Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan VPC untuk pekerjaan RL multi-putaran
Saat Anda menyediakan konfigurasi pekerjaan RL multi-putaran, Amazon SageMaker AI menempatkan proxy elastic network interface (ENI) di VPC Anda. VpcConfig Semua lalu lintas data pelanggan — termasuk akses ke bucket S3 Anda, pemanggilan agen, dan pencatatan — mengalir melalui ENI ini. Ini menyimpan data dalam batas jaringan VPC Anda.
Diperlukan pengaturan VPC
Subnet
Sediakan dua atau lebih subnet pribadi di Availability Zone yang berbeda untuk redundansi. Subnet tidak memerlukan gateway NAT atau akses internet karena semua lalu lintas keluar melalui titik akhir VPC.
Grup keamanan
Buat grup keamanan dengan aturan keluar berikut. Tidak ada aturan masuk yang diperlukan.
-
Keluar TCP 443 ke
0.0.0.0/0 -
UDP Keluar 53 ke
0.0.0.0/0
catatan
Untuk keamanan yang lebih ketat, Anda dapat membatasi jalan keluar ke daftar awalan terkelola S3 dan alamat IP pribadi dari ENI titik akhir antarmuka Anda alih-alih mengizinkan. 0.0.0.0/0
Titik akhir VPC
Buat titik akhir VPC berikut sehingga lalu lintas dari proxy ENI dapat mencapai AWS layanan tanpa akses internet.
| Titik akhir | Lalu lintas dirutekan | Nama layanan | Tipe |
|---|---|---|---|
| S3 (wajib) | Data cepat, keluaran pekerjaan, artefak MLFlow (GetObject,,PutObject) ListBucket |
com.amazonaws. |
Gateway |
| CloudWatch Log (wajib) | Log wadah pelatihan (PutLogEvents,CreateLogGroup,CreateLogStream) |
com.amazonaws. |
Antarmuka |
| Bedrock AgentCore (diperlukan jika menggunakan agen Bedrock) | Pemanggilan agen () InvokeAgentRuntime |
com.amazonaws. |
Antarmuka |
| Lambda (diperlukan jika menggunakan agen Lambda) | Pemanggilan agen melalui Lambda forwarder () Invoke |
com.amazonaws. |
Antarmuka |
| MLFlow (diperlukan jika menggunakan pelacakan MLFlow) | Metrik dan jejak pelatihan (LogBatch,StartTrace,EndTrace) |
aws.sagemaker. |
Antarmuka |
catatan
Aktifkan DNS Pribadi di semua titik akhir antarmuka.
Grup keamanan titik akhir antarmuka
Semua titik akhir antarmuka harus berbagi grup keamanan dengan TCP 443 masuk dari CIDR VPC Anda.
Izin IAM
Peran eksekusi harus menyertakan izin EC2 untuk manajemen ENI. Tambahkan pernyataan kebijakan berikut ke peran.
[ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } } ]
Konfigurasi API
Sertakan VpcConfig parameter dalam permintaan pekerjaan RL multi-putaran Anda.
"VpcConfig": { "Subnets": ["subnet-0abc123", "subnet-0def456"], "SecurityGroupIds": ["sg-0abc123def"] }
Batasi akses ke VPC Anda
Anda dapat menerapkan batasan tambahan untuk lebih mengamankan konfigurasi VPC Anda.
Kebijakan bucket S3
Untuk membatasi akses S3 ke VPC Anda saja, tambahkan kebijakan penolakan dengan kondisi tersebut. aws:SourceVpc
{ "Sid": "DenyAccessFromOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:::my-mtrl-bucket", "arn:aws:s3:::my-mtrl-bucket/*" ], "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0abc123def" } } }
catatan
Kunci aws:SourceVpc kondisi hanya diisi ketika permintaan melintasi S3 Gateway Endpoint.
Kebijakan titik akhir VPC
Anda dapat membatasi titik akhir antarmuka untuk mengizinkan hanya tindakan yang dibutuhkan oleh pekerjaan RL multi-putaran. Contoh berikut membatasi titik akhir CloudWatch Log untuk log grup dengan awalan. /aws/sagemaker/Job/
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "logs:PutLogEvents", "logs:CreateLogGroup", "logs:CreateLogStream" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Job/*" } ] }