View a markdown version of this page

Konfigurasikan VPC untuk pekerjaan RL multi-putaran - Amazon SageMaker AI

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan VPC untuk pekerjaan RL multi-putaran

Saat Anda menyediakan konfigurasi pekerjaan RL multi-putaran, Amazon SageMaker AI menempatkan proxy elastic network interface (ENI) di VPC Anda. VpcConfig Semua lalu lintas data pelanggan — termasuk akses ke bucket S3 Anda, pemanggilan agen, dan pencatatan — mengalir melalui ENI ini. Ini menyimpan data dalam batas jaringan VPC Anda.

Diperlukan pengaturan VPC

Subnet

Sediakan dua atau lebih subnet pribadi di Availability Zone yang berbeda untuk redundansi. Subnet tidak memerlukan gateway NAT atau akses internet karena semua lalu lintas keluar melalui titik akhir VPC.

Grup keamanan

Buat grup keamanan dengan aturan keluar berikut. Tidak ada aturan masuk yang diperlukan.

  • Keluar TCP 443 ke 0.0.0.0/0

  • UDP Keluar 53 ke 0.0.0.0/0

catatan

Untuk keamanan yang lebih ketat, Anda dapat membatasi jalan keluar ke daftar awalan terkelola S3 dan alamat IP pribadi dari ENI titik akhir antarmuka Anda alih-alih mengizinkan. 0.0.0.0/0

Titik akhir VPC

Buat titik akhir VPC berikut sehingga lalu lintas dari proxy ENI dapat mencapai AWS layanan tanpa akses internet.

Titik akhir Lalu lintas dirutekan Nama layanan Tipe
S3 (wajib) Data cepat, keluaran pekerjaan, artefak MLFlow (GetObject,,PutObject) ListBucket com.amazonaws.region.s3 Gateway
CloudWatch Log (wajib) Log wadah pelatihan (PutLogEvents,CreateLogGroup,CreateLogStream) com.amazonaws.region.logs Antarmuka
Bedrock AgentCore (diperlukan jika menggunakan agen Bedrock) Pemanggilan agen () InvokeAgentRuntime com.amazonaws.region.bedrock-agentcore Antarmuka
Lambda (diperlukan jika menggunakan agen Lambda) Pemanggilan agen melalui Lambda forwarder () Invoke com.amazonaws.region.lambda Antarmuka
MLFlow (diperlukan jika menggunakan pelacakan MLFlow) Metrik dan jejak pelatihan (LogBatch,StartTrace,EndTrace) aws.sagemaker.region.mlflow Antarmuka
catatan

Aktifkan DNS Pribadi di semua titik akhir antarmuka.

Grup keamanan titik akhir antarmuka

Semua titik akhir antarmuka harus berbagi grup keamanan dengan TCP 443 masuk dari CIDR VPC Anda.

Izin IAM

Peran eksekusi harus menyertakan izin EC2 untuk manajemen ENI. Tambahkan pernyataan kebijakan berikut ke peran.

[ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } } ]

Konfigurasi API

Sertakan VpcConfig parameter dalam permintaan pekerjaan RL multi-putaran Anda.

"VpcConfig": { "Subnets": ["subnet-0abc123", "subnet-0def456"], "SecurityGroupIds": ["sg-0abc123def"] }
Batasi akses ke VPC Anda

Anda dapat menerapkan batasan tambahan untuk lebih mengamankan konfigurasi VPC Anda.

Kebijakan bucket S3

Untuk membatasi akses S3 ke VPC Anda saja, tambahkan kebijakan penolakan dengan kondisi tersebut. aws:SourceVpc

{ "Sid": "DenyAccessFromOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:::my-mtrl-bucket", "arn:aws:s3:::my-mtrl-bucket/*" ], "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0abc123def" } } }
catatan

Kunci aws:SourceVpc kondisi hanya diisi ketika permintaan melintasi S3 Gateway Endpoint.

Kebijakan titik akhir VPC

Anda dapat membatasi titik akhir antarmuka untuk mengizinkan hanya tindakan yang dibutuhkan oleh pekerjaan RL multi-putaran. Contoh berikut membatasi titik akhir CloudWatch Log untuk log grup dengan awalan. /aws/sagemaker/Job/

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "logs:PutLogEvents", "logs:CreateLogGroup", "logs:CreateLogStream" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Job/*" } ] }