Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
VPC dan AWS PrivateLink dengan AWS Pendaftaran Agen
Anda dapat menggunakan AWS PrivateLink untuk membuat koneksi pribadi antara VPC dan AWS Agen Registry. Anda dapat mengakses Registry AWS Agen seolah-olah berada di VPC Anda, tanpa menggunakan gateway internet, perangkat NAT, koneksi VPN, atau koneksi AWS Direct Connect. Instans di VPC Anda tidak memerlukan alamat IP publik untuk mengakses Registry AWS Agen.
Anda membuat koneksi pribadi ini dengan membuat titik akhir antarmuka, yang didukung oleh AWS PrivateLink. Kami membuat antarmuka jaringan endpoint di setiap subnet yang Anda aktifkan untuk titik akhir antarmuka. Ini adalah antarmuka jaringan yang dikelola pemohon yang berfungsi sebagai titik masuk untuk lalu lintas yang ditujukan untuk Agen Registry. AWS
Untuk informasi selengkapnya, lihat AWS Layanan Ak AWS PrivateLink ses melalui AWS PrivateLink Panduan.
Pertimbangan untuk AWS Pendaftaran Agen
Sebelum Anda menyiapkan titik akhir antarmuka untuk AWS Agen Registry, tinjau Pertimbangan dalam AWS PrivateLink Panduan.
AWS Agen Registry menyediakan dua AWS PrivateLink titik akhir:
-
Titik akhir bidang kontrol:
com.amazonaws.region.agent-registry-control— untuk registri dan manajemen catatan (membuat, memperbarui, menghapus operasi, dan sebagainya). -
Titik akhir bidang data:
com.amazonaws.region.agent-registry— untuk penemuan rekaman dan titik akhir MCP registri (pencarian InvokeRegistryMcp,, dan sebagainya).
Untuk daftar Wilayah di mana titik akhir antarmuka AWS Agen Registry tersedia, lihat Wil AWS ayah yang Di dukung. AWS Titik akhir antarmuka tersedia di setiap Wilayah di mana AWS Agen Registry tersedia.
penting
API bidang data mendukung header Sig AWS nature Version 4 (SigV4) untuk otentikasi dan otentikasi Bearer Token (OAuth), dan kebijakan titik akhir Anda dievaluasi untuk keduanya. Penelepon token pembawa tidak memiliki identitas IAM, sehingga hanya cocok dengan pernyataan yang Principal adalah* — tidak pernah akun, peran, atau ARN pengguna tertentu. Agar permintaan token pembawa berhasil melalui titik akhir, Allow pernyataan dengan disetel Principal ke * harus mencakup tindakan dan sumber daya; pernyataan yang menamai AWS identitas tertentu tidak mengakuinya. Untuk membatasi penelepon token pembawa, gunakan Deny pernyataan dengan disetel ke Principal * dicakup oleh Action dan Resource — Anda tidak dapat memilih pemanggil pembawa individu berdasarkan prinsipal, karena pemanggil pembawa tidak dapat dibedakan di tingkat utama. Registri diotorisasi oleh SIGv4 atau JWT sesuai dengan ituauthorizerType, tidak pernah keduanya, jadi setiap registri hanya membutuhkan formulir pernyataan yang cocok dengan mode otorisasinya sendiri.
AWS Agen Registry mendukung kunci konteks kondisi global AWS IAM, termasuk aws:SourceVpc danaws:SourceVpce. Secara default, Anda memiliki akses penuh ke AWS Agen Registry melalui titik akhir antarmuka. Untuk membatasi akses tersebut, lampirkan kebijakan titik akhir khusus ke titik akhir antarmuka atau kaitkan grup keamanan dengan antarmuka jaringan titik akhir.
Buat titik akhir antarmuka untuk AWS Pendaftaran Agen
Anda dapat membuat titik akhir antarmuka untuk AWS Agen Registry menggunakan konsol Amazon VPC atau AWS Command Line Interface (AWS CLI). Untuk informasi selengkapnya, lihat Membuat titik akhir antarmuka di AWS PrivateLink Panduan.
Buat titik akhir antarmuka untuk AWS Agen Registry menggunakan format nama layanan berikut:
-
Untuk operasi pesawat kontrol (registri dan manajemen catatan):
com.amazonaws.region.agent-registry-control(misalnya,com.amazonaws.us-east-1.agent-registry-control) -
Untuk operasi bidang data (penemuan rekaman dan titik akhir MCP registri):
com.amazonaws.region.agent-registry(misalnya,com.amazonaws.us-east-1.agent-registry)
Jika Anda mengaktifkan DNS pribadi untuk titik akhir antarmuka, Anda dapat membuat permintaan API ke AWS Agen Registry menggunakan nama DNS Regional defaultnya:
-
Pesawat kontrol:
agent-registry-control.region.api.aws(misalnya,agent-registry-control.us-east-1.api.aws) -
Bidang data:
agent-registry.region.api.aws(misalnya,agent-registry.us-east-1.api.aws)
Membuat kebijakan titik akhir untuk titik akhir antarmuka Anda
Kebijakan titik akhir adalah sumber daya IAM yang dapat Anda lampirkan ke titik akhir antarmuka. Dengan kebijakan titik akhir default, Anda memiliki akses penuh ke AWS Agen Registry melalui titik akhir antarmuka. Untuk membatasi akses tersebut, lampirkan kebijakan titik akhir khusus.
kebijakan titik akhir mencantumkan informasi berikut:
-
Prinsipal yang dapat melakukan tindakan (AWS akun, pengguna IAM, dan peran IAM).
-
Untuk titik akhir bidang data Registry AWS Agen, jika registri menggunakan otorisasi JWT alih-alih Sig AWS nature Version 4 (SIGv4), setel
Principalke * untuk pernyataan apa pun yang mengotorisasi pemanggil JWT. Dengan SigV4-based otentikasi, Anda dapat mendefinisikanPrincipalsebagai AWS identitas tertentu.
-
-
Tindakan yang dapat dilakukan.
-
Sumber daya untuk melakukan tindakan.
Untuk informasi selengkapnya, lihat Mengontrol akses ke layanan menggunakan kebijakan titik akhir di AWS PrivateLink Panduan.
Contoh berikut menunjukkan kebijakan titik akhir untuk setiap titik akhir AWS Agen Registry. Pilih tab untuk melihat kebijakan bidang kontrol, operasi penemuan-rekaman bidang data, atau titik akhir MCP bidang data.