View a markdown version of this page

Konfigurasikan Amazon Bedrock AgentCore Runtime dan alat untuk VPC - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan Amazon Bedrock AgentCore Runtime dan alat untuk VPC

Anda dapat mengonfigurasi Amazon Bedrock AgentCore Runtime dan alat bawaan (Code Interpreter dan Browser Tool) untuk terhubung ke sumber daya di Amazon Virtual Private Cloud (VPC) Anda. Dengan mengonfigurasi konektivitas VPC, Anda mengaktifkan akses aman ke sumber daya pribadi seperti database, API internal, dan layanan dalam VPC Anda.

Konektivitas VPC untuk Amazon Bedrock AgentCore Runtime dan alat

Untuk mengaktifkan Amazon Bedrock AgentCore Runtime dan alat bawaan untuk mengakses sumber daya dengan aman di VPC pribadi Anda, AgentCore menyediakan kemampuan konektivitas VPC. Fitur ini memungkinkan runtime dan alat Anda untuk:

  • Terhubung ke sumber daya pribadi tanpa mengeksposnya ke internet

  • Menjaga komunikasi yang aman dalam batas-batas jaringan organisasi Anda

  • Akses penyimpanan data perusahaan dan layanan internal sambil menjaga keamanan

Saat Anda mengonfigurasi konektivitas VPC untuk Amazon Bedrock AgentCore Runtime dan alat:

  • Amazon Bedrock membuat antarmuka jaringan elastis (ENI) di VPC Anda menggunakan peran terkait layanan AWSServiceRoleForBedrockAgentCoreNetwork

  • ENI ini memungkinkan AgentCore Runtime dan alat Amazon Bedrock Anda untuk berkomunikasi dengan aman dengan sumber daya di VPC Anda

  • Setiap ENI diberi alamat IP pribadi dari subnet yang Anda tentukan

  • Grup keamanan yang dilampirkan ke ENiS mengontrol sumber daya mana yang dapat berkomunikasi dengan runtime dan alat Anda

catatan

ENI adalah sumber daya bersama di seluruh agen yang menggunakan subnet dan konfigurasi grup keamanan yang sama. Saat Anda menghapus agen, ENI terkait dapat bertahan di VPC Anda hingga 8 jam sebelum dihapus secara otomatis.

catatan

Konektivitas VPC berdampak pada lalu lintas jaringan masuk dan keluar dari layanan. AgentCore Saat meng-host aplikasi Anda di AWS VPC, Anda dapat membuat konektivitas pribadi ke API AgentCore Runtime dan AgentCore Gateway dengan menambahkan titik akhir AgentCore VPC ke VPC Anda. Ini memungkinkan panggilan API yang aman, tanpa penjelajahan internet, melalui koneksi masuk VPC PrivateLink .

Prasyarat

Sebelum mengkonfigurasi Amazon Bedrock AgentCore Runtime dan alat untuk akses VPC, pastikan Anda memiliki:

  • Amazon VPC dengan subnet yang sesuai untuk runtime dan persyaratan alat Anda. Misalnya, untuk mengonfigurasi subnet agar memiliki akses internet, lihat Pertimbangan akses Internet.

  • Subnet terletak di Zona Ketersediaan yang didukung untuk wilayah Anda. Untuk informasi tentang Zona Ketersediaan yang didukung, lihat Zona Keter sediaan yang Didukung.

  • Grup keamanan yang sesuai ditentukan dalam VPC Anda untuk pola runtime dan akses alat. Misalnya, untuk mengonfigurasi grup keamanan Anda agar terhubung ke Amazon RDS, lihat Contoh: Menghubungkan ke database Amazon RDS.

  • Izin IAM yang diperlukan untuk membuat dan mengelola peran terkait layanan (sudah disertakan dalam kebijakan terkel AWS ola). BedrockAgentCoreFullAccess Untuk informasi tentang izin yang diperlukan, lihat izin Izin IAM IAM.

  • Titik akhir VPC yang diperlukan jika VPC Anda tidak memiliki akses internet. Misalnya, untuk mengonfigurasi titik akhir VPC Anda, lihat Konfigurasi titik akhir VPC.

  • Memahami persyaratan runtime dan jaringan alat Anda (database, API, sumber daya web). Jika Anda perlu menggunakan alat Browser yang membutuhkan akses internet, maka VPC Anda harus memiliki akses internet melalui NAT Gateway. Misalnya, lihat Pertimbangan grup keamanan.

penting

AgentCore membuat antarmuka jaringan di akun Anda dengan alamat IP pribadi. Menggunakan subnet publik tidak menyediakan konektivitas internet. Untuk mengaktifkan akses internet, letakkan di subnet pribadi dengan rute ke NAT Gateway.

Zona Ketersediaan yang Didukung

AgentCore mendukung konektivitas VPC di Zona Ketersediaan tertentu dalam setiap wilayah yang didukung. Saat mengonfigurasi subnet untuk AgentCore Runtime Amazon Bedrock dan alat bawaan, pastikan bahwa subnet Anda berada di Zona Ketersediaan yang didukung untuk wilayah Anda.

Tabel berikut menunjukkan ID Zona Ketersediaan yang didukung untuk setiap wilayah:

Region Kode Wilayah Zona Ketersediaan yang Didukung

US East (Northern Virginia)

us-east-1

gunakan1-az1 menggunakan1-az2 penggunaan1-az4

AS Timur (Ohio)

us-east-2

gunakan2-az1 menggunakan2-az2 penggunaan2-az3

AS Barat (California Utara)

us-west-1

usw1-az1 usw1-az3

AS Barat (Oregon)

us-west-2

usw2-az1 usw2-az2 usw2-az3

Asia Pasifik (Malaysia)

ap-southeast-5

apse5-az1 apse5-az2 apse5-az3

Asia Pasifik (Mumbai)

ap-south-1

aps1-az1 aps1-az2 aps1-az3

Asia Pasifik (Hyderabad)

ap-south-2

aps2-az1 aps2-az2 aps2-az3

Asia Pasifik (Seoul)

ap-northeast-2

apne2-az1 apne2-az2 apne2-az3

Asia Pasifik (Singapura)

ap-southeast-1

apse1-az1 apse1-az2 apse1-az3

Asia Pasifik (Sydney)

ap-southeast-2

apse2-az1 apse2-az2 apse2-az3

Asia Pasifik (Thailand)

ap-Southeast-7

apse7-az1 apse7-az2 apse7-az3

Asia Pasifik (Tokyo)

ap-northeast-1

apne1-az1 apne1-az2 apne1-az4

Kanada (Pusat)

ca-central-1

cac1-az1cac1-az2cac1-az4

Eropa (Frankfurt)

eu-central-1

euc1-az1 euc1-az2 euc1-az3

Eropa (Irlandia)

eu-west-1

euw1-az1 euw1-az2 euw1-az3

Eropa (London)

eu-west-2

euw2-az1 euw2-az2 euw2-az3

Europe (Milan)

eu-south-1

eus1-az1 eus1-az2 eus1-az3

Eropa (Paris)

eu-west-3

euw3-az1 euw3-az2 euw3-az3

Eropa (Spanyol)

eu-south-2

eus2-az1 eus2-az2 eus2-az3

Eropa (Stockholm)

eu-north-1

eun1-az1 eun1-az2 eun1-az3

Amerika Selatan (Sao Paulo)

sa-east-1

sae1-az1 sae1-az2sae1-az3

AWS GovCloud (US-West)

us-gov-west-1

usgw1-az1 usgw1-az2 usgw1-az3

penting

Subnet harus berada di Zona Ketersediaan yang didukung yang tercantum di atas. Jika Anda menentukan subnet di Zona Ketersediaan yang tidak didukung, konfigurasi akan gagal selama pembuatan sumber daya.

Untuk mengidentifikasi ID Zona Ketersediaan subnet Anda, Anda dapat menggunakan perintah CLI berikut:

aws ec2 describe-subnets --subnet-ids subnet-12345678 --query 'Subnets[0].AvailabilityZoneId'

Izin IAM

AgentCore menggunakan peran terkait layanan AWSServiceRoleForBedrockAgentCoreNetwork untuk membuat dan mengelola antarmuka jaringan di VPC Anda. Peran ini dibuat secara otomatis saat Anda pertama kali mengonfigurasi Amazon Bedrock AgentCore Runtime atau alat AgentCore bawaan untuk menggunakan konektivitas VPC.

Jika Anda perlu membuat peran ini secara manual, entitas IAM Anda memerlukan izin berikut:

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Izin ini sudah disertakan dalam kebijakan ter AWS kelola BedrockAgentCoreFullAccess.

Praktik terbaik

Untuk kinerja dan keamanan optimal dengan VPC-connected Amazon Bedrock AgentCore Runtime dan alat bawaan:

  • Ketersediaan Tinggi:

    • Konfigurasikan setidaknya dua subnet pribadi di Zona Ketersediaan yang berbeda. Untuk daftar Zona Ketersediaan yang didukung, lihat Zona Ketersediaan yang Di dukung.

    • Menyebarkan sumber daya dependen (seperti database atau cache) dengan dukungan Multi-AZ untuk menghindari satu titik kegagalan.

  • Kinerja Jaringan:

    • Tempatkan Amazon Bedrock AgentCore Runtime atau subnet alat bawaan di Zona Ketersediaan yang sama dengan sumber daya yang terhubung dengannya. Ini mengurangi latensi lintas AZ dan biaya transfer data.

    • Gunakan titik akhir VPC untuk AWS layanan bila memungkinkan. Endpoint memberikan latensi yang lebih rendah, keandalan yang lebih tinggi, dan menghindari biaya gateway NAT untuk layanan yang didukung.

  • Keamanan:

    • Terapkan prinsip hak istimewa terkecil saat membuat aturan grup keamanan.

    • Aktifkan Log Aliran VPC untuk audit dan pemantauan. Tinjau log secara teratur untuk mengidentifikasi pola lalu lintas yang tidak terduga.

  • Akses Internet:

    • Untuk menyediakan akses internet dari Amazon Bedrock AgentCore Runtime atau alat bawaan di dalam VPC, konfigurasikan gateway NAT di subnet publik. Perbarui tabel rute untuk subnet pribadi untuk mengirim lalu lintas keluar (0.0.0. 0/0) ke gateway NAT.

    • Sebaiknya gunakan titik akhir VPC untuk AWS layanan alih-alih perutean internet untuk meningkatkan keamanan dan mengurangi biaya.

Mengkonfigurasi akses VPC untuk runtime dan alat

Anda dapat mengonfigurasi akses VPC untuk Amazon Bedrock AgentCore Runtime dan alat bawaan menggunakan AWS Management Console, AWS CLI, atau SDK. AWS

Konfigurasi runtime

contoh
AWS Management Console
  1. Buka AgentCore konsol di https://console.aws.amazon.com/bedrock-agentcore/home #.

  2. Arahkan ke AgentCore bagian

  3. Memilih atau membuat konfigurasi Amazon Bedrock AgentCore Runtime

  4. Pilih gambar ECR Anda

  5. Di bawah bagian Konfigurasi jaringan, pilih VPC

  6. Pilih VPC Anda dari daftar dropdown

  7. Pilih subnet yang sesuai untuk kebutuhan aplikasi Anda

  8. Pilih satu atau beberapa grup keamanan untuk diterapkan ke ENI

  9. Simpan konfigurasi Anda

AWS CLI
  1. aws bedrock-agentcore-control create-agent-runtime \ --agent-runtime-name "MyAgentRuntime" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }'
AWS SDK (Python)
  1. import boto3 client = boto3.client('bedrock-agentcore') response = client.create_runtime( runtimeName='MyAgentRuntime', networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } }, lifecycleConfiguration={ 'idleRuntimeSessionTimeout': 300, # 5 min, configurable 'maxLifetime': 1800 # 30 minutes, configurable }, )

Konfigurasi Code Interpreter

contoh
AWS Management Console
  1. Buka AgentCore konsol di https://console.aws.amazon.com/bedrock-agentcore/home #.

  2. Arahkan ke AgentCore → Built-in Alat → Penerjemah Kode

  3. Pilih Buat Penerjemah Kode atau ubah konfigurasi yang ada

  4. Berikan nama alat (opsional)

  5. Konfigurasikan peran eksekusi dengan izin yang diperlukan

  6. Di bawah Konfigurasi jaringan, pilih VPC

  7. Pilih VPC Anda dari dropdown

  8. Pilih subnet yang sesuai (rekomendasikan subnet pribadi di beberapa AZ dengan gateway NAT)

  9. Pilih grup keamanan untuk kontrol akses ENI

  10. Konfigurasikan peran eksekusi dengan izin yang diperlukan

  11. Simpan konfigurasi Anda

AWS CLI
  1. aws bedrock-agentcore-control create-code-interpreter \ --region <Region> \ --name "my-code-interpreter" \ --description "My Code Interpreter with VPC mode for data analysis" \ --execution-role-arn "arn:aws:iam::123456789012:role/my-execution-role" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }'
AWS SDK (Python)
  1. import boto3 # Initialize the boto3 client cp_client = boto3.client( 'bedrock-agentcore-control', region_name="<Region>", endpoint_url="https://bedrock-agentcore-control.<Region>.amazonaws.com" ) # Create a Code Interpreter response = cp_client.create_code_interpreter( name="myTestVpcCodeInterpreter", description="Test code sandbox for development", executionRoleArn="arn:aws:iam::123456789012:role/my-execution-role", networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } } ) # Print the Code Interpreter ID code_interpreter_id = response["codeInterpreterId"] print(f"Code Interpreter ID: {code_interpreter_id}")

Konfigurasi Alat Browser

contoh
AWS Management Console
  1. Buka AgentCore konsol di https://console.aws.amazon.com/bedrock-agentcore/home #.

  2. Di panel navigasi, pilih Built-in alat

  3. Pilih Alat Buat Browser

  4. Berikan nama alat (opsional) dan deskripsi (opsional)

  5. Tetapkan izin peran eksekusi

  6. Di bawah bagian Konfigurasi jaringan, pilih mode VPC

  7. Pilih VPC dan subnet Anda

  8. Konfigurasikan grup keamanan untuk persyaratan akses web

  9. Tetapkan izin peran eksekusi

  10. Simpan konfigurasi Anda

AWS CLI
  1. aws bedrock-agentcore-control create-browser \ --region <Region> \ --name "my-browser" \ --description "My browser for web interaction" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }' \ --recording '{ "enabled": true, "s3Location": { "bucket": "my-bucket-name", "prefix": "sessionreplay" } }' \ --execution-role-arn "arn:aws:iam::123456789012:role/my-execution-role"
AWS SDK (Python)
  1. import boto3 # Initialize the boto3 client cp_client = boto3.client( 'bedrock-agentcore-control', region_name="<Region>", endpoint_url="https://bedrock-agentcore-control.<Region>.amazonaws.com" ) # Create a Browser response = cp_client.create_browser( name="myTestVpcBrowser", description="Test browser with VPC mode for development", networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } }, executionRoleArn="arn:aws:iam::123456789012:role/Sessionreplay", recording={ "enabled": True, "s3Location": { "bucket": "session-record-123456789012", "prefix": "replay-data" } } )

Pertimbangan grup keamanan

Grup keamanan bertindak sebagai firewall virtual untuk Amazon Bedrock AgentCore Runtime atau alat bawaan saat terhubung ke VPC. Mereka mengontrol lalu lintas masuk dan keluar pada tingkat instance. Untuk mengkonfigurasi grup keamanan untuk runtime Anda:

  • Aturan keluar — Tentukan aturan keluar untuk memungkinkan AgentCore Runtime Amazon Bedrock Anda terhubung ke sumber daya VPC yang diperlukan.

  • Aturan masuk — Pastikan grup keamanan sumber daya target mengizinkan koneksi masuk dari grup keamanan yang terkait dengan Runtime Amazon Bed AgentCore rock Anda.

  • Hak istimewa terkecil — Terapkan prinsip hak istimewa terkecil dengan mengizinkan hanya lalu lintas minimum yang diperlukan.

Contoh: Menghubungkan ke database Amazon RDS

Saat Amazon Bedrock AgentCore Runtime terhubung ke database Amazon RDS, konfigurasikan grup keamanan sebagai berikut:

Grup keamanan Amazon Bedrock AgentCore Runtime

  • Outbound - Izinkan lalu lintas TCP ke grup keamanan database RDS pada port 3306 (MySQL).

  • Masuk — Tidak diperlukan. Runtime hanya memulai koneksi keluar.

Grup keamanan database Amazon RDS

  • Inbound — Izinkan lalu lintas TCP dari grup keamanan Amazon Bedrock AgentCore Runtime pada port 3306.

  • Keluar - Tidak diperlukan. Lalu lintas kembali diizinkan secara otomatis karena grup keamanan bersifat stateful.

Contoh: Menghubungkan ke Amazon EFS atau File Amazon S3

Saat Anda mengonfigurasi sistem file bawa-sendiri (titik akses Amazon EFS atau Amazon S3 Files) pada runtime agen Anda, AgentCore Runtime memasang sistem file melalui NFS. Ini membutuhkan konektivitas TCP pada port 2049 antara ENI runtime agen dan target pemasangan sistem file.

AgentCore menangani enkripsi TLS dan otentikasi IAM secara otomatis. amazon-efs-utilsMount helper sudah diinstal sebelumnya di runtime MicroVM - Anda tidak perlu mengkonfigurasi atau menginstal perangkat lunak pemasangan apa pun di image wadah Anda.

Konfigurasi grup keamanan

Konfigurasikan grup keamanan Anda untuk mengizinkan lalu lintas NFS antara runtime agen dan target pemasangan sistem file Anda.

Grup keamanan runtime agen - Aturan keluar:

Tipe Protokol Rentang Port Tujuan Deskripsi

NFS

TCP

2049

sg-mounttarget

Izinkan NFS untuk memasang target sistem file

Grup keamanan target pemasangan sistem file - Aturan masuk:

Tipe Protokol Rentang port Sumber Deskripsi

NFS

TCP

2049

sg-agentruntime

Izinkan NFS dari Runtime AgentCore

Ganti sg-mounttarget dengan ID grup keamanan target pemasangan File EFS atau S3 Anda, dan sg-agentruntime dengan ID grup keamanan yang digunakan oleh runtime agen Anda.

AWS CLI - Tambahkan aturan keluar ke grup keamanan runtime agen:

aws ec2 authorize-security-group-egress \ --group-id sg-0123456789abcdef0 \ --protocol tcp \ --port 2049 \ --source-group sg-0987654321fedcba0

AWS CLI — Tambahkan aturan masuk untuk memasang grup keamanan target:

aws ec2 authorize-security-group-ingress \ --group-id sg-0987654321fedcba0 \ --protocol tcp \ --port 2049 \ --source-group sg-0123456789abcdef0
catatan

Jika Anda menggunakan grup keamanan tunggal untuk runtime agen dan target pemasangan sistem file, tambahkan aturan referensi mandiri yang memungkinkan TCP masuk pada port 2049 dari grup keamanan yang sama.

Konfigurasi titik akhir VPC

Saat menjalankan Amazon Bedrock AgentCore Runtime di VPC, kami sangat menyarankan untuk mengonfigurasi titik akhir VPC berikut. Titik akhir ini diperlukan jika VPC Anda tidak memiliki akses internet, dan sangat disarankan bahkan jika VPC Anda memiliki gateway NAT, untuk menghindari biaya pemrosesan data gateway NAT.

Titik akhir VPC yang diperlukan

  • Persyaratan ECR Amazon:

    • Titik akhir Docker: com.amazonaws.region.ecr.dkr

    • Titik akhir API ECR: com.amazonaws.region.ecr.api

  • Persyaratan Amazon S3:

    • Titik akhir gateway untuk penyimpanan lapisan docker ECR: com.amazonaws.region.s3

      penting

      Untuk agen kontainer, AgentCore secara berkala menyegarkan gambar kontainer Anda dari ECR, yang menyimpan lapisan gambar di Amazon S3. Tanpa S3 Gateway VPC Endpoint, lalu lintas ini akan dirujuk melalui gateway NAT Anda dan dikenakan biaya pemrosesan data. S3 Gateway VPC Endpoint gratis dan menghilangkan biaya ini. Kami sangat menyarankan untuk menambahkan titik akhir ini untuk semua agen VPC-mode kontainer, bahkan jika VPC Anda memiliki akses internet melalui NAT.

      Izin bucket S3 minimum untuk agen kontainer

      Titik akhir gateway S3 menggunakan dokumen kebijakan IAM untuk membatasi akses ke layanan. Untuk mengikuti prinsip hak istimewa paling sedikit, lingkup kebijakan titik akhir gateway S3 hanya ke bucket Amazon S3 yang digunakan Amazon ECR untuk menyimpan lapisan gambar. Kebijakan berikut membatasi akses ke bucket penyimpanan lapisan ECR untuk wilayah Anda:

      { "Statement": [ { "Sid": "AllowECRLayerAccess", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::prod-region-starport-layer-bucket/*"] } ] }

      Ganti region dengan pengen AWS al Wilayah Anda (misalnya, us-east-2 untuk AS Timur (Ohio)).

      Izin bucket S3 minimum untuk agen penerapan kode langsung

      Untuk agen yang digunakan menggunakan penyebaran kode langsung (berbasis zip), simpan AgentCore artefak kode Anda di bucket S3 internal milik layanan. Lingkup kebijakan titik akhir gateway S3 hanya ke bucket artefak kode untuk wilayah Anda:

      { "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::acr-code-*-region-an", "arn:aws:s3:::acr-code-*-region-an/*" ], "Condition": { "StringEquals": { "aws:PrincipalServiceName": "bedrock-agentcore.amazonaws.com" } } } ] }

      Ganti region dengan pengen AWS al Wilayah Anda (misalnya,us-west-2).

      catatan

      Buc AgentCore ket artefak kode dibuat di bucket tujuan umum namespace regional Akun. Hanya AWS dapat memiliki nama bucket aktual yang digunakan oleh layanan. aws:PrincipalServiceNameKondisi ini memastikan bahwa hanya prinsipal AgentCore layanan yang dapat mengakses bucket melalui kebijakan titik akhir ini.

      catatan

      Jika Anda juga menggunakan sistem file persisten, tambahkan bucket penyimpanan sesi (acr-storage-*-region-an) ke kebijakan ini. Lihat Persyaratan jaringan untuk izin yang diperlukan.

  • CloudWatch Persyaratan:

    • Titik akhir log: com.amazonaws.region.logs

catatan

Pastikan untuk mengganti region dengan wilayah spesifik Anda jika berbeda.

catatan

Jika Anda menggunakan konfigurasi sistem file, pastikan VPC Anda memenuhi persyaratan Persyaratan jaringan Jaringan.

Pertimbangan akses internet

Saat Anda menghubungkan Amazon Bedrock AgentCore Runtime atau alat bawaan ke Virtual Private Cloud (VPC), itu tidak memiliki akses internet secara default. Secara default, sumber daya ini hanya dapat berkomunikasi dengan sumber daya di dalam VPC yang sama. Jika runtime atau alat Anda memerlukan akses ke sumber daya VPC dan internet, Anda harus mengkonfigurasi VPC Anda sesuai dengan itu.

Arsitektur akses internet

Untuk mengaktifkan akses internet untuk VPC-connected Amazon Bedrock AgentCore Runtime atau alat bawaan, konfigurasikan VPC Anda dengan komponen berikut:

  • Subnet pribadi — Tempatkan Amazon Bedrock AgentCore Runtime atau antarmuka jaringan alat di subnet pribadi.

  • Subnet publik dengan gateway NAT — Menyebarkan gateway NAT di satu atau lebih subnet publik untuk menyediakan akses internet keluar untuk sumber daya pribadi.

  • Internet gateway (IGW) — Lampirkan gateway internet ke VPC Anda untuk mengaktifkan komunikasi antara gateway NAT dan internet.

Konfigurasi perutean

Perbarui tabel rute subnet Anda sebagai berikut:

  • Tabel rute subnet pribadi - Tambahkan rute default (0.0.0. 0/0) yang menunjuk ke gateway NAT. Hal ini memungkinkan lalu lintas keluar dari runtime atau alat untuk mencapai internet.

  • Tabel rute subnet publik - Tambahkan rute default (0.0.0. 0/0) yang menunjuk ke gateway internet. Hal ini memungkinkan NAT gateway untuk berkomunikasi dengan internet.

penting

Menghubungkan Amazon Bedrock AgentCore Runtime dan alat bawaan ke subnet publik tidak menyediakan akses internet. Selalu gunakan subnet pribadi dengan gateway NAT untuk konektivitas internet.

Pemantauan dan pemecahan masalah

Untuk memantau dan memecahkan masalah AgentCore Runtime dan alat VPC-connected Amazon Bedrock Anda:

CloudWatch Log

Aktif CloudWatch kan Log untuk Amazon Bedrock AgentCore Runtime Anda untuk mengidentifikasi masalah konektivitas apa pun:

  • Periksa pesan kesalahan yang terkait dengan konektivitas VPC

  • Cari kesalahan batas waktu saat menghubungkan ke sumber daya VPC

  • Pantau waktu inisialisasi (konektivitas VPC dapat meningkatkan waktu startup sesi)

Masalah dan solusi umum

  • Waktu habis koneksi:

    • Verifikasi aturan grup keamanan benar

    • Pastikan tabel rute dikonfigurasi dengan benar

    • Periksa apakah sumber daya target sedang berjalan dan menerima koneksi

  • Kegagalan resolusi DNS:

    • Pastikan resolusi DNS diaktifkan di VPC Anda

    • Pastikan opsi DHCP Anda dikonfigurasi dengan benar

  • ENI yang hilang:

    • Periksa izin IAM untuk memastikan peran terkait layanan memiliki izin yang sesuai

    • Cari kuota layanan yang mungkin telah tercapai

Masalah Penerjemah Kode

  • Code Interpreter memanggil batas waktu panggilan saat mencoba memanggil titik akhir publik:

    • Verifikasi bahwa VPC dikonfigurasi dengan NAT gateway untuk akses internet

  • Memanggil panggilan untuk Penerjemah Kode dengan titik akhir VPC pribadi menimbulkan kesalahan "": AccessDenied

    • Pastikan peran eksekusi yang dilewatkan selama pembuatan Code Interpreter memiliki izin yang tepat untuk AWS layanan yang titik akhir VPC dikonfigurasi

  • Memanggil panggilan untuk Penerjemah Kode dengan beberapa titik akhir VPC pribadi menunjukkan kesalahan “Tidak dapat menemukan KredenSIAL”:

    • Periksa apakah peran eksekusi telah disediakan saat membuat penerjemah kode

Masalah Alat Browser

  • Live-View/Connection Stream tidak dapat memuat halaman web dan gagal dengan batas waktu koneksi:

    • Periksa apakah browser dibuat dengan Subnet Pribadi dengan NAT Gateway

Menguji konektivitas VPC

Untuk memverifikasi bahwa AgentCore Runtime dan alat Anda memiliki konektivitas VPC yang tepat, Anda dapat menguji koneksi ke sumber daya pribadi Anda dan memverifikasi bahwa antarmuka jaringan dibuat dengan benar di subnet yang Anda tentukan.

Untuk memverifikasi bahwa AgentCore alat Anda memiliki akses internet, Anda dapat mengonfigurasi Code Interpreter dengan konfigurasi VPC Anda dan menggunakan Invoke API dengan executeCommand mencoba menyambung ke API publik atau situs web menggunakan curl perintah dan memeriksa respons. Jika waktu koneksi habis, tinjau konfigurasi VPC Anda, terutama tabel rute dan pengaturan gateway NAT Anda.

# Using awscurl awscurl -X POST \ "https://bedrock-agentcore.<Region>.amazonaws.com/code-interpreters/<code_interpreter_id>/tools/invoke" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "x-amzn-code-interpreter-session-id: your-session-id" \ --service bedrock-agentcore \ --region <Region> \ -d '{ "name": "executeCommand", "arguments": { "command": "curl amazon.com" } }'

Masalah konektivitas sistem file

Ketika pemasangan sistem file gagal, InvokeAgentRuntime API mengembalikan status HTTP 424 (Ketergantungan Gagal). Gunakan bagian berikut untuk mendiagnosis akar penyebabnya.

Waktu pemasangan sistem file habis

Gejala: Pem anggilan agen dengan konfigurasi sistem file gagal setelah penundaan yang lama. Kesalahan menunjukkan waktu operasi pemasangan habis.

Penyebab dan solusi umum:

1. Aturan grup keamanan tidak ada

Verifikasi aturan keluar pada grup keamanan runtime agen Anda:

aws ec2 describe-security-groups \ --group-ids sg-0123456789abcdef0 \ --query 'SecurityGroups[0].IpPermissionsEgress[?ToPort==`2049`]'

Verifikasi aturan masuk pada grup keamanan target mount Anda:

aws ec2 describe-security-groups \ --group-ids sg-0987654321fedcba0 \ --query 'SecurityGroups[0].IpPermissions[?ToPort==`2049`]'

Jika salah satu kueri mengembalikan hasil kosong, tambahkan aturan yang hilang seperti yang ditunjukkan pada Contoh: Menghubungkan ke Amazon EFS atau File Amazon S3.

2. Tidak ada target mount di Zona Ketersediaan agen

Runtime agen mungkin ditempatkan di Availability Zone di mana tidak ada target mount. Verifikasi tumpang tindih:

# Get agent runtime subnet AZs aws ec2 describe-subnets \ --subnet-ids subnet-0123456789abcdef0 subnet-0123456789abcdef1 \ --query 'Subnets[*].[SubnetId, AvailabilityZoneId]' --output table # Get EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].[AvailabilityZoneId, LifeCycleState]' --output table

Solusi: Buat target mount di setiap Availability Zone tempat subnet runtime agen Anda berada, atau batasi subnet runtime agen ke Availability Zone tempat target mount ada.

3. Tabel rute tidak ada rute lokal

Verifikasi tabel rute yang terkait dengan subnet runtime agen Anda menyertakan rute VPC lokal:

aws ec2 describe-route-tables \ --filters "Name=association.subnet-id,Values=subnet-0123456789abcdef0" \ --query 'RouteTables[0].Routes[?DestinationCidrBlock]'

Pemasangan sistem file gagal dengan "ResourceNotFound”

Gejala: Pem anggilan agen segera gagal (tanpa batas waktu) dengan ResourceNotFound kesalahan yang merujuk nama host sistem file.

Penyebab dan solusi umum:

1. Kegagalan resolusi DNS — VPC tidak dapat menyelesaikan nama host target mount sistem file.

Verifikasi pengaturan DNS pada VPC Anda:

aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsSupport aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsHostnames

Keduanya harus kembalitrue. Jika tidak, aktifkan mereka:

aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-support aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-hostnames

2. Target mount tidak dalam status Tersedia — Target mount mungkin masih dibuat atau mungkin telah dihapus.

# For EFS aws efs describe-mount-targets --file-system-id fs-0123456789abcdef0 # For S3 Files aws s3files list-mount-targets --file-system-id fs-0123456789abcdef0

Pastikan target pemasangan LifeCycleState adalahavailable. Jika target mount hilang, buat ulang di subnet yang sesuai.

3. Sistem file atau titik akses dihapus — Sumber daya yang dirujuk dalam konfigurasi runtime agen tidak ada lagi. Verifikasi dan perbarui runtime agen dengan ARN yang valid.

catatan

Dalam kasus yang jarang terjadi, pemasangan File S3 mungkin gagal dengan ResourceNotFound kesalahan sementara karena waktu resolusi DNS. Mencoba ulang pemanggilan biasanya menyelesaikan ini. Jika kesalahan berlanjut, verifikasi target pemasangan berada dalam Available status.

Ketidakcocokan Zona Ketersediaan (kegagalan intermiten)

Gejala: Pemas angan sistem file berhasil sebentar-sebentar — beberapa pemanggilan berfungsi sementara yang lain gagal dengan batas waktu.

Mengapa ini terjadi: runtime agen Anda memiliki subnet di beberapa Zona Ketersediaan, tetapi target mount hanya ada di beberapa di antaranya. Ketika agen ditempatkan di AZ tanpa target pemasangan, waktu pemasangan habis.

Solusi: Buat target mount di semua Availability Zone tempat subnet runtime agen Anda berada (disarankan), atau hapus subnet runtime agen yang berada di Availability Zone tanpa target mount.

# List all EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].AvailabilityZoneId' --output text # Create a mount target in a missing AZ aws efs create-mount-target \ --file-system-id fs-0123456789abcdef0 \ --subnet-id subnet-in-missing-az \ --security-groups sg-0987654321fedcba0
catatan

Untuk File S3, gunakan aws s3files create-mount-target dengan parameter yang sama.