Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan Otoritas Sertifikat Akar untuk Penerjemah AgentCore Kode Amazon Bedrock
Secara default, sesi Amazon Bedrock AgentCore Code Interpreter hanya mempercayai otoritas sertifikat yang diakui publik. Jika agen Anda perlu mengakses layanan internal atau sumber daya di belakang TLS-intercepting proxy yang menggunakan sertifikat yang ditandatangani oleh CA pribadi, Anda harus memberikan sertifikat CA root kustom Anda saat memulai sesi.
Amazon Bedrock mengambil AgentCore konten PEM-encoded sertifikat dari AWS Secrets Manager menggunakan kredentif penelepon Anda, memvalidasi X.509 format dan kedaluwarsa, dan menginstal sertifikat ke penyimpanan kepercayaan OS sesi. Ini memungkinkan penerjemah kode untuk membuat koneksi HTTPS tepercaya ke sumber daya internal Anda.
Cara kerjanya
Root Certificate Authority untuk Amazon Bedrock AgentCore Code Interpreter bekerja sebagai berikut:
-
Anda memberikan daftar lokasi sertifikat, masing-masing menunjuk ke rahasia di AWS Secrets Manager yang berisi sertifikat CA PEM-encoded root.
-
Amazon Bedrock AgentCore menggunakan kredentif penelepon Anda untuk mengambil setiap sertifikat dari Manajer AWS Rahasia.
-
Setiap sertifikat divalidasi untuk format X.509 PEM yang benar dan diperiksa untuk memastikannya belum kedaluwarsa dan tidak digunakan sebelum tanggal mulai validitasnya.
-
Sertifikat yang valid diterapkan ke penyimpanan kepercayaan OS sesi, membuatnya tersedia untuk runtime eksekusi kode dan klien jaringan apa pun di dalam kotak pasir.
Sertifikat yang dikonfigurasi pada tingkat alat (melaluiCreateCodeInterpreter) digabungkan dengan sertifikat apa pun yang disediakan pada waktu mulai sesi. Ini memungkinkan Anda untuk mengatur sertifikat seluruh organisasi pada alat dan menambahkan sertifikat khusus sesi sesuai kebutuhan.
catatan
Konfigurasi sertifikat adalah operasi satu kali per sesi. Setelah sertifikat diinstal, sertifikat tidak dapat dimodifikasi selama sesi tersebut.
Prasyarat
Sebelum mengonfigurasi sertifikat CA root, pastikan Anda memiliki yang berikut:
-
Menyelesaikan Pras yarat umum.
-
Sertifikat CA root Anda disimpan sebagai rahasia di AWS Secrets Manager. Setiap rahasia harus berisi PEM-encoded X.509 sertifikat yang valid
-
Izin IAM untuk membaca rahasia sertifikat dari AWS Secrets Manager. Tambahkan izin berikut ke kebijakan IAM Anda:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerCertificateAccess", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:<Region>:<account-id>:secret:<secret-name>" } ] }
Simpan sertifikat Anda di AWS Manajer Rahasia
Sebelum Anda dapat menggunakan sertifikat CA root dengan Amazon Bedrock AgentCore Code Interpreter, Anda harus menyimpannya sebagai rahasia di AWS Secrets Manager. Nilai rahasia harus berupa konten PEM-encoded sertifikat.
contoh
Perhatikan ARN rahasia dari output. Anda akan menggunakan ARN ini saat memulai sesi dengan konfigurasi sertifikat.
penting
Rahasia harus berisi PEM-encoded X.509 sertifikat yang valid. Sertifikat tidak boleh kedaluwarsa dan harus dalam masa berlakunya. Amazon Bedrock AgentCore memvalidasi format sertifikat dan kedaluwarsa sebelum menginstalnya.
Mulai sesi penerjemah kode dengan sertifikat khusus
Untuk memulai sesi penerjemah kode yang mempercayai sertifikat CA root kustom Anda, sertakan certificates parameter dalam StartCodeInterpreterSession permintaan Anda.
contoh
Menggunakan beberapa sertifikat
Anda dapat menyediakan beberapa sertifikat CA root dalam satu sesi penerjemah kode. Ini berguna ketika lingkungan Anda memerlukan kepercayaan untuk beberapa otoritas sertifikat internal, seperti CA terpisah untuk layanan atau lingkungan internal yang berbeda.
contoh
Konfigurasikan sertifikat di tingkat alat
Anda dapat mengonfigurasi sertifikat di tingkat alat saat membuat penerjemah kode khusus. Sertifikat yang dikonfigurasi pada tingkat alat secara otomatis diterapkan ke setiap sesi yang dimulai dengan alat itu, selain sertifikat apa pun yang diberikan pada waktu mulai sesi.
Ini berguna untuk sertifikat di seluruh organisasi yang harus dipercaya oleh semua sesi penerjemah kode.
contoh
Saat Anda memulai sesi dengan penerjemah kode yang memiliki sertifikat yang dikonfigurasi, sertifikat tingkat alat digabungkan dengan sertifikat tingkat sesi apa pun. Tool-level sertifikat diterapkan terlebih dahulu, diikuti oleh sertifikat tingkat sesi.
Persyaratan dan batasan sertifikat
Sertifikat harus memenuhi persyaratan berikut:
| Persyaratan | Rincian |
|---|---|
|
Format |
PEM-encoded X.509 sertifikat |
|
Penyimpanan |
AWS Rahasia Manajer Rahasia (sebagai nilai string, bukan biner) |
|
Validitas |
Sertifikat tidak boleh kedaluwarsa dan harus dalam masa berlakunya (antara |
|
Sertifikat maksimum per sesi |
10 per sesi dan 10 per alat. Satu sesi dapat memiliki hingga 20 sertifikat secara total. |
|
Format ARN rahasia |
|
|
Jenis lokasi |
Hanya AWS Secrets Manager yang didukung sebagai lokasi sertifikat |
Pemecahan masalah
Tabel berikut menjelaskan kesalahan umum dan resolusinya saat mengonfigurasi sertifikat CA root untuk Amazon Bedrock AgentCore Code Interpreter.
| Kesalahan | Penyebab | Resolusi |
|---|---|---|
|
Rahasia sertifikat tidak ditemukan di Manajer Rahasia |
Rahasia ARN tidak ada atau rahasia telah dihapus. |
Verifikasi rahasia ARN benar dan rahasia ada di Wilayah yang ditentukan. |
|
Akses ditolak ke rahasia sertifikat di Manajer Rahasia |
Penelepon tidak memiliki |
Tambahkan |
|
Konten sertifikat bukan PEM/X.509 format yang valid |
Nilai rahasia bukanlah PEM-encoded X.509 sertifikat yang valid. |
Pastikan rahasia berisi sertifikat PEM yang diformat dengan benar dimulai dengan |
|
Sertifikat telah kedaluwarsa |
Tanggal sertifikat |
Ganti sertifikat yang kedaluwarsa dengan yang valid di AWS Secrets Manager dan coba lagi. |
|
Sertifikat belum valid |
Tanggal sertifikat adalah |
Tunggu hingga masa berlaku sertifikat dimulai, atau gunakan sertifikat yang saat ini valid. |
|
Jumlah sertifikat melebihi maksimum yang diizinkan |
Lebih dari 10 sertifikat diberikan di tingkat sesi atau tingkat alat. |
Kurangi jumlah sertifikat menjadi 10 atau kurang per sesi dan 10 atau kurang per alat. |
|
Lokasi sertifikat diperlukan |
Entri sertifikat disediakan tanpa lokasi. |
Pastikan setiap sertifikat dalam array menyertakan a |
|
Konfigurasi sertifikat tidak diaktifkan |
Fitur sertifikat tidak diaktifkan untuk akun Anda. |
Hu AWS bungi Dukungan untuk mengaktifkan fitur sertifikat untuk akun Anda. |