Konfigurasikan Amazon Bedrock AgentCore Runtime dan alat untuk VPC
Anda dapat mengonfigurasi Amazon Bedrock AgentCore Runtime dan alat bawaan (Code Interpreter dan Browser Tool) untuk terhubung ke sumber daya di Amazon Virtual Private Cloud (VPC). Dengan mengonfigurasi konektivitas VPC, Anda mengaktifkan akses aman ke sumber daya pribadi seperti database, API internal, dan layanan dalam VPC Anda.
Konektivitas VPC untuk Amazon Bedrock AgentCore Runtime dan alat
Untuk mengaktifkan Amazon Bedrock AgentCore Runtime dan alat bawaan untuk mengakses sumber daya dengan aman di VPC pribadi Anda, AgentCore berikan kemampuan konektivitas VPC. Fitur ini memungkinkan runtime dan alat Anda untuk:
-
Connect ke sumber daya pribadi tanpa memaparkannya ke internet
-
Menjaga komunikasi yang aman dalam batas-batas jaringan organisasi Anda
-
Akses penyimpanan data perusahaan dan layanan internal sambil menjaga keamanan
Saat Anda mengonfigurasi konektivitas VPC untuk Amazon Bedrock AgentCore Runtime dan alat:
-
Amazon Bedrock membuat antarmuka jaringan elastis (ENI) di VPC Anda menggunakan peran terkait layanan
AWSServiceRoleForBedrockAgentCoreNetwork -
ENI ini memungkinkan Amazon Bedrock AgentCore Runtime dan alat bantu untuk berkomunikasi dengan aman dengan sumber daya di VPC Anda
-
Setiap ENI diberi alamat IP pribadi dari subnet yang Anda tentukan
-
Grup keamanan yang dilampirkan pada kontrol ENIS mana sumber daya runtime dan alat Anda dapat berkomunikasi dengan
catatan
ENI adalah sumber daya bersama di seluruh agen yang menggunakan konfigurasi subnet dan grup keamanan yang sama. Saat Anda menghapus agen, ENI terkait dapat bertahan di VPC Anda hingga 8 jam sebelum dihapus secara otomatis.
catatan
Konektivitas VPC berdampak pada lalu lintas jaringan masuk dan keluar dari layanan. AgentCore Saat Anda meng-host aplikasi Anda di AWS VPC, Anda dapat membuat konektivitas pribadi ke AgentCore Runtime dan AgentCore Gateway API dengan menambahkan titik AgentCore akhir VPC ke VPC Anda. Ini memungkinkan panggilan API aman, tanpa traversal internet, melalui koneksi masuk PrivateLink VPC.
Prasyarat
Sebelum mengonfigurasi Amazon Bedrock AgentCore Runtime dan alat untuk akses VPC, pastikan Anda memiliki:
-
VPC Amazon dengan subnet yang sesuai untuk runtime dan persyaratan alat Anda. Misalnya, untuk mengonfigurasi subnet Anda agar memiliki akses internet, lihat Pertimbangan akses Internet.
-
Subnet yang terletak di Availability Zone yang didukung untuk wilayah Anda. Untuk informasi tentang Availability Zone yang didukung, lihat Availability Zone yang didukung.
-
Grup keamanan yang sesuai yang ditentukan dalam VPC Anda untuk pola runtime dan akses alat. Misalnya, untuk mengonfigurasi grup keamanan agar tersambung ke Amazon RDS, lihat Contoh: Menyambungkan ke database Amazon RDS.
-
Izin IAM yang diperlukan untuk membuat dan mengelola peran terkait layanan (sudah disertakan dalam kebijakan terkelola). AWS BedrockAgentCoreFullAccess Untuk informasi tentang izin yang diperlukan, lihat Izin IAM.
-
Endpoint VPC yang diperlukan jika VPC Anda tidak memiliki akses internet. Misalnya, untuk mengonfigurasi titik akhir VPC Anda, lihat Konfigurasi titik akhir VPC.
-
Memahami persyaratan runtime dan jaringan alat Anda (database, API, sumber daya web). Jika Anda perlu menggunakan alat Browser yang membutuhkan akses internet, maka VPC Anda harus memiliki akses internet melalui NAT Gateway. Misalnya, lihat Pertimbangan grup keamanan.
penting
AgentCore membuat antarmuka jaringan di akun Anda dengan alamat IP pribadi. Menggunakan subnet publik tidak menyediakan konektivitas internet. Untuk mengaktifkan akses internet, letakkan di subnet pribadi dengan rute ke NAT Gateway.
Zona Ketersediaan yang Didukung
AgentCore mendukung konektivitas VPC di Availability Zone tertentu dalam setiap wilayah yang didukung. Saat mengonfigurasi subnet untuk AgentCore Runtime Amazon Bedrock dan alat bawaan, pastikan subnet Anda berada di Availability Zone yang didukung untuk wilayah Anda.
Tabel berikut menunjukkan ID Availability Zone yang didukung untuk setiap wilayah:
| Region | Kode Wilayah | Zona Ketersediaan yang Didukung |
|---|---|---|
|
US East (Northern Virginia) |
us-east-1 |
gunakan1-az1 penggunaan1-az2 penggunaan1-az4 |
|
AS Timur (Ohio) |
us-east-2 |
gunakan2-az1 penggunaan2-az2 penggunaan2-az3 |
|
AS Barat (Oregon) |
us-west-2 |
usw2-az1 usw2-az2 usw2-az3 |
|
Asia Pasifik (Malaysia) |
ap-southeast-5 |
apse5-az1 apse5-az2 apse5-az3 |
|
Asia Pasifik (Mumbai) |
ap-south-1 |
aps1-az1 aps1-az2 aps1-az3 |
|
Asia Pasifik (Seoul) |
ap-northeast-2 |
apne2-az1 apne2-az2 apne2-az3 |
|
Asia Pasifik (Singapura) |
ap-southeast-1 |
apse1-az1 apse1-az2 apse1-az3 |
|
Asia Pasifik (Sydney) |
ap-southeast-2 |
apse2-az1 apse2-az2 apse2-az2 apse2-az3 |
|
Asia Pasifik (Thailand) |
ap-tenggara 7 |
apse7-az1 apse7-az2 apse7-az3 |
|
Asia Pasifik (Tokyo) |
ap-northeast-1 |
apne1-az1 apne1-az2 apne1-az4 |
|
Kanada (Pusat) |
ca-central-1 |
cac1-az1 cac1-az2 cac1-az4 |
|
Eropa (Frankfurt) |
eu-central-1 |
euc1-az1 euc1-az2 euc1-az3 |
|
Eropa (Irlandia) |
eu-west-1 |
euw1-az1 euw1-az2 euw1-az3 |
|
Eropa (London) |
eu-west-2 |
euw2-az1 euw2-az2 euw2-az3 |
|
Europe (Milan) |
eu-south-1 |
eus1-az1 eus1-az2 eus1-az3 |
|
Eropa (Paris) |
eu-west-3 |
euw3-az1 euw3-az2 euw3-az3 |
|
Eropa (Spanyol) |
eu-south-2 |
eus2-az1 eus2-az2 eus2-az3 |
|
Eropa (Stockholm) |
eu-north-1 |
eun1-az1 eun1-az2 eun1-az3 |
|
Amerika Selatan (Sao Paulo) |
sa-east-1 |
sae1-az1 sae1-az2 sae1-az3 |
|
AWS GovCloud (US-West) |
us-gov-west-1 |
usgw1-az1 usgw1-az2 usgw1-az3 |
penting
Subnet harus berada di Availability Zone yang didukung yang tercantum di atas. Jika Anda menentukan subnet di Availability Zone yang tidak didukung, konfigurasi akan gagal selama pembuatan sumber daya.
Untuk mengidentifikasi ID Availability Zone subnet Anda, Anda dapat menggunakan perintah CLI berikut:
aws ec2 describe-subnets --subnet-ids subnet-12345678 --query 'Subnets[0].AvailabilityZoneId'
Izin IAM
AgentCore menggunakan peran terkait layanan AWSServiceRoleForBedrockAgentCoreNetwork untuk membuat dan mengelola antarmuka jaringan di VPC Anda. Peran ini dibuat secara otomatis saat Anda pertama kali mengonfigurasi Amazon Bedrock AgentCore Runtime atau alat AgentCore bawaan untuk menggunakan konektivitas VPC.
Jika Anda perlu membuat peran ini secara manual, entitas IAM Anda memerlukan izin berikut:
{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }
Izin ini sudah termasuk dalam kebijakan AWS terkelola BedrockAgentCoreFullAccess.
Praktik terbaik
Untuk kinerja dan keamanan optimal dengan VPC-connected Amazon Bedrock AgentCore Runtime dan alat bawaan:
-
Ketersediaan Tinggi:
-
Konfigurasikan setidaknya dua subnet pribadi di Availability Zone yang berbeda. Untuk daftar Availability Zone yang didukung, lihat Availability Zone yang didukung.
-
Menyebarkan sumber daya dependen (seperti database atau cache) dengan dukungan multi-AZ untuk menghindari satu titik kegagalan.
-
-
Kinerja Jaringan:
-
Tempatkan Amazon Bedrock AgentCore Runtime atau subnet alat bawaan di Availability Zone yang sama dengan sumber daya yang terhubung dengannya. Ini mengurangi latensi lintas-AZ dan biaya transfer data.
-
Gunakan titik akhir VPC untuk AWS layanan bila memungkinkan. Titik akhir memberikan latensi yang lebih rendah, keandalan yang lebih tinggi, dan menghindari biaya gateway NAT untuk layanan yang didukung.
-
-
Keamanan:
-
Terapkan prinsip hak istimewa paling sedikit saat membuat aturan grup keamanan.
-
Aktifkan Log Aliran VPC untuk audit dan pemantauan. Tinjau log secara teratur untuk mengidentifikasi pola lalu lintas yang tidak terduga.
-
-
Akses Internet:
-
Untuk menyediakan akses internet dari Amazon Bedrock AgentCore Runtime atau alat bawaan di dalam VPC, konfigurasikan gateway NAT di subnet publik. Perbarui tabel rute untuk subnet pribadi untuk mengirim lalu lintas keluar (0.0.0. 0/0) ke gateway NAT.
-
Sebaiknya gunakan titik akhir VPC untuk AWS layanan alih-alih perutean internet untuk meningkatkan keamanan dan mengurangi biaya.
-
Mengkonfigurasi akses VPC untuk runtime dan alat
Anda dapat mengonfigurasi akses VPC untuk Amazon Bedrock AgentCore Runtime dan alat bawaan menggunakan Management AWS Console, CLI AWS , atau SDK. AWS
Konfigurasi runtime
contoh
Konfigurasi Penerjemah Kode
contoh
Konfigurasi Alat Browser
contoh
Pertimbangan grup keamanan
Grup keamanan bertindak sebagai firewall virtual untuk Amazon Bedrock AgentCore Runtime atau alat bawaan saat terhubung ke VPC. Mereka mengontrol lalu lintas masuk dan keluar di tingkat instans. Untuk mengonfigurasi grup keamanan untuk runtime Anda:
-
Aturan keluar — Tentukan aturan keluar untuk mengizinkan AgentCore Runtime Amazon Bedrock Anda terhubung ke sumber daya VPC yang diperlukan.
-
Aturan masuk — Pastikan grup keamanan sumber daya target mengizinkan koneksi masuk dari grup keamanan yang terkait dengan Runtime Amazon Bedrock AgentCore Anda.
-
Keistimewaan terkecil — Terapkan prinsip hak istimewa paling sedikit dengan hanya mengizinkan lalu lintas minimum yang diperlukan.
Contoh: Menghubungkan ke database Amazon RDS
Saat Amazon Bedrock AgentCore Runtime Anda terhubung ke database Amazon RDS, konfigurasikan grup keamanan sebagai berikut:
Grup keamanan Amazon Bedrock AgentCore Runtime
-
Outbound - Izinkan lalu lintas TCP ke grup keamanan database RDS pada port 3306 (MySQL).
-
Inbound - Tidak diperlukan. Runtime hanya memulai koneksi keluar.
Grup keamanan basis data Amazon RDS
-
Masuk - Izinkan lalu lintas TCP dari grup keamanan Amazon Bedrock AgentCore Runtime pada port 3306.
-
Outbound - Tidak diperlukan. Lalu lintas pengembalian secara otomatis diizinkan karena grup keamanan stateful.
Contoh: Menghubungkan ke File Amazon EFS atau Amazon S3
Saat Anda mengonfigurasi sistem file bawaan Anda sendiri (titik akses File Amazon EFS atau Amazon S3 Files) pada runtime agen Anda, Runtime akan memasang sistem file melalui AgentCore NFS. Ini memerlukan konektivitas TCP pada port 2049 antara ENI runtime agen dan target pemasangan sistem file.
AgentCore menangani enkripsi TLS dan otentikasi IAM secara otomatis. amazon-efs-utilsMount helper sudah diinstal sebelumnya di runtime microVM — Anda tidak perlu mengonfigurasi atau menginstal perangkat lunak pemasangan apa pun di gambar kontainer Anda.
Konfigurasi grup keamanan
Konfigurasikan grup keamanan Anda untuk mengizinkan lalu lintas NFS antara runtime agen dan target pemasangan sistem file Anda.
Grup keamanan runtime agen - Aturan keluar:
| Tipe | Protokol | Rentang Port | Destinasi | Deskripsi |
|---|---|---|---|---|
|
NFS |
TCP |
2049 |
|
Izinkan NFS untuk mengajukan target pemasangan sistem |
Grup keamanan target pemasangan sistem file - Aturan masuk:
| Tipe | Protokol | Rentang port | Sumber | Deskripsi |
|---|---|---|---|---|
|
NFS |
TCP |
2049 |
|
Izinkan NFS dari AgentCore Runtime |
Ganti sg-mounttarget dengan ID grup keamanan target pemasangan EFS atau S3 Files Anda, dan sg-agentruntime dengan ID grup keamanan yang digunakan oleh runtime agen Anda.
AWS CLI - Tambahkan aturan keluar ke grup keamanan runtime agen:
aws ec2 authorize-security-group-egress \ --group-id sg-0123456789abcdef0 \ --protocol tcp \ --port 2049 \ --source-group sg-0987654321fedcba0
AWS CLI - Tambahkan aturan masuk untuk memasang grup keamanan target:
aws ec2 authorize-security-group-ingress \ --group-id sg-0987654321fedcba0 \ --protocol tcp \ --port 2049 \ --source-group sg-0123456789abcdef0
catatan
Jika Anda menggunakan grup keamanan tunggal untuk runtime agen dan target pemasangan sistem file, tambahkan aturan referensi mandiri yang memungkinkan TCP masuk pada port 2049 dari grup keamanan yang sama.
Konfigurasi titik akhir VPC
Saat menjalankan Amazon Bedrock AgentCore Runtime di VPC, kami sangat menyarankan untuk mengonfigurasi titik akhir VPC berikut. Titik akhir ini diperlukan jika VPC Anda tidak memiliki akses internet, dan sangat disarankan meskipun VPC Anda memiliki gateway NAT, untuk menghindari biaya pemrosesan data gateway NAT.
Titik akhir VPC yang diperlukan
-
Persyaratan Amazon ECR:
-
Titik akhir Docker:
com.amazonaws.region.ecr.dkr -
Titik akhir API ECR:
com.amazonaws.region.ecr.api
-
-
Persyaratan Amazon S3:
-
Titik akhir gateway untuk penyimpanan lapisan docker ECR:
com.amazonaws.region.s3penting
Untuk agen kontainer, AgentCore segarkan gambar kontainer Anda secara berkala dari ECR, yang menyimpan lapisan gambar di Amazon S3. Tanpa Endpoint VPC Gateway S3, lalu lintas ini merutekan rute melalui gateway NAT Anda dan menimbulkan biaya pemrosesan data. Endpoint VPC Gateway S3 gratis dan menghilangkan biaya ini. Kami sangat menyarankan untuk menambahkan titik akhir ini untuk semua agen VPC-mode kontainer, bahkan jika VPC Anda memiliki akses internet melalui NAT.
Izin bucket S3 minimum untuk agen kontainer
Titik akhir gateway S3 menggunakan dokumen kebijakan IAM untuk membatasi akses ke layanan. Untuk mengikuti prinsip hak istimewa terkecil, lingkup kebijakan titik akhir gateway S3 hanya ke bucket Amazon S3 yang digunakan Amazon ECR untuk menyimpan lapisan gambar. Kebijakan berikut membatasi akses ke bucket penyimpanan lapisan ECR untuk wilayah Anda:
{ "Statement": [ { "Sid": "AllowECRLayerAccess", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::prod-region-starport-layer-bucket/*"] } ] }Ganti
regiondengan pengenal AWS Wilayah Anda (misalnya,us-east-2untuk US East (Ohio)).Izin bucket S3 minimum untuk agen penyebaran kode langsung
Untuk agen yang digunakan menggunakan penerapan kode langsung (berbasis zip), AgentCore simpan artefak kode Anda dalam bucket S3 milik layanan internal. Cakupkan kebijakan titik akhir gateway S3 ke hanya bucket artefak kode untuk wilayah Anda:
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::acr-code-*-region-an", "arn:aws:s3:::acr-code-*-region-an/*" ], "Condition": { "StringEquals": { "aws:PrincipalServiceName": "bedrock-agentcore.amazonaws.com" } } } ] }Ganti
regiondengan pengenal AWS Wilayah Anda (misalnya,us-west-2).catatan
Bucket artefak AgentCore kode dibuat di bucket tujuan umum ruang nama regional Akun. Hanya AWS dapat memiliki nama bucket aktual yang digunakan oleh layanan.
aws:PrincipalServiceNameKondisi ini memastikan bahwa hanya kepala AgentCore layanan yang dapat mengakses bucket melalui kebijakan endpoint ini.catatan
Jika Anda juga menggunakan sistem file persisten, tambahkan bucket penyimpanan sesi (
acr-storage-*-region-an) ke kebijakan ini. Lihat Persyaratan jaringan untuk izin yang diperlukan.
-
-
CloudWatch Persyaratan:
-
Titik akhir log:
com.amazonaws.region.logs
-
catatan
Pastikan untuk mengganti region dengan wilayah spesifik Anda jika berbeda.
catatan
Jika Anda menggunakan konfigurasi sistem file, pastikan VPC Anda memenuhi persyaratan Jaringan.
Pertimbangan akses internet
Saat Anda menghubungkan Amazon Bedrock AgentCore Runtime atau alat bawaan ke Virtual Private Cloud (VPC), itu tidak memiliki akses internet secara default. Secara default, sumber daya ini hanya dapat berkomunikasi dengan sumber daya di dalam VPC yang sama. Jika runtime atau alat Anda memerlukan akses ke sumber daya VPC dan internet, Anda harus mengonfigurasi VPC Anda.
Arsitektur akses internet
Untuk mengaktifkan akses internet untuk VPC-connected Amazon Bedrock AgentCore Runtime atau alat bawaan, konfigurasikan VPC Anda dengan komponen berikut:
-
Subnet pribadi — Tempatkan Amazon Bedrock AgentCore Runtime atau antarmuka jaringan alat di subnet pribadi.
-
Subnet publik dengan gateway NAT — Menyebarkan gateway NAT di satu atau lebih subnet publik untuk menyediakan akses internet keluar untuk sumber daya pribadi.
-
Internet Gateway (IGW) — Pasang gateway internet ke VPC Anda untuk memungkinkan komunikasi antara gateway NAT dan internet.
Konfigurasi perutean
Perbarui tabel rute subnet Anda sebagai berikut:
-
Tabel rute subnet pribadi - Tambahkan rute default (0.0.0. 0/0) yang menunjuk ke gateway NAT. Ini memungkinkan lalu lintas keluar dari runtime atau alat untuk mencapai internet.
-
Tabel rute subnet publik - Tambahkan rute default (0.0.0. 0/0) yang menunjuk ke gateway internet. Ini memungkinkan gateway NAT untuk berkomunikasi dengan internet.
penting
Menghubungkan Amazon Bedrock AgentCore Runtime dan alat bawaan ke subnet publik tidak menyediakan akses internet. Selalu gunakan subnet pribadi dengan gateway NAT untuk konektivitas internet.
Pemantauan dan pemecahan masalah
Untuk memantau dan memecahkan masalah AgentCore Runtime VPC-connected Amazon Bedrock dan alat:
CloudWatch Log
Aktifkan CloudWatch Log untuk AgentCore Runtime Amazon Bedrock Anda untuk mengidentifikasi masalah konektivitas apa pun:
-
Periksa pesan kesalahan yang terkait dengan konektivitas VPC
-
Cari kesalahan batas waktu saat menghubungkan ke sumber daya VPC
-
Pantau waktu inisialisasi (konektivitas VPC dapat meningkatkan waktu startup sesi)
Masalah dan solusi umum
-
Batas waktu koneksi:
-
Verifikasi aturan grup keamanan sudah benar
-
Pastikan tabel rute dikonfigurasi dengan benar
-
Periksa apakah sumber daya target sedang berjalan dan menerima koneksi
-
-
Kegagalan resolusi DNS:
-
Pastikan resolusi DNS diaktifkan di VPC
-
Verifikasi bahwa opsi DHCP Anda dikonfigurasi dengan benar
-
-
ENI yang hilang:
-
Periksa izin IAM untuk memastikan peran terkait layanan memiliki izin yang sesuai
-
Cari kuota layanan apa pun yang mungkin telah tercapai
-
Masalah Kode Interpreter
-
Code Interpreter memanggil batas waktu panggilan saat mencoba memanggil titik akhir publik:
-
Verifikasi bahwa VPC dikonfigurasi dengan gateway NAT untuk akses internet
-
-
Memanggil panggilan untuk Penerjemah Kode dengan titik akhir VPC pribadi membuang kesalahan "": AccessDenied
-
Pastikan peran eksekusi yang diteruskan selama pembuatan Code Interpreter memiliki izin yang tepat untuk AWS layanan yang titik akhir VPC dikonfigurasi
-
-
Memanggil panggilan untuk Penerjemah Kode dengan beberapa titik akhir VPC pribadi menunjukkan kesalahan “Tidak dapat menemukan Kredensil”:
-
Periksa apakah peran eksekusi telah disediakan saat membuat interpreter kode
-
Masalah Alat Browser
-
Live-View/Connection Stream tidak dapat memuat halaman web dan gagal dengan batas waktu koneksi:
-
Periksa apakah browser dibuat dengan Private Subnet dengan NAT Gateway
-
Menguji konektivitas VPC
Untuk memverifikasi bahwa AgentCore Runtime dan alat Anda memiliki konektivitas VPC yang tepat, Anda dapat menguji koneksi ke sumber daya pribadi Anda dan memverifikasi bahwa antarmuka jaringan dibuat dengan benar di subnet yang Anda tentukan.
Untuk memverifikasi bahwa AgentCore alat Anda memiliki akses internet, Anda dapat mengonfigurasi Penerjemah Kode dengan konfigurasi VPC Anda dan menggunakan Invoke API executeCommand dengan upaya untuk terhubung ke API publik atau situs web curl menggunakan perintah dan memeriksa responsnya. Jika waktu koneksi habis, tinjau konfigurasi VPC Anda, terutama tabel rute dan pengaturan gateway NAT Anda.
# Using awscurl awscurl -X POST \ "https://bedrock-agentcore.<Region>.amazonaws.com/code-interpreters/<code_interpreter_id>/tools/invoke" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "x-amzn-code-interpreter-session-id: your-session-id" \ --service bedrock-agentcore \ --region <Region> \ -d '{ "name": "executeCommand", "arguments": { "command": "curl amazon.com" } }'
Masalah konektivitas sistem file
Ketika pemasangan sistem file gagal, InvokeAgentRuntime API mengembalikan status HTTP 424 (Failed Dependency). Gunakan bagian berikut untuk mendiagnosis akar penyebabnya.
Waktu pemasangan sistem file habis
Gejala: Pemanggilan agen dengan konfigurasi sistem file gagal setelah penundaan yang lama. Kesalahan menunjukkan waktu operasi pemasangan habis.
Penyebab dan solusi umum:
1. Aturan grup keamanan tidak ada
Verifikasi aturan keluar pada grup keamanan runtime agen Anda:
aws ec2 describe-security-groups \ --group-ids sg-0123456789abcdef0 \ --query 'SecurityGroups[0].IpPermissionsEgress[?ToPort==`2049`]'
Verifikasi aturan masuk pada grup keamanan target mount Anda:
aws ec2 describe-security-groups \ --group-ids sg-0987654321fedcba0 \ --query 'SecurityGroups[0].IpPermissions[?ToPort==`2049`]'
Jika salah satu kueri mengembalikan hasil kosong, tambahkan aturan yang hilang seperti yang ditunjukkan pada Contoh: Menghubungkan ke Amazon EFS atau File Amazon S3.
2. Tidak ada target pemasangan di Availability Zone agen
Runtime agen mungkin ditempatkan di Availability Zone di mana tidak ada target mount. Verifikasi tumpang tindih:
# Get agent runtime subnet AZs aws ec2 describe-subnets \ --subnet-ids subnet-0123456789abcdef0 subnet-0123456789abcdef1 \ --query 'Subnets[*].[SubnetId, AvailabilityZoneId]' --output table # Get EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].[AvailabilityZoneId, LifeCycleState]' --output table
Solusi: Buat target pemasangan di setiap Availability Zone tempat subnet runtime agen Anda berada, atau batasi subnet runtime agen ke Availability Zone di mana target mount ada.
3. Tabel rute tidak ada rute lokal
Verifikasi tabel rute yang terkait dengan subnet runtime agen Anda termasuk rute VPC lokal:
aws ec2 describe-route-tables \ --filters "Name=association.subnet-id,Values=subnet-0123456789abcdef0" \ --query 'RouteTables[0].Routes[?DestinationCidrBlock]'
Pemasangan sistem file gagal dengan "ResourceNotFound”
Gejala: Pemanggilan agen segera gagal (tanpa batas waktu) dengan ResourceNotFound kesalahan yang merujuk nama host sistem file.
Penyebab dan solusi umum:
1. Kegagalan resolusi DNS - VPC tidak dapat menyelesaikan nama host target pemasangan sistem file.
Verifikasi pengaturan DNS di VPC Anda:
aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsSupport aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsHostnames
Keduanya harus kembalitrue. Jika tidak, aktifkan mereka:
aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-support aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-hostnames
2. Target pemasangan tidak dalam status Tersedia - Target pemasangan mungkin masih dibuat atau mungkin telah dihapus.
# For EFS aws efs describe-mount-targets --file-system-id fs-0123456789abcdef0 # For S3 Files aws s3files list-mount-targets --file-system-id fs-0123456789abcdef0
Pastikan target pemasangan LifeCycleState adalahavailable. Jika target mount hilang, buat ulang di subnet yang sesuai.
3. Sistem file atau titik akses dihapus — Sumber daya yang direferensikan dalam konfigurasi runtime agen tidak ada lagi. Verifikasi dan perbarui runtime agen dengan ARN yang valid.
catatan
Dalam kasus yang jarang terjadi, pemasangan File S3 mungkin gagal dengan ResourceNotFound kesalahan sementara karena waktu resolusi DNS. Mencoba kembali doa biasanya menyelesaikan ini. Jika kesalahan berlanjut, verifikasi target mount dalam Available status.
Ketidakcocokan Zona Ketersediaan (kegagalan intermiten)
Gejala: Pemasangan sistem file berhasil sebentar-sebentar — beberapa pemanggilan berfungsi sementara yang lain gagal dengan batas waktu.
Mengapa ini terjadi: Runtime agen Anda memiliki subnet di beberapa Availability Zone, tetapi target mount hanya ada di beberapa di antaranya. Saat agen ditempatkan di AZ tanpa target pemasangan, waktu pemasangan akan habis.
Solusi: Buat target pemasangan di semua Availability Zone tempat subnet runtime agen Anda berada (disarankan), atau hapus subnet runtime agen yang berada di Availability Zones tanpa target mount.
# List all EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].AvailabilityZoneId' --output text # Create a mount target in a missing AZ aws efs create-mount-target \ --file-system-id fs-0123456789abcdef0 \ --subnet-id subnet-in-missing-az \ --security-groups sg-0987654321fedcba0
catatan
Untuk File S3, gunakan aws s3files create-mount-target dengan parameter yang sama.