado coincida con el dominio de la URL del servidor OpenAPI o punto final de MCP. Si usa un dominio de enrutamiento, asegúrese de que el dominio de enrutamiento reenvíe correctamente el TLS a su recurso privado.

No se encontró la configuración de recursos (autogestionado)

En los escenarios multicuenta, asegúrese de que la cuenta del propietario de la puerta de enlace haya aceptado el uso compartido de recursos de AWS RAM antes de crear el destino.

Limitaciones y consideraciones

Ten en cuenta las siguientes limitaciones cuando utilices la salida de la VPC para: AgentCore

  • Cross-account: la conectividad Cross-account privada requiere la opción de recursos de Lattice autogestionados. Los recursos de VPC administrados no admiten escenarios multicuenta.

  • Configuración de DNS TTL: VPC Lattice utiliza el enrutamiento. IP-based Asegúrese de que los TTL de DNS para su dominio de configuración de recursos estén configurados adecuadamente para que los cambios de dirección IP durante las implementaciones sucesivas no provoquen interrupciones en la conectividad.