Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Siapkan Kotak Pasir
Sandbox adalah fitur pratinjau yang memberi AWS DevOps Agen lingkungan Linux yang aman dan terisolasi di mana ia dapat menulis dan menjalankan kode selama penyelidikan. Beberapa masalah lebih cepat dan lebih dapat diandalkan untuk diselesaikan dengan kode daripada melalui penalaran saja. Dengan Sandbox, agen melengkapi penalarannya dengan komputasi—misalnya, untuk menganalisis file log besar, menghitung statistik di seluruh serangkaian metrik, atau mengurai dan menghubungkan data dari berbagai sumber selama penyelidikan.
Setiap kotak pasir bersifat sementara dan dicakup untuk satu penyelidikan, sehingga kode yang dijalankan agen tetap terisolasi dari sumber daya Anda yang lain. Anda mengontrol akses jaringan keluar lingkungan dan paket yang sudah diinstal sebelumnya. Secara default, kotak pasir membatasi akses jaringan keluar: sampai Anda menambahkan entri ke daftar izin jaringan, itu hanya AWS dapat menjangkau titik akhir layanan.
catatan
Sandbox tersedia dalam pratinjau dan dapat berubah.
Selama pratinjau, Sandbox hanya tersedia di Wil AWS ayah berikut:
AS Timur (Virginia Utara)
us-east-1AS Barat (Oregon)
us-west-2Asia Pasifik (Tokyo)
ap-northeast-1Eropa (Irlandia)
eu-west-1
Untuk informasi selengkapnya, lihat Ketersediaan fitur menurut Wilayah.
Cara kerja Sandbox
Ketika Sandbox dikonfigurasi untuk Ruang Agen, AWS DevOps Agen secara otomatis menyediakan lingkungan Linux baru saat bekerja pada penyelidikan. Dalam lingkungan ini, agen dapat menjalankan perintah shell dan membaca dan menulis file, kemudian membaca hasilnya kembali ke analisisnya. Lingkungan hanya berlangsung selama penyelidikan itu, dan tidak ada dua investigasi yang berbagi satu.
Lingkungan dilengkapi dengan AWS profil pra-konfigurasi untuk AWS akun yang terhubung ke Ruang Agen Anda. Agen dapat menggunakan profil ini untuk membuat panggilan AWS CLI dan boto3 (AWS SDK untuk Python) ke akun tersebut, dengan cakupan izin yang sama yang sudah dimiliki agen. Hal ini memungkinkan agen menanyakan dan mengkorelasikan AWS sumber daya secara terprogram dengan kode selama penyelidikan.
Agen juga dapat membuat permintaan HTTP dari kotak pasir — menggunakan alat baris perintah atau Python dan pustaka — ke host dan Node.js jalur apa pun yang diizinkan oleh kebijakan jaringan Anda.
Dua pengaturan mengontrol apa yang dapat dilakukan lingkungan:
Kebijakan jaringan — Daftar izin eksplisit host, metode HTTP, dan jalur yang mungkin dijangkau lingkungan. Daftar izin kosong menolak semua permintaan keluar kecuali untuk titik akhir AWS layanan.
Paket —
npmPaketpipdan yang sudah diinstal sebelumnya di lingkungan. Kode agen dapat mengimpornya tanpa mengambilnya saat runtime.
catatan
Selama pratinjau, agen hanya menggunakan Sandbox selama penyelidikan. Dukungan untuk obrolan, agen khusus, dan kemampuan DevOps Agen lainnya akan segera hadir.
Isolasi lingkungan kotak pasir
AWS DevOps Agen menjalankan setiap kotak pasir di MicroVM Lambda yang terisolasi. Setiap microVM dicakup untuk satu penyelidikan dan dibuang ketika penyelidikan berakhir. Ketika agen melakukan panggilan AWS CLI atau SDK dari kotak pasir, ia merutekan panggilan tersebut melalui proxy. Proxy itu membatasi panggilan ke operasi read-only, sehingga kode sandbox tidak dapat mengubah atau menghapus sumber daya Anda AWS .
Keterampilan di kotak pasir
Dengan Sandbox diaktifkan, agen membaca Anda DevOps Keterampilan Agen dari sistem file sandbox bukan dari sistem file virtual. Ini mengubah cara agen bekerja dengan keterampilan dalam dua cara:
Cari dan baca dengan alat baris perintah — Agen dapat menggunakan alat baris perintah standar untuk mencari di seluruh keterampilan Anda dan membaca file mereka, alih-alih memuatnya melalui sistem file virtual. Ini membantunya menemukan dan menerapkan keterampilan yang tepat untuk tugas tersebut.
Jalankan kode yang dibundel — Agen dapat menjalankan dan mengadaptasi kode yang dibundel dengan keterampilan. Tanpa Sandbox, keterampilan hanya dapat menyertakan file yang tidak dapat dieksekusi seperti instruksi Markdown, referensi, dan file data. Dengan Sandbox, keterampilan dapat menyertakan kode yang dapat dieksekusi yang dapat dijalankan agen di lingkungan.
Sebelum Anda mulai
Sandbox tidak dikonfigurasi secara default, jadi sampai Anda ikut serta, agen tidak dapat menjalankan kode. Gambar berikut menunjukkan bagian Sandbox sebelum Anda mengonfigurasinya.
Sebelum Anda mengkonfigurasi Sandbox, tentukan hal berikut:
Host, metode HTTP, dan jalur yang perlu dijangkau kode agen, jika ada. Sampai Anda menambahkan entri allowlist, kotak pasir hanya dapat menjangkau titik akhir AWS layanan.
npmPaketpipdan paket yang Anda inginkan sudah diinstal sebelumnya di lingkungan.
Mengkonfigurasi Sandbox untuk Ruang Agen
Masuk ke Konsol AWS Manajemen dan buka konsol AWS DevOps Agen.
Pilih Ruang Agen Anda dan pilih tab Capabilities.
Di bagian Sandbox, pilih Konfigurasi.
Konfigurasikan kebijakan jaringan dan paket pra-instal seperti yang dijelaskan di bagian berikut.
Simpan konfigurasi Anda.
Setelah Anda mengonfigurasi Sand box, bagian Sandbox menampilkan npm paket pip dan paket pra-instal serta jumlah entri allowlist. Untuk menghapus konfigurasi nanti, lihat Mengh apus Sandbox.
Konfigurasikan kebijakan jaringan
Sandbox membatasi permintaan keluar ke daftar izin eksplisit. Daftar izin kosong menolak semua permintaan keluar kecuali untuk titik akhir AWS layanan. Untuk membiarkan lingkungan menjangkau host lain, tambahkan entri allowlist untuknya.
Pilih Tambah entri, lalu konfigurasikan yang berikut untuk entri allowlist:
Pola host — Host tempat entri berlaku. Pencocokan label sebagian tidak didukung. Gunakan salah satu bentuk berikut:
**— Semua tuan rumah.*.example.com— Satu tingkat subdomain.**.example.com— Kedalaman subdomain apa pun.example.com— Tuan rumah yang tepat.
Metode HTTP — Metode HTTP yang diizinkan untuk host ini. Pilih satu atau lebih metode, seperti
GETdanOPTIONS, dari daftar dropdown.Pola jalur — Jalur yang diizinkan untuk host ini. Pilih Tambahkan jalur untuk menambahkan satu atau lebih pola:
*cocok dengan satu segmen, seperti/repos/*/pulls.Pencocokan sebagian diperbolehkan, seperti
/users/aws-*/./**mengizinkan semua sub-jalur.Parameter kueri diabaikan.
Gambar berikut menunjukkan entri allowlist yang telah selesai.
Pilih Tambah entri untuk setiap host tambahan yang perlu dijangkau kode agen. Untuk menghapus entri, pilih H apus.
Konfigurasikan paket pra-instal
Di bagian Paket, tentukan npm paket pip dan untuk pra-instal di lingkungan sandbox. Kode agen kemudian dapat mengimpor paket-paket ini secara langsung, dan lingkungan tidak memerlukan akses keluar ke registri paket untuk menggunakannya. Gambar berikut menunjukkan bagian Paket dengan contoh paket yang dikonfigurasi.
paket pip — Pilih Tambah paket dan masukkan nama paket, seperti
requestsataupandas, untuk setiap paket Python untuk pra-instal.paket npm — Pilih Tam bah paket dan masukkan nama paket, seperti
axios, untuk setiap Node.js paket untuk pra-instal.
Untuk menghapus paket, pilih H apus di sebelahnya.
Hapus Kotak Pasir
Untuk memilih keluar, hapus konfigurasi Sandbox: pilih Ruang Agen Anda, buka tab Cap abilities, dan di bagian Sandbox, pilih H apus. Setelah Anda menghapus konfigurasi, agen tidak lagi menyediakan lingkungan sandbox untuk penyelidikan baru.
Batas konfigurasi kotak pasir
Batas berikut berlaku untuk setiap konfigurasi Sandbox selama pratinjau.
| Kuota | Nilai |
|---|---|
| pip-paket | 50 |
| npm paket | 50 |
| Entri daftar izin jaringan | 100 |
| Pola jalur per entri allowlist | 50 |
| Metode HTTP per entri allowlist | Setidaknya 1 |
Pertimbangan keamanan
AWS DevOps Agen mengisolasi setiap penyelidikan di lingkungan sandbox sendiri, sehingga kode dan data dari satu investigasi tidak pernah dibagikan dengan yang lain. AWS DevOps Agen memeriksa dan menyaring semua lalu lintas yang meninggalkan kotak pasir sehingga hanya permintaan yang aman dan diizinkan yang mencapai tujuan mereka. Ini mengizinkan permintaan ke titik akhir AWS layanan dan ke host yang cocok dengan daftar izin jaringan Anda, dan menolak semua permintaan lainnya.
Agen menghasilkan dan menjalankan kode di kotak pasir. Ingatlah hal berikut saat Anda mengonfigurasinya:
Jaga agar daftar izin tetap minimal. Dengan daftar izin kosong, kotak pasir hanya mencapai titik akhir AWS layanan. Tambahkan entri allowlist hanya untuk host, metode, dan jalur tertentu yang dibutuhkan agen.
Cakupan mengizinkan daftar entri secara sempit. Gunakan pola host yang tepat dan pola jalur tertentu daripada wildcard yang luas seperti
**dan/**, dan berikan hanya metode HTTP yang diperlukan.Pre-install paket alih-alih mengizinkan daftar registri. Ketika Anda melakukan pra-instal paket yang dibutuhkan agen, Anda menghindari pemberian akses keluar ke registri paket saat runtime.
Untuk informasi selengkapnya tentang model keamanan AWS DevOps Agen, lihatAWS DevOps Keamanan Agen.