Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Siapkan Kotak Pasir
Sandbox adalah fitur pratinjau yang memberi AWS DevOps Agen lingkungan Linux yang aman dan terisolasi di mana ia dapat menulis dan menjalankan kode selama penyelidikan. Beberapa masalah lebih cepat dan lebih dapat diandalkan untuk dipecahkan dengan kode daripada melalui penalaran saja. Dengan Sandbox, agen melengkapi alasannya dengan komputasi — misalnya, untuk menganalisis file log besar, menghitung statistik di seluruh set metrik, atau mengurai dan mengkorelasikan data dari berbagai sumber selama penyelidikan.
Setiap kotak pasir bersifat sementara dan mencakup satu penyelidikan, sehingga kode yang dijalankan agen tetap terisolasi dari sumber daya Anda yang lain. Anda mengontrol akses jaringan keluar lingkungan dan paket yang sudah diinstal sebelumnya. Secara default, kotak pasir membatasi akses jaringan keluar: sampai Anda menambahkan entri ke daftar izin jaringan, itu hanya dapat mencapai titik akhir layanan. AWS
catatan
Kotak pasir tersedia dalam pratinjau dan dapat berubah sewaktu-waktu.
Selama pratinjau, Sandbox hanya tersedia di AWS Wilayah berikut:
AS Timur (Virginia N.)
us-east-1AS Barat (Oregon)
us-west-2Asia Pasifik (Tokyo)
ap-northeast-1Eropa (Irlandia)
eu-west-1
Untuk informasi selengkapnya, lihat Ketersediaan fitur menurut Wilayah.
Cara kerja Sandbox
Ketika Sandbox dikonfigurasi untuk Ruang Agen, AWS DevOps Agen secara otomatis menyediakan lingkungan Linux baru saat bekerja pada penyelidikan. Dalam lingkungan ini, agen dapat menjalankan perintah shell dan membaca dan menulis file, kemudian membaca hasilnya kembali ke analisisnya. Lingkungan hanya berlangsung selama penyelidikan itu, dan tidak ada dua investigasi yang berbagi satu.
Lingkungan dilengkapi dengan AWS profil pra-konfigurasi untuk AWS akun yang terhubung ke Ruang Agen Anda. Agen dapat menggunakan profil ini untuk membuat panggilan AWS CLI dan boto3 (SDK AWS untuk Python) ke akun tersebut, dengan cakupan izin yang sama yang sudah dimiliki agen. Hal ini memungkinkan agen query dan menghubungkan AWS sumber daya secara terprogram dengan kode selama penyelidikan.
Agen juga dapat membuat permintaan HTTP dari kotak pasir — menggunakan alat baris perintah atau Python dan Node.js perpustakaan — ke host dan jalur apa pun yang diizinkan oleh kebijakan jaringan Anda.
Dua pengaturan mengontrol apa yang dapat dilakukan lingkungan:
Kebijakan jaringan — Daftar yang diizinkan eksplisit dari host, metode HTTP, dan jalur yang dapat dicapai lingkungan. Daftar izin kosong menolak semua permintaan keluar kecuali ke AWS titik akhir layanan.
Paket — Paket
pipdannpmpaket yang sudah diinstal sebelumnya di lingkungan. Kode agen dapat mengimpornya tanpa mengambilnya saat runtime.
catatan
Selama pratinjau, agen menggunakan Sandbox hanya selama penyelidikan. Dukungan untuk obrolan, agen khusus, dan kemampuan DevOps Agen lainnya akan segera hadir.
Keterampilan di kotak pasir
Dengan Sandbox diaktifkan, agen membaca Anda DevOps Keterampilan Agen dari sistem file kotak pasir daripada dari sistem file virtual. Ini mengubah cara agen bekerja dengan keterampilan dalam dua cara:
Cari dan baca dengan alat baris perintah — Agen dapat menggunakan alat baris perintah standar untuk mencari di seluruh keterampilan Anda dan membaca file mereka, alih-alih memuatnya melalui sistem file virtual. Ini membantunya menemukan dan menerapkan keterampilan yang tepat untuk tugas tersebut.
Jalankan kode yang dibundel — Agen dapat menjalankan dan mengadaptasi kode yang dibundel dengan keterampilan. Tanpa Sandbox, keterampilan hanya dapat mencakup file yang tidak dapat dieksekusi seperti instruksi Markdown, referensi, dan file data. Dengan Sandbox, keterampilan dapat mencakup kode yang dapat dieksekusi yang dapat dijalankan agen di lingkungan.
Sebelum Anda mulai
Sandbox tidak dikonfigurasi secara default, jadi sampai Anda ikut serta, agen tidak dapat menjalankan kode. Gambar berikut menunjukkan bagian Sandbox sebelum Anda mengkonfigurasinya.
Sebelum Anda mengkonfigurasi Sandbox, tentukan yang berikut ini:
Host, metode HTTP, dan jalur yang perlu dijangkau oleh kode agen, jika ada. Sampai Anda menambahkan entri allowlist, kotak pasir hanya dapat mencapai titik akhir AWS layanan.
npmPaketpipdan yang Anda inginkan sudah diinstal sebelumnya di lingkungan.
Konfigurasikan Sandbox untuk Ruang Agen
Masuk ke Konsol AWS Manajemen dan buka konsol AWS DevOps Agen.
Pilih Ruang Agen Anda dan pilih tab Kemampuan.
Di bagian Sandbox, pilih Configure.
Konfigurasikan kebijakan jaringan dan paket pra-instal seperti yang dijelaskan di bagian berikut.
Simpan konfigurasi Anda.
Setelah Anda mengkonfigurasi Sandbox, bagian Sandbox menunjukkan pra-instal pip dan npm paket Anda dan jumlah entri allowlist. Untuk menghapus konfigurasi nanti, lihat Hapus Kotak Pasir.
Konfigurasikan kebijakan jaringan
Kotak pasir membatasi permintaan keluar ke daftar izin eksplisit. Daftar izin kosong menolak semua permintaan keluar kecuali ke AWS titik akhir layanan. Untuk membiarkan lingkungan mencapai host lain, tambahkan entri allowlist untuknya.
Pilih Tambah entri, lalu konfigurasikan yang berikut ini untuk entri daftar yang diizinkan:
Pola host — Tuan rumah tempat entri berlaku. Pencocokan label sebagian tidak didukung. Gunakan salah satu formulir berikut:
**— Semua tuan rumah.*.example.com— Satu tingkat subdomain.**.example.com— Kedalaman subdomain apa pun.example.com— Tuan rumah yang tepat.
Metode HTTP — Metode HTTP diizinkan untuk host ini. Pilih satu atau lebih metode, seperti
GETdanOPTIONS, dari daftar dropdown.Pola jalur — Jalur yang diizinkan untuk host ini. Pilih Tambahkan jalur untuk menambahkan satu atau beberapa pola:
*cocok dengan satu segmen, seperti/repos/*/pulls.Pencocokan sebagian diperbolehkan, seperti
/users/aws-*/./**memungkinkan semua sub-jalur.Parameter kueri diabaikan.
Gambar berikut menunjukkan entri allowlist lengkap.
Pilih Tambahkan entri untuk setiap host tambahan yang perlu dijangkau oleh kode agen. Untuk menghapus entri, pilih Hapus.
Konfigurasikan paket pra-instal
Di bagian Paket, tentukan npm paket pip dan untuk pra-instal di lingkungan kotak pasir. Kode agen kemudian dapat mengimpor paket-paket ini secara langsung, dan lingkungan tidak memerlukan akses keluar ke registri paket untuk menggunakannya. Gambar berikut menunjukkan bagian Paket dengan contoh paket dikonfigurasi.
paket pip — Pilih Tambah paket dan masukkan nama paket, seperti
requestsataupandas, untuk setiap paket Python untuk pra-instal.paket npm — Pilih Tambah paket dan masukkan nama paket, seperti
axios, untuk setiap Node.js paket untuk pra-instal.
Untuk menghapus paket, pilih Hapus di sebelahnya.
Hapus Sandbox
Untuk memilih keluar, hapus konfigurasi Sandbox: pilih Ruang Agen Anda, buka tab Kemampuan, dan di bagian Kotak Pasir, pilih Hapus. Setelah Anda menghapus konfigurasi, agen tidak lagi menyediakan lingkungan kotak pasir untuk penyelidikan baru.
Batas konfigurasi kotak pasir
Batasan berikut berlaku untuk setiap konfigurasi Sandbox selama pratinjau.
| Kuota | Nilai |
|---|---|
| paket pip | 50 |
| paket npm | 50 |
| Entri daftar izin jaringan | 100 |
| Pola jalur per entri allowlist | 50 |
| Metode HTTP per entri allowlist | Setidaknya 1 |
Pertimbangan keamanan
AWS DevOps Agen mengisolasi setiap penyelidikan di lingkungan kotak pasirnya sendiri, sehingga kode dan data dari satu investigasi tidak pernah dibagikan dengan yang lain. AWS DevOps Agen memeriksa dan menyaring semua lalu lintas yang meninggalkan kotak pasir sehingga hanya permintaan yang aman dan diizinkan yang mencapai tujuan mereka. Ini memungkinkan permintaan ke titik akhir AWS layanan dan host yang sesuai dengan daftar izin jaringan Anda, dan menolak semua permintaan lainnya.
Agen menghasilkan dan menjalankan kode di kotak pasir. Ingatlah hal berikut saat Anda mengonfigurasinya:
Pertahankan daftar yang diizinkan minimal. Dengan daftar izin kosong, kotak pasir hanya mencapai titik akhir AWS layanan. Tambahkan entri allowlist hanya untuk host, metode, dan jalur tertentu yang dibutuhkan agen.
Cakupan entri daftar yang diizinkan secara sempit. Gunakan pola host yang tepat dan pola jalur tertentu daripada wildcard luas seperti
**dan/**, dan berikan hanya metode HTTP yang diperlukan.Pre-install paket alih-alih mengizinkan daftar pendaftar. Saat Anda melakukan pra-instal paket yang dibutuhkan agen, Anda menghindari pemberian akses keluar ke registri paket saat runtime.
Untuk informasi selengkapnya tentang model keamanan AWS DevOps Agen, lihatAWS DevOps Agen Keamanan.