View a markdown version of this page

Hubungkan ke sumber daya pribadi di VPC Anda menggunakan VPC Lattice - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Hubungkan ke sumber daya pribadi di VPC Anda menggunakan VPC Lattice

Amazon Bedrock AgentCore mendukung konektivitas pribadi ke sumber daya yang dihosting di dalam AWS VPC atau lingkungan lokal yang terhubung ke VPC Anda, seperti server MCP pribadi, REST API internal, atau database, tanpa mengekspos layanan tersebut ke internet publik.

Konektivitas pribadi dibuat menggunakan gateway sumber daya Amazon VPC Lattice dan konfigurasi sumber daya. Untuk detail tentang dua mode yang didukung (Lattice yang dikelola dan dikelola sendiri), lihat Mode keluar VPC yang didukung.

Konsep Utama

Gerbang Sumber Daya

Gerbang sumber daya Amazon VPC Lattice adalah titik masuk ke VPC Anda. Ini terkait dengan satu atau lebih subnet dan grup keamanan di VPC Anda dan bertindak sebagai titik masuk jaringan untuk lalu lintas dari. AgentCore Saat Anda menggunakan Lattice terkelola AgentCore , membuat dan mengelola sumber daya ini atas nama Anda.

Konfigurasi Sumber Daya

Konfigurasi sumber daya mewakili titik akhir pribadi tertentu - alamat IP atau nama DNS - dalam VPC Anda. Ini dilampirkan ke gateway sumber daya dan mendefinisikan sumber daya mana yang AgentCore dapat dijangkau. Saat Anda menggunakan Lattice terkel AgentCore ola, buat sumber daya ini di akun AgentCore layanan atas nama Anda.

Asosiasi Sumber Daya Jaringan Layanan

Asosiasi sumber daya jaringan layanan menghubungkan konfigurasi sumber daya ke jaringan AgentCore layanan, memungkinkan AgentCore layanan untuk memanggil titik akhir pribadi Anda. AgentCore selalu membuat dan mengelola asosiasi ini atas nama Anda, terlepas dari apakah Anda menggunakan Lattice yang dikelola atau dikelola sendiri.

Perutean domain

Bidang opsional yang menentukan domain perantara yang AgentCore digunakan sebagai domain konfigurasi sumber daya alih-alih domain target aktual. Ini berguna ketika Anda ingin merutekan lalu lintas melalui komponen perantara seperti titik akhir VPC atau penyeimbang beban internal — misalnya, untuk mengkonsolidasikan beberapa Gateway API pribadi di belakang titik akhir VPC tunggal, mengurangi jumlah konfigurasi sumber daya dan biaya terkait. AgentCore Layanan terus memanggil domain target aktual menggunakan penggantian SNI. Untuk informasi selengkapnya, lihat Merutekan lalu lintas melalui domain perantara.

Layanan Amazon Bedrock yang AgentCore didukung

Layanan Amazon Bedrock berikut mendukung AgentCore keluar VPC dengan VPC Lattice:

AgentCore Gerbang

AgentCore Gateway mendukung titik akhir pribadi untuk server MCP dan tipe target OpenAPI. Untuk detail tentang mengonfigurasi keluar VPC untuk setiap jenis target, lihat Meng onfigurasi VPC Egress Amazon Bedrock AgentCore Gateway untuk Target Gateway.

AgentCore Identitas

AgentCore Identity mendukung titik akhir pribadi untuk menghubungkan ke penyedia identitas OAuth 2.0 yang dihosting VPC untuk otorisasi JWT masuk dan penyedia kredensia OAuth keluar. Untuk detailnya, lihat Menghubungkan ke penyedia identitas pribadi.

Mode keluar VPC yang didukung

Amazon Bedrock AgentCore mendukung dua mode untuk mengonfigurasi konektivitas VPC Lattice:

  • Sumber daya VPC terkelola — Amazon Bedrock AgentCore membuat dan mengelola gateway sumber daya VPC Lattice dan konfigurasi sumber daya atas nama Anda. Anda menyediakan VPC, subnet, dan grup keamanan opsional. Ini adalah pendekatan yang lebih sederhana untuk konektivitas VPC dalam akun yang dihubungkan ke arsitektur jaringan yang ada seperti hub-and-speak.

    catatan

    Anda tidak memerlukan izin IAM VPC Lattice, perubahan SCP, atau proses persetujuan tambahan untuk menggunakan opsi ini. Amazon Bedrock AgentCore mengelola semua sumber daya VPC Lattice atas nama Anda.

  • Self-managed Sumber daya kisi — Anda membuat dan mengelola gateway sumber daya VPC Lattice dan konfigurasi sumber daya sendiri. Pendekatan ini memberikan tata kelola dan visibilitas yang ditingkatkan: Anda dapat melihat dengan tepat layanan mana yang terhubung ke domain mana, siapa yang memiliki akses, dan mencabut koneksi pada tingkat terperinci. Ini juga memungkinkan konektivitas lintas akun langsung melalui AWS RAM tanpa memerlukan peering VPC atau Gateway Transit.

Tabel berikut merangkum perbedaan utama:

Dimensi Sumber daya VPC terkelola Self-managed Sumber daya kisi

Ketergantungan layanan tambahan

Tidak diperlukan orientasi atau daftar izin VPC Lattice. VPC Lattice digunakan secara internal oleh Amazon Bedrock AgentCore sebagai detail implementasi. Anda tidak memerlukan kebijakan VPC Lattice IAM, perubahan SCP, atau proses persetujuan tambahan. Anda hanya memerlukan izin Amazon EC2 standar dan kemampuan untuk membuat peran terkait layanan.

Ya. Anda membuat dan mengelola sumber daya VPC Lattice secara langsung, yang memerlukan izin IAM VPC Lattice (misalnya,, vpc-lattice:CreateResourceGatewayvpc-lattice:CreateResourceConfiguration, dan). vpc-lattice:CreateServiceNetworkResourceAssociation Anda mungkin perlu memperbarui SCP atau meminta persetujuan jika organisasi Anda membatasi akses VPC Lattice.

Tata kelola dan visibilitas

Satu-satunya sumber daya di akun Anda adalah gateway sumber daya, yang secara efektif merupakan antarmuka jaringan (ENI) di VPC Anda. Ini adalah sumber daya read-only yang dikelola sepenuhnya oleh Amazon Bedrock AgentCore — Anda tidak dapat memodifikasi, mengonfigurasi, atau berinteraksi dengannya.

Visibilitas penuh ke gateway sumber daya, konfigurasi sumber daya, asosiasi jaringan layanan, dan domain yang terhubung. Anda memiliki dan mengelola semua sumber daya, dan dapat mengaudit koneksi dan mencabut akses pada tingkat terperinci.

Kompleksitas

Sederhana — menyediakan VPC, subnet, dan grup keamanan. Amazon Bedrock AgentCore mengelola sisanya.

Lanjutan — Anda membuat dan mengelola gateway sumber daya VPC Lattice dan konfigurasi sumber daya sendiri.

Cross-account konektivitas

Tidak didukung. Gunakan dengan arsitektur jaringan yang ada seperti hub-and-speak (peering VPC atau AWS Transit Gateway) untuk skenario lintas akun atau lintas VPC.

Didukung melalui AWS RAM. Mengaktifkan konektivitas lintas akun langsung tanpa memerlukan peering VPC atau Gateway Transit.

Harga VPC Lattice

Biaya pemrosesan data saja (per GB diproses melalui gateway sumber daya).

Biaya per jam per sumber daya VPC ditambahkan ke jaringan layanan, ditambah biaya pemrosesan data (per GB).

Siklus hidup sumber daya

Amazon Bedrock membuat AgentCore , menggunakan kembali, dan menghapus gateway sumber daya atas nama Anda.

Anda memiliki siklus hidup penuh gateway sumber daya dan konfigurasi sumber daya.

Konsumsi dan throughput IP

Setiap gateway sumber daya terkelola mengkonsumsi 1 alamat IP per subnet. Ini tidak dapat dikonfigurasi.

Saat digunakan dengan Amazon Bedrock AgentCore, mengkonsumsi 1 alamat IP per subnet. Jika juga dilampirkan ke jaringan layanan VPC Lattice lainnya, mengkonsumsi IP tambahan berdasarkan ipv4AddressesPerEni nilai pada gateway sumber daya. Kombinasi rentang port dan alamat IP menentukan jumlah maksimum koneksi bersamaan untuk asosiasi sumber daya jaringan layanan tersebut. Perhatikan bahwa ada periode cooldown port 350 detik setelah koneksi berakhir sebelum port tersebut dapat digunakan kembali.

Untuk detail harga VPC Lattice, lihat harga Amazon VPC Lattice.

Opsi 1: Sumber daya VPC yang dikelola

Dengan sumber daya VPC terkelola, Anda menyediakan VPC, subnet, dan informasi grup keamanan opsional. AgentCore menangani pembuatan dan manajemen siklus hidup gateway sumber daya VPC Lattice dan konfigurasi sumber daya atas nama Anda. Gateway sumber daya terkelola adalah pembungkus di sekitar ENI di VPC Anda. Anda tidak dapat memodifikasi, mengkonfigurasi, atau berinteraksi dengannya. AgentCore memiliki siklus hidup penuhnya, termasuk pembuatan, penggunaan kembali, dan penghapusan.

catatan

Anda tidak memerlukan izin IAM VPC Lattice, perubahan SCP, atau proses persetujuan tambahan untuk menggunakan sumber daya VPC terkelola, karena Amazon Bedrock AgentCore menggunakan Lattice sebagai ketergantungan internal dan gateway sumber daya Lattice apa pun hanya dapat dibaca untuk pelanggan.

AgentCore menggunakan peran AWSServiceRoleForBedrockAgentCoreGatewayNetwork terkait layanan untuk membuat dan mengelola gateway sumber daya VPC Lattice di akun Anda. Peran ini dibuat secara otomatis saat pertama kali Anda membuat target gateway dengan titik akhir pribadi terkelola. Untuk informasi selengkapnya tentang peran ini, lihat Peran ter taut layanan Gateway.

Prasyarat

Sebelum membuat target gateway dengan titik akhir pribadi terkelola, pastikan hal berikut:

  • Sumber daya pribadi Anda (server MCP atau REST API) berjalan dan dapat diakses dalam VPC Anda.

  • Anda memiliki setidaknya satu subnet di VPC Anda yang memiliki akses jaringan ke sumber daya pribadi.

  • Grup keamanan Anda mengizinkan lalu lintas masuk pada port yang digunakan oleh sumber daya pribadi Anda (biasanya port 443 untuk HTTPS).

  • Prinsipal IAM Anda memiliki iam:CreateServiceLinkedRole izin untukbedrock-agentcore.amazonaws.com, sehingga AgentCore dapat membuat peran terkait layanan atas nama Anda jika itu belum ada. Untuk kebijakan IAM yang diperlukan, lihat Peran tertaut layanan Gateway.

  • Prinsipal IAM Anda memiliki izin Amazon EC2 berikut, yang diperlukan AgentCore untuk menyiapkan gateway sumber daya VPC Lattice di VPC Anda:

    • ec2:CreateNetworkInterface

    • ec2:DescribeVpcs

    • ec2:DescribeSecurityGroups

    • ec2:DescribeSubnets

  • Jika sumber daya pribadi Anda menggunakan sertifikat TLS yang dikeluarkan oleh otoritas sertifikat pribadi, Anda dapat menempatkan Penyeimbang Beban Aplikasi internal dengan sertifikat ACM publik di depannya. Untuk informasi selengkapnya, lihat Solusi untuk sertifikat pribadi: ALB.

Membuat target dengan titik akhir pribadi terkelola

Untuk membuat sumber daya dengan titik akhir pribadi terkelola, sertakan privateEndpoint.managedVpcResource blok dalam permintaan pembuatan Anda.

{ ... "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, ... }

managedVpcResourceBlok menerima bidang berikut:

vpcIdentifier(diperlukan)

ID VPC yang berisi sumber daya pribadi Anda.

subnetIds(diperlukan)

Daftar ID subnet dalam VPC tempat gateway sumber daya akan ditempatkan.

endpointIpAddressType(diperlukan)

Jenis alamat IP untuk konfigurasi sumber daya. Nilai yang valid adalah IPV4 dan IPV6.

securityGroupIds (opsional)

Daftar ID grup keamanan untuk dikaitkan dengan gateway sumber daya. Jika tidak disediakan, grup keamanan default untuk VPC digunakan.

routingDomain (opsional)

Domain perantara untuk digunakan sebagai titik akhir konfigurasi sumber daya alih-alih domain target yang sebenarnya. Gunakan ini ketika Anda ingin merutekan lalu lintas melalui komponen perantara seperti titik akhir VPC atau penyeimbang beban internal. Untuk informasi selengkapnya, lihat Merutekan lalu lintas melalui domain perantara.

tags (opsional)

Tag yang akan diterapkan ke gateway sumber daya VPC Lattice yang dikelola. Kunci tag BedrockAgentCoreGatewayManaged dicadangkan dan tidak dapat ditentukan.

Lihat sumber daya yang dikelola

Setelah sumber daya dibuat, panggil Get API yang relevan (misalnya,GetGatewayTarget) untuk melihat sumber daya VPC Lattice terkelola yang AgentCore dibuat atas nama Anda. Ini dikembalikan di privateEndpointManagedResources bidang respons:

{ ... "status": "READY", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, "privateEndpointManagedResources": [ { "domain": "my-server.internal.example.com", "resourceGatewayArn": "arn:aws:vpc-lattice:us-east-1:123456789012:resourcegateway/rgw-abc123" } ] }

Ini resourceGatewayArn adalah ARN dari gateway sumber daya VPC Lattice yang AgentCore dibuat di akun Anda. AgentCore mengelola siklus hidup penuh sumber daya ini: menggunakan kembali gateway sumber daya yang sama untuk target dengan konfigurasi VPC dan subnet yang cocok, dan menghapusnya ketika tidak lagi digunakan oleh target apa pun.

Opsi 2: Sumber daya Self-managed kisi

Dengan Lattice yang dikelola sendiri, Anda membuat dan mengelola sendiri gateway sumber daya VPC Lattice dan konfigurasi sumber daya, lalu memberikan pengenal konfigurasi sumber daya ke. AgentCore Gunakan opsi ini jika Anda sudah mengonfigurasi sumber daya VPC Lattice, perlu berbagi konfigurasi sumber daya di beberapa layanan, atau memerlukan kontrol atas siklus hidup sumber daya Lattice.

Prasyarat

Sebelum membuat target gateway dengan titik akhir pribadi yang dikelola sendiri, selesaikan langkah-langkah berikut:

  • Sumber daya pribadi Anda (server MCP atau REST API) berjalan dan dapat diakses dalam VPC Anda.

  • Anda memiliki setidaknya satu subnet di VPC Anda yang memiliki akses jaringan ke sumber daya pribadi.

  • Grup keamanan Anda mengizinkan lalu lintas masuk pada port yang digunakan oleh sumber daya pribadi Anda (biasanya port 443 untuk HTTPS).

  • Jika sumber daya pribadi Anda menggunakan sertifikat TLS yang dikeluarkan oleh otoritas sertifikat pribadi, Anda dapat menempatkan Penyeimbang Beban Aplikasi internal dengan sertifikat ACM publik di depannya. Untuk informasi selengkapnya, lihat Solusi untuk sertifikat pribadi: ALB.

Menyiapkan sumber daya VPC Lattice untuk konektivitas yang dikelola sendiri

  1. Buat Gerbang Sumber Daya di VPC Anda menggunakan konsol VPC Lattice atau API. CreateResourceGateway Kaitkan dengan subnet dan grup keamanan yang memiliki akses ke sumber daya pribadi Anda.

    aws vpc-lattice create-resource-gateway \ --name my-resource-gateway \ --vpc-identifier vpc-0abc123def456 \ --subnet-ids subnet-0abc123 subnet-0def456 \ --security-group-ids sg-0abc123def \ --ip-address-type IPV4
  2. Buat Konfigurasi Sumber Daya yang menunjuk ke titik akhir pribadi Anda. Gunakan ARN dari gateway sumber daya yang Anda buat pada langkah sebelumnya.

    aws vpc-lattice create-resource-configuration \ --name my-resource-config \ --type SINGLE \ --resource-gateway-identifier <resource-gateway-arn> \ --resource-configuration-definition '{"dnsResource": {"domain": "my-service.internal.example.com", "ipAddressType": "IPV4"}}' \ --port-ranges 443
  3. Jika sumber daya berada di akun yang berbeda dari akun AgentCore pemilik, bagikan konfigurasi sumber daya dengan akun AgentCore pemilik menggunakan AWS RAM:

    aws ram create-resource-share \ --name my-resource-config-share \ --resource-arns <resource-configuration-arn> \ --principals <gateway-owner-account-id>

    Akun AgentCore pemilik harus menerima pembagian sumber daya sebelum membuat target.

  4. Perhatikan konfigurasi sumber daya ARN atau ID. Anda akan memberikan ini sebagai resourceConfigurationIdentifier saat membuat target gateway.

Prinsipal IAM Anda juga memerlukan izin berikut untuk mengizinkan AgentCore mengaitkan konfigurasi sumber daya dengan jaringan AgentCore layanan atas nama Anda:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "vpc-lattice:GetResourceConfiguration", "vpc-lattice:CreateServiceNetworkResourceAssociation", "vpc-lattice:GetServiceNetworkResourceAssociation", "vpc-lattice:ListServiceNetworkResourceAssociations", "vpc-lattice:AssociateViaAWSService" ], "Resource": "*" } ] }

Buat target dengan titik akhir pribadi yang dikelola sendiri

Untuk membuat sumber daya dengan titik akhir pribadi yang dikelola sendiri, sertakan privateEndpoint.selfManagedLatticeResource blok tersebut dalam permintaan pembuatan Anda:

{ ... "privateEndpoint": { "selfManagedLatticeResource": { "resourceConfigurationIdentifier": "arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-abc123" } }, ... }

Dapat resourceConfigurationIdentifier berupa ARN atau ID konfigurasi sumber daya VPC Lattice. AgentCore menggunakan kredenSIAL Anda (melalui Sesi Akses Teruskan) untuk mengaitkan konfigurasi sumber daya dengan jaringan AgentCore layanan.

Setelah sumber daya dibuat, respons Get API menyertakan resourceAssociationArn di privateEndpointManagedResources bidang. Jika Anda membuat beberapa sumber daya yang menunjuk ke konfigurasi sumber daya yang sama, AgentCore secara otomatis menggunakan kembali asosiasi sumber daya jaringan layanan yang ada.

Cross-account sumber daya pribadi

Anda dapat terhubung AgentCore ke sumber daya pribadi di AWS akun yang berbeda dari akun yang memiliki gateway. Ini adalah pola umum untuk tim platform yang mengelola gateway terpusat sementara tim layanan individu memiliki sumber daya pribadi.

Akun pemilik sumber daya harus berbagi konfigurasi sumber daya VPC Lattice dengan akun pemilik gateway menggunakan AWS RAM. Akun pemilik gateway kemudian menyediakan pengenal konfigurasi sumber daya bersama saat membuat target gateway.

Langkah-langkah berikut merangkum pengaturan lintas akun:

Menyiapkan konektivitas pribadi lintas akun

  1. Di akun pemilik sumber daya: Buat gateway sumber daya VPC Lattice dan konfigurasi sumber daya seperti yang dijelaskan dalam Pras yarat.

  2. Di akun pemilik sumber daya: Bagikan konfigurasi sumber daya dengan akun pemilik gateway menggunakan AWS RAM:

    aws ram create-resource-share \ --name my-resource-config-share \ --resource-arns <resource-configuration-arn> \ --principals <gateway-owner-account-id>
  3. Di akun pemilik gateway: Terima pembagian sumber daya:

    aws ram accept-resource-share-invitation \ --resource-share-invitation-arn <invitation-arn>
  4. Di akun pemilik gateway: Buat target gateway menggunakan pengidentifikasi konfigurasi sumber daya bersama, seperti yang dijelaskan dalam Membuat target dengan titik akhir pribadi yang dikelola sendiri.

Rute lalu lintas melalui domain perantara

Anda dapat menggunakan routingDomain bidang ini untuk merutekan lalu lintas melalui komponen perantara — seperti titik akhir VPC, Penyeimbang Beban Aplikasi internal, atau Penyeimbang Beban Jaringan — alih-alih langsung ke domain target Anda. Ini berguna ketika Anda ingin mengkonsolidasikan beberapa sumber daya pribadi di belakang satu titik masuk (misalnya, merutekan beberapa Gerbang API pribadi melalui titik akhir VPC tunggal untuk mengurangi jumlah konfigurasi sumber daya dan biaya terkait).

Saat menggunakan domain routing, domain yang Anda tentukan untuk target Anda (di URL titik akhir MCP atau URL server OpenAPI) harus menjadi nama DNS sebenarnya dari sumber daya Anda. Ini routingDomain adalah domain terpisah yang digunakan AgentCore untuk mengatur konfigurasi sumber daya VPC Lattice. Pada waktu pemanggilan, AgentCore merutekan lalu lintas melalui domain routing tetapi mengirimkan permintaan dengan domain target aktual sebagai nama host SNI TLS, sehingga sumber daya Anda menerima permintaan yang ditujukan ke domain sebenarnya.

Domain routing dapat berupa domain apa pun yang merutekan ke sumber daya pribadi Anda dalam VPC. Opsi umum meliputi:

  • Domain titik akhir VPC (VPCE) untuk Gateway API pribadi - Gunakan nama DNS VPCE sebagairoutingDomain, misalnya. <vpce-id>.execute-api.us-east-1.vpce.amazonaws.com Tetapkan URL target dalam spesifikasi OpenAPI Anda ke nama host API Gateway pribadi, misalnya. https://<api-id>.execute-api.us-east-1.amazonaws.com AgentCore merutekan lalu lintas melalui domain VPCE tetapi mengirimkan permintaan dengan nama host API pribadi sebagai SNI TLS, memastikan perutean yang benar dalam VPC Anda.

  • Internal Application Load Balancer (ALB) - Gunakan nama DNS ALB internal sebagairoutingDomain, misalnyainternal-<alb-name>-<id>.us-west-2.elb.amazonaws.com. Tetapkan URL target ke nama DNS sumber daya di belakang ALB.

  • Internal Network Load Balancer (NLB) - Gunakan nama DNS NLB internal sebagairoutingDomain, misalnya. internal-<nlb-name>-<id>.elb.us-west-2.amazonaws.com Tetapkan URL target ke nama DNS sumber daya di belakang NLB.

Langkah-langkah berikut menjelaskan aliran lalu lintas saat domain routing digunakan:

  1. AgentCore menyelesaikan nama Lattice-generated DNS VPC untuk mencapai gateway sumber daya.

  2. Lalu lintas memasuki VPC Anda melalui gateway sumber daya, yang ditujukan ke domain routing.

  3. Domain routing (VPCE atau ALB) meneruskan permintaan ke sumber daya pribadi Anda. Header SNI TLS berisi domain target yang sebenarnya, sehingga sumber daya Anda menerima permintaan dengan nama host yang benar.

Contoh: Gerbang API Pribadi dengan domain routing VPCE

Contoh berikut menunjukkan cara membuat target gateway untuk Gateway API pribadi menggunakan domain VPCE sebagai domain routing. URL target adalah nama host API Gateway pribadi, dan itu routingDomain adalah nama DNS VPCE:

{ "name": "my-private-apigw-target", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0123456789abcdef0", "subnetIds": ["subnet-0123456789abcdef0", "subnet-0abcdef1234567890"], "endpointIpAddressType": "IPV4", "routingDomain": "<vpce-id>.execute-api.us-east-1.vpce.amazonaws.com" } }, "targetConfiguration": { "mcp": { "openApiSchema": { "inlinePayload": "<OpenAPI spec JSON with server URL matching the public certificate domain, for example https://<api-id>.execute-api.<region>.amazonaws.com>" } } } }
catatan

routingDomainBidang hanya tersedia untuk managedVpcResource opsi. Untuk Lattice yang dikelola sendiri, konfigurasikan domain routing langsung di konfigurasi sumber daya Anda saat Anda membuatnya.

Solusi untuk sertifikat pribadi: ALB

Egress VPC mengharuskan titik akhir target Anda memiliki sertifikat TLS yang tepercaya secara publik. Jika sumber daya pribadi Anda menggunakan sertifikat yang dikeluarkan oleh otoritas sertifikat pribadi (CA), solusi yang disarankan adalah menempatkan Penyeimbang Beban Aplikasi (ALB) internal di depan sumber daya Anda.

Langkah-langkah berikut menjelaskan arus lalu lintas:

  1. Tetapkan URL target ke domain yang cocok dengan sertifikat ACM publik Anda (misalnya,https://my-server.my-company.com).

  2. Setel routingDomain ke nama DNS ALB internal (misalnya,internal-my-alb-1234567890.us-west-2.elb.amazonaws.com).

  3. VPC Lattice merutekan lalu lintas ke ALB melalui domain routing. SNI TLS diatur kemy-server.my-company.com, yang cocok dengan sertifikat ACM publik ALB, sehingga jabat tangan TLS berhasil.

  4. ALB mengakhiri TLS dan menerapkan transformasi header host untuk menulis ulang header Host dari my-server.my-company.com domain sumber daya pribadi (misalnya,). my-server.my-company.internal

  5. ALB meneruskan permintaan ke sumber daya backend Anda melalui HTTPS menggunakan sertifikat pribadi. Semua lalu lintas tetap berada di dalam VPC Anda.

Langkah 1: Minta sertifikat ACM publik

Minta sertifikat publik dari ACM untuk domain yang Anda miliki. Domain ini akan digunakan sebagai URL target. Untuk petunjuk, lihat Meminta sertifikat publik di Panduan Pengguna Manajer AWS Sertifikat.

Langkah 2: Buat ALB internal

Buat Penyeimbang Beban Aplikasi internal di VPC yang sama dengan sumber daya pribadi Anda. Untuk petunjuk, lihat Membuat Penyeimbang Beban Aplikasi di Panduan Pengguna Elastic Load Balancing. Pastikan Anda mengatur skema keinternal.

Langkah 3: Buat kelompok IP-based sasaran

Buat grup target dengan tipe target ip yang menunjuk ke alamat IP sumber daya pribadi Anda di port 443 (HTTPS), dan daftarkan sumber daya pribadi Anda sebagai target. Untuk petunjuk, lihat Membuat grup target di Panduan Pengguna Elastic Load Balancing.

Langkah 4: Buat pendengar HTTPS dengan transformasi header host

Buat pendengar HTTPS pada port 443 menggunakan sertifikat ACM publik. Tambahkan aturan pendengar yang mengubah header Host dari domain publik ke domain sumber daya pribadi sebelum meneruskan.

aws elbv2 create-listener \ --load-balancer-arn <alb-arn> \ --protocol HTTPS \ --port 443 \ --certificates CertificateArn=<acm-certificate-arn> \ --default-actions '[{ "Type": "forward", "TargetGroupArn": "<target-group-arn>", "ForwardConfig": { "TargetGroups": [{"TargetGroupArn": "<target-group-arn>", "Weight": 1}] } }]'

Kemudian ubah aturan pendengar untuk menambahkan transformasi header host:

aws elbv2 modify-rule \ --rule-arn <default-rule-arn> \ --actions '[{ "Type": "forward", "TargetGroupArn": "<target-group-arn>", "ForwardConfig": { "TargetGroups": [{"TargetGroupArn": "<target-group-arn>", "Weight": 1}] } }]' \ --transforms '[{ "Type": "host-header", "HostHeaderConfig": { "Values": ["my-server.my-company.internal"] } }]'

Langkah 5: Konfigurasikan titik akhir pribadi

Gunakan nama DNS ALB sebagai routingDomain dan domain sertifikat publik sebagai URL target.

{ ... "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "<vpc-id>", "subnetIds": ["<subnet-id-1>", "<subnet-id-2>"], "endpointIpAddressType": "IPV4", "routingDomain": "internal-my-alb-1234567890.us-west-2.elb.amazonaws.com" } }, ... }

URL target dalam konfigurasi target Anda harus menggunakan https://my-server.my-company.com (domain sertifikat publik), bukan domain pribadi.

Service-linked peran untuk keluar VPC

Saat Anda membuat target gateway dengan titik akhir pribadi terkelola (managedVpcResource), gunakan AgentCore peran AWSServiceRoleForBedrockAgentCoreGatewayNetwork terkait layanan untuk membuat dan mengelola gateway sumber daya VPC Lattice di akun Anda. Peran ini dibuat secara otomatis saat pertama kali Anda membuat target titik akhir pribadi terkelola, asalkan prinsipal IAM Anda memiliki iam:CreateServiceLinkedRole izin yang diperlukan.

Peran terkait layanan memiliki karakteristik utama berikut:

  • Itu hanya dapat membuat dan menghapus gateway sumber daya VPC Lattice yang ditandai dengan. BedrockAgentCoreGatewayManaged: true Itu tidak dapat mengubah gateway sumber daya yang Anda buat dan kelola sendiri.

  • AgentCore menggunakan kembali gateway sumber daya terkelola yang sama untuk target yang berbagi konfigurasi jenis VPC, subnet, grup keamanan, dan alamat IP yang sama. Gateway sumber daya dihapus hanya jika tidak ada target gateway yang menggunakannya.

  • Konfigurasi sumber daya untuk Lattice terkelola dibuat di akun AgentCore layanan, bukan di akun Anda. Anda tidak akan melihatnya di konsol VPC Lattice Anda.

Untuk dokumen kebijakan lengkap dan instruksi untuk membuat, mengedit, dan menghapus peran ini, lihat Peran terta ut layanan Gateway.

Status target dan pemecahan masalah

Setelah Anda membuat sumber daya dengan titik akhir pribadi, sumber daya melewati CREATING status saat AgentCore menyiapkan sumber daya VPC Lattice dan menetapkan asosiasi jaringan layanan. Anda dapat memantau status dengan memanggil Get API yang relevan (misalnya,GetGatewayTarget) dan memeriksa statusReasons bidang status dan.

Tabel berikut menjelaskan nilai status umum dan artinya:

Status Deskripsi

CREATING

AgentCore sedang menyiapkan sumber daya VPC Lattice dan membangun asosiasi jaringan layanan. Ini bisa memakan waktu hingga beberapa menit.

READY

Titik akhir pribadi dikonfigurasi dan target siap menerima permintaan.

FAILED

Pembuatan target gagal. Periksa statusReasons bidang untuk detailnya. Penyebab umum termasuk hilangnya izin IAM atau pengidentifikasi konfigurasi sumber daya yang tidak valid.

Tabel berikut menjelaskan masalah umum dan solusinya:

Isu Solusi

Pembuatan target gagal dengan kesalahan izin IAM

Pastikan kepala sekolah IAM Anda memiliki iam:CreateServiceLinkedRole izin untukbedrock-agentcore.amazonaws.com. Untuk Lattice yang dikelola sendiri, pastikan Anda memiliki izin VPC Lattice yang diperlukan yang tercantum dalam Prasyarat.

Pemanggilan alat gagal dengan kesalahan koneksi setelah pembuatan target

Pastikan grup keamanan yang terkait dengan gateway sumber daya mengizinkan lalu lintas masuk pada port yang digunakan oleh sumber daya pribadi Anda. Juga verifikasi bahwa sumber daya pribadi sedang berjalan dan dapat diakses dari subnet yang ditentukan.

Pemanggilan alat gagal dengan kesalahan TLS

Jika sumber daya pribadi Anda menggunakan sertifikat yang dikeluarkan oleh CA pribadi, pastikan Nama Alternatif Subjek (SAN) sertifikat cocok dengan domain di titik akhir MCP atau URL server OpenAPI. Jika menggunakan domain routing, pastikan domain routing meneruskan TLS dengan benar ke sumber daya pribadi Anda.

Konfigurasi sumber daya tidak ditemukan (dikelola sendiri)

Untuk skenario lintas akun, pastikan pembagian sumber daya AWS RAM telah diterima di akun pemilik gateway sebelum membuat target.

Pertimbangan dan batasan

Ketahuilah batasan berikut saat menggunakan keluar VPC untuk: AgentCore

  • Cross-account: konektivitas Cross-account pribadi memerlukan opsi sumber daya Lattice yang dikelola sendiri. Sumber daya VPC terkelola tidak mendukung skenario lintas akun.

  • Konfigurasi DNS TTL: VPC Lattice menggunakan IP-based routing. Pastikan TTL DNS untuk domain konfigurasi sumber daya dikonfigurasi dengan tepat sehingga perubahan alamat IP selama penerapan bergulir tidak menyebabkan gangguan konektivitas.