Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi konektivitas VPC untuk sumber data
Beberapa sumber data berjalan pada sumber daya pribadi yang tidak dapat dijangkau melalui internet publik, seperti instance Confluence Data Center lokal yang Anda tampilkan dengan penyeimbang beban internal di VPC Anda. Untuk merayapi sumber data ini, Anda membuat konfigurasi VPC. Amazon Bedrock menggunakan konfigurasi untuk menyediakan jalur jaringan pribadi ke VPC Anda dan menjangkau sumber daya.
Konfigurasi VPC adalah sumber daya yang dapat digunakan kembali pada basis pengetahuan Anda. Anda membuatnya sekali, lalu mereferensikannya dengan ID dari satu atau lebih sumber data. Saat Anda membuat sumber data yang membutuhkan konektivitas pribadi, Anda memilih konfigurasi VPC yang ada atau membuat yang baru.
catatan
Saat Amazon Bedrock menyediakan konfigurasi VPC, ia mengasumsikan peran AWS Identity and Access Management (IAM) yang terkait dengan basis pengetahuan Anda untuk membuat sekumpulan kecil sumber daya jaringan di akun Anda. Setiap sumber daya yang dibuat Amazon Bedrock diberi tagManagedBy=VPCProxyService, dan peran tersebut hanya dapat bertindak pada sumber daya yang membawa tag tersebut. Lihat Izin peran IAM basis pengetahuan.
Apa yang Anda berikan
Untuk membuat konfigurasi VPC, Anda menyediakan yang berikut:
| Input | Mengapa dibutuhkan |
|---|---|
| VPC dan satu atau lebih subnet | Di mana Amazon Bedrock menempatkan titik masuk jaringan (gateway pribadi) ke VPC Anda. Anda menyediakan 1—6 subnet dari VPC yang dipilih. |
| Target sumber daya dan port | Alamat IP pribadi atau nama DNS (dan port) sumber daya yang ingin Anda jangkau. |
| Peran IAM basis pengetahuan | Amazon Bedrock mengambil peran ini untuk menyediakan sumber daya jaringan di akun Anda. Lihat Izin peran IAM basis pengetahuan. |
Anda tidak menyediakan grup keamanan. Amazon Bedrock menggunakan grup keamanan default VPC Anda untuk gateway. Pastikan aturan outbound (egress) grup keamanan default memungkinkan mencapai target Anda pada port yang diminta. Lihat Keluar dari grup keamanan default.
Persyaratan jaringan
Amazon Bedrock menjangkau sumber daya Anda melalui gateway pribadi yang dibuat dengan antarmuka jaringan pribadi saja (tidak ada alamat IP publik). Gateway mencapai target Anda melalui jaringan pribadi (lokal) VPC Anda dan tidak dapat mencapai alamat IP publik. Target sumber daya Anda harus dapat dijangkau secara pribadi dari dalam VPC Anda:
-
Penyeimbang beban internal (
scheme: internal) yang nama DNS-nya diselesaikan ke alamat pribadi (misalnya,,10.x172., ataux192.168.).x -
Alamat IP pribadi, atau nama DNS pribadi yang diselesaikan ke alamat pribadi dalam VPC.
Penyeimbang beban yang menghadap ke internet tidak didukung. Penyeimbang beban yang menghadap ke internet mengembalikan alamat IP publiknya bahkan ke kueri DNS in-VPC, dan gateway pribadi tidak dapat mencapai alamat tersebut. Jika sumber daya Anda saat ini hanya diekspos melalui penyeimbang beban yang menghadap ke internet, buat (atau arahkan pada) penyeimbang beban internal di VPC yang sama dan gunakan nama DNS-nya sebagai target sumber daya.
Buat konfigurasi VPC
Protokol, nama server TLS, dan header host
Ketiga pengaturan ini adalah yang paling sering salah konfigurasi. Gunakan panduan berikut untuk memilih nilai yang tepat.
protocol-
Pilih
HTTPuntuk memanggil sumber daya melalui HTTP plaintext, atauHTTPSuntuk memanggilnya melalui TLS. tlsServerName-
Diper
protocollukan kapanHTTPS. Ini adalah nama server yang cocok dengan Nama Alternatif Subjek sertifikat TLS sumber daya Anda selama pemanggilan. Setel ke nama host tempat sertifikat Anda dikeluarkan (misalnya,app.internal.example.com). Satu wildcard paling kiri diperbolehkan (misalnya,).*.example.comJika sumber daya dicapai oleh alamat IP tetapi menyajikan sertifikat untuk nama, seteltlsServerNameke nama itu. Jika sertifikat tidak cocok, pemanggilan gagal dalam pemeriksaan identitas TLS. Nilai ini harus berupa nama host tanpa port. hostHeader-
Opsional, dan masalah lapisan aplikasi yang independen dari.
tlsServerNameSetel hanya jika sumber daya Anda, atau router hulu atau masuk, merutekan denganHostheader HTTP dan host itu berbeda dari apa yang seharusnya Anda kirim. Jika sumber daya Anda melayani satu situs dan tidak merutekanHost, biarkan tidak disetel. resolutionMode-
Pilih
PUBLICkapan target sumber daya adalah nama yang dapat diselesaikan secara publik atau alamat IP publik. PilihIN_VPCkapan target sumber daya diselesaikan hanya di dalam VPC Anda (DNS pribadi atau alamat IP pribadi), yang merupakan kasus umum untuk sumber daya internal. Target IP pribadi literal (misalnya,10.0.5.20) berfungsi di kedua mode, karena tidak ada nama DNS untuk diselesaikan.
Pembatasan target sumber daya
Amazon Bedrock memvalid resourceTarget asi saat Anda membuat konfigurasi untuk mencegah layanan diarahkan pada dirinya sendiri atau pada infrastruktur internal. Target berikut ditolak:
-
Alamat loopback (
127.0.0.0/8,::1) danlocalhost. -
Link-local alamat (
169.254.0.0/16,fe80::/10), termasuk titik akhir metadata instance169.254.169.254. -
Wildcard atau alamat lokal apa pun (
0.0.0.0,::) dan blok.0.0.0.0/8 -
Alamat multicast.
-
Literal IPv6. Gateway disediakan IPv4-only, jadi target IP harus berupa alamat IPv4 dotted-quad.
Nama DNS diperbolehkan. Validasi tidak menyelesaikannya, jadi target harus tetap dapat dijangkau dari subnet gateway Anda.
Keluar dari grup keamanan default
Karena Amazon Bedrock menggunakan grup keamanan default VPC Anda untuk gateway, aturan keluar grup keamanan tersebut harus mengizinkan pencapaian. resourceTarget port Jika grup keamanan default dikunci, pembuatan gagal dengan cepat dengan pesan yang jelas daripada waktu habis nanti. Sebelum Anda membuat konfigurasi, pastikan aturan keluar memungkinkan lalu lintas dari subnet gateway ke target dan port.
Izin peran IAM basis pengetahuan
Amazon Bedrock mengambil peran IAM yang terkait dengan basis pengetahuan Anda untuk menyediakan dan kemudian menghancurkan sumber daya jaringan di akun Anda. Peran harus memberikan izin buat dan hapus di bawah ini, serta izin baca yang membuat idempotent menghapus yang dicoba ulang. Setiap sumber daya yang dibuat Amazon Bedrock diberi tagManagedBy=VPCProxyService, dan izin destruktif dilindungi pada tag itu, sehingga peran hanya dapat bertindak pada sumber daya yang dibuat oleh fitur ini.
-
Buat —
vpc-lattice:CreateResourceGateway,,vpc-lattice:CreateResourceConfiguration,vpc-lattice:TagResource,vpc-lattice:PutResourcePolicy,ram:CreateResourceShare,ram:TagResourceram:AssociateResourceShare, daniam:CreateServiceLinkedRole(satu kali, untuk peran terkait layanan VPC Lattice). -
Hapus -
vpc-lattice:DeleteResourceGateway,vpc-lattice:DeleteResourceConfiguration, danram:DeleteResourceShare. -
Baca (validasi dan idempotensi) -
vpc-lattice:GetResourceGateway,,vpc-lattice:GetResourceConfiguration,ram:GetResourceShares,ec2:DescribeSubnetsec2:DescribeSecurityGroups, dan.ec2:DescribeVpcs
penting
Berikan keduanya vpc-lattice:GetResourceGateway danvpc-lattice:GetResourceConfiguration. Karena izin penghapusan memiliki cakupan tag, menghapus sumber daya yang sudah dihapus mengembalikan kesalahan akses yang ditolak daripada kesalahan yang tidak ditemukan. Amazon Bedrock menggunakan izin baca tanpa tag ini untuk memberi tahu sumber daya yang sudah dihapus (diperlakukan sebagai berhasil) dari masalah izin asli. Tanpa mereka, penghapusan yang dicoba ulang setelah kegagalan sebagian bisa macet.
Kebijakan contoh berikut memberikan izin yang diperlukan. Ganti region dan accountId dengan nilai-nilai Anda.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "VpcProxyCreateTagged", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:CreateResourceConfiguration", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService", "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "ForAllValues:StringEquals": { "aws:TagKeys": ["ManagedBy"] } } }, { "Sid": "VpcProxyPutResourcePolicy", "Effect": "Allow", "Action": "vpc-lattice:PutResourcePolicy", "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamCreate", "Effect": "Allow", "Action": "ram:CreateResourceShare", "Resource": "*", "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService" }, "StringEqualsIfExists": { "ram:RequestedResourceType": "vpc-lattice:ResourceConfiguration" } } }, { "Sid": "VpcProxyRamAssociate", "Effect": "Allow", "Action": "ram:AssociateResourceShare", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamTagOnCreate", "Effect": "Allow", "Action": "ram:TagResource", "Resource": [ "arn:aws:ram:region:accountId:resource-share/*" ], "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService", "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "ForAllValues:StringEquals": { "aws:TagKeys": ["ManagedBy"] } } }, { "Sid": "VpcProxyDeleteTagged", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceConfiguration", "vpc-lattice:DeleteResourceGateway" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamDeleteTagged", "Effect": "Allow", "Action": "ram:DeleteResourceShare", "Resource": [ "arn:aws:ram:region:accountId:resource-share/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "StringLike": { "ram:ResourceShareName": "vpc-proxy-share-*" } } }, { "Sid": "VpcProxyGetResource", "Effect": "Allow", "Action": [ "vpc-lattice:GetResourceConfiguration", "vpc-lattice:GetResourceGateway" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ] }, { "Sid": "VpcProxyRamGetResourceShares", "Effect": "Allow", "Action": "ram:GetResourceShares", "Resource": "*" }, { "Sid": "VpcProxyEc2Describe", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": "*" }, { "Sid": "VpcProxyLatticeServiceLinkedRole", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": [ "arn:aws:iam::accountId:role/aws-service-role/vpc-lattice.amazonaws.com/*" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } } ] }
Siklus hidup
-
Transisi konfigurasi VPC melalui
CREATINGkeCREATED, atau keCREATE_FAILED. Saat Anda menghapusnya, statusnya adalahDELETING, atauDELETE_FAILED. -
Pembuatan dan penghapusan tidak sinkron. Polling
GetVpcConfigurationuntuk melacak kemajuan. Jika gagal, sestatusMessagebutkan penyebab yang dapat ditindaklanjuti, seperti izin yang hilang. -
Penghapusan adalah idempoten. Penghapusan yang sebagian selesai konvergen saat Anda mencobanya lagi.