

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Configurar una VPC para trabajos de RL de varias vueltas
<a name="model-customize-mtrl-vpc"></a>

Cuando proporciona una `VpcConfig` configuración de trabajo de RL de varios turnos, Amazon SageMaker AI coloca una interfaz de red elástica (ENI) proxy en su VPC. Todo el tráfico de datos de los clientes, incluido el acceso a sus depósitos de S3, las invocaciones de los agentes y el registro, fluye a través de esta ENI. Esto mantiene los datos dentro de los límites de la red de VPC.

**Subredes**

Proporcione dos o más subredes privadas en diferentes zonas de disponibilidad para garantizar la redundancia. Las subredes no necesitan una puerta de enlace NAT ni acceso a Internet porque todo el tráfico sale a través de los puntos de enlace de la VPC.

**Security group (Grupo de seguridad)**

Cree un grupo de seguridad con las siguientes reglas de salida. No se requieren reglas de entrada.
+ TCP 443 de salida a `0.0.0.0/0`
+ UDP 53 saliente a `0.0.0.0/0`

**nota**  
Para aumentar la seguridad, puede restringir la salida a la lista de prefijos gestionados de S3 y a las direcciones IP privadas de los ENI de los puntos finales de la interfaz, en lugar de permitirlo. `0.0.0.0/0`

**Puntos de conexión de VPC**

Cree los siguientes puntos finales de VPC para que el tráfico del ENI proxy pueda llegar a los AWS servicios sin acceso a Internet.


| Punto de conexión | Tráfico enrutado | Nombre del servicio | Tipo | 
| --- | --- | --- | --- | 
| S3 (obligatorio) | Datos rápidos, resultados del trabajo, artefactos de MLflow (GetObject,PutObject,ListBucket) | com.amazonaws.{{region}}.s3 | Puerta de enlace | 
| CloudWatch Registros (obligatorio) | Registros de contenedores de entrenamiento (PutLogEvents,CreateLogGroup,CreateLogStream) | com.amazonaws.{{region}}.logs | Interfaz | 
| Bedrock AgentCore (obligatorio si se utiliza el agente Bedrock) | Invocaciones de agentes () InvokeAgentRuntime | com.amazonaws.{{region}}.bedrock-agentcore | Interfaz | 
| Lambda (obligatorio si se utiliza un agente Lambda) | Invocaciones de agentes mediante el reenviador Lambda () Invoke | com.amazonaws.{{region}}.lambda | Interfaz | 
| MLflow (obligatorio si se utiliza el seguimiento de MLflow) | Métricas y rastreos de entrenamiento (LogBatch,,StartTrace) EndTrace | aws.sagemaker.{{region}}.mlflow | Interfaz | 

**nota**  
Habilite el DNS privado en todos los puntos finales de la interfaz.

**Grupo de seguridad de terminales de interfaz**

Todos los puntos finales de la interfaz deben compartir un grupo de seguridad con el TCP 443 entrante desde el CIDR de la VPC.

**Permisos de IAM**

La función de ejecución debe incluir los permisos de EC2 para la administración de ENI. Añada la siguiente declaración de política a la función.

```
[
    {
        "Effect": "Allow",
        "Action": [
            "ec2:CreateNetworkInterface",
            "ec2:CreateNetworkInterfacePermission",
            "ec2:DeleteNetworkInterface",
            "ec2:DeleteNetworkInterfacePermission",
            "ec2:DescribeNetworkInterfaces",
            "ec2:DescribeSubnets",
            "ec2:DescribeSecurityGroups",
            "ec2:DescribeVpcs"
        ],
        "Resource": "*"
    },
    {
        "Effect": "Allow",
        "Action": [
            "ec2:CreateTags"
        ],
        "Resource": "arn:aws:ec2:*:*:network-interface/*",
        "Condition": {
            "StringEquals": {
                "ec2:CreateAction": "CreateNetworkInterface"
            }
        }
    }
]
```

**Configuración de API**

Incluya el `VpcConfig` parámetro en su solicitud de trabajo de RL de varios turnos.

```
"VpcConfig": {
    "Subnets": ["subnet-0abc123", "subnet-0def456"],
    "SecurityGroupIds": ["sg-0abc123def"]
}
```

Puede aplicar restricciones adicionales para proteger aún más la configuración de la VPC.

**Política de bucket de S3**

Para restringir el acceso de S3 únicamente a su VPC, añada una política de denegación con la `aws:SourceVpc` condición.

```
{
    "Sid": "DenyAccessFromOutsideVpc",
    "Effect": "Deny",
    "Principal": "*",
    "Action": "s3:*",
    "Resource": [
        "arn:aws:s3:::{{my-mtrl-bucket}}",
        "arn:aws:s3:::{{my-mtrl-bucket}}/*"
    ],
    "Condition": {
        "StringNotEquals": {
            "aws:SourceVpc": "{{vpc-0abc123def}}"
        }
    }
}
```

**nota**  
La clave de `aws:SourceVpc` condición solo se rellena cuando la solicitud atraviesa un punto final de S3 Gateway.

**Políticas de punto de enlace de VPC**

Puede restringir los puntos finales de la interfaz para permitir solo las acciones que requieren los trabajos de RL de varios turnos. El siguiente ejemplo restringe un punto final de Logs a los grupos de CloudWatch registros con el prefijo. `/aws/sagemaker/Job/`

```
{
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": "*",
            "Action": [
                "logs:PutLogEvents",
                "logs:CreateLogGroup",
                "logs:CreateLogStream"
            ],
            "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Job/*"
        }
    ]
}
```