View a markdown version of this page

Configuration d'un VPC pour les tâches RL à plusieurs tours - Amazon SageMaker AI

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration d'un VPC pour les tâches RL à plusieurs tours

Lorsque vous fournissez un VpcConfig dans votre configuration de tâche RL multitour, Amazon SageMaker AI place une interface proxy Elastic Network (ENI) dans votre VPC. Tout le trafic de données client, y compris l'accès à vos compartiments S3, les appels aux agents et la journalisation, passe par cet ENI. Cela permet de maintenir les données dans les limites de votre réseau VPC.

Configuration VPC requise

Sous-réseaux

Fournissez au moins deux sous-réseaux privés dans différentes zones de disponibilité à des fins de redondance. Les sous-réseaux n'ont pas besoin de passerelle NAT ni d'accès Internet car tout le trafic sort par des points de terminaison VPC.

Groupe de sécurité

Créez un groupe de sécurité avec les règles sortantes suivantes. Aucune règle de trafic entrant n'est requise.

  • TCP 443 sortant vers 0.0.0.0/0

  • UDP sortant 53 vers 0.0.0.0/0

Note

Pour renforcer la sécurité, vous pouvez restreindre la sortie à la liste de préfixes gérés S3 et aux adresses IP privées des ENI de vos points de terminaison d'interface au lieu de les autoriser. 0.0.0.0/0

Points de terminaison d'un VPC

Créez les points de terminaison VPC suivants afin que le trafic provenant de l'ENI proxy puisse atteindre les AWS services sans accès à Internet.

Endpoint Trafic acheminé Nom du service Type
S3 (obligatoire) Données rapides, résultats de tâches, artefacts MLflow (GetObject,PutObject,ListBucket) com.amazonaws.region.s3 Passerelle
CloudWatch Journaux (obligatoire) Registres des conteneurs de formation (PutLogEvents,CreateLogGroup,CreateLogStream) com.amazonaws.region.logs Interface
Bedrock AgentCore (obligatoire si vous utilisez l'agent Bedrock) Invocations d'agents () InvokeAgentRuntime com.amazonaws.region.bedrock-agentcore Interface
Lambda (obligatoire si vous utilisez l'agent Lambda) Invocations d'agents via le redirecteur Lambda () Invoke com.amazonaws.region.lambda Interface
MLflow (obligatoire si vous utilisez le suivi MLflow) Mesures et traces de formation (LogBatch,StartTrace,EndTrace) aws.sagemaker.region.mlflow Interface
Note

Activez le DNS privé sur tous les points de terminaison de l'interface.

Groupe de sécurité des terminaux d'interface

Tous les points de terminaison de l'interface doivent partager un groupe de sécurité avec le protocole TCP 443 entrant depuis votre VPC CIDR.

Autorisations IAM

Le rôle d'exécution doit inclure les autorisations EC2 pour la gestion de l'ENI. Ajoutez la déclaration de politique suivante au rôle.

[ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } } ]

Configuration de l'API

Incluez le VpcConfig paramètre dans votre demande de travail RL à plusieurs tours.

"VpcConfig": { "Subnets": ["subnet-0abc123", "subnet-0def456"], "SecurityGroupIds": ["sg-0abc123def"] }
Restreindre l'accès à votre VPC

Vous pouvez appliquer des restrictions supplémentaires pour renforcer la sécurité de votre configuration VPC.

Politique de compartiment S3

Pour restreindre l'accès S3 à votre VPC uniquement, ajoutez une politique de refus assortie de cette condition. aws:SourceVpc

{ "Sid": "DenyAccessFromOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:::my-mtrl-bucket", "arn:aws:s3:::my-mtrl-bucket/*" ], "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0abc123def" } } }
Note

La clé de aws:SourceVpc condition n'est renseignée que lorsque la demande traverse un point de terminaison S3 Gateway.

Stratégies de point de terminaison d'un VPC

Vous pouvez restreindre les points de terminaison de l'interface pour autoriser uniquement les actions nécessaires aux tâches RL à plusieurs tours. L'exemple suivant limite un point de terminaison CloudWatch Logs aux groupes de journaux portant le /aws/sagemaker/Job/ préfixe.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "logs:PutLogEvents", "logs:CreateLogGroup", "logs:CreateLogStream" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Job/*" } ] }