

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Konfigurasikan VPC untuk pekerjaan RL multi-putaran
<a name="model-customize-mtrl-vpc"></a>

Saat Anda menyediakan konfigurasi pekerjaan RL multi-putaran, Amazon SageMaker AI menempatkan proxy elastic network interface (ENI) di VPC Anda. `VpcConfig` Semua lalu lintas data pelanggan — termasuk akses ke bucket S3 Anda, pemanggilan agen, dan pencatatan — mengalir melalui ENI ini. Ini menyimpan data dalam batas jaringan VPC Anda.

**Subnet**

Sediakan dua atau lebih subnet pribadi di Availability Zone yang berbeda untuk redundansi. Subnet tidak memerlukan gateway NAT atau akses internet karena semua lalu lintas keluar melalui titik akhir VPC.

**Grup keamanan**

Buat grup keamanan dengan aturan keluar berikut. Tidak ada aturan masuk yang diperlukan.
+ Keluar TCP 443 ke `0.0.0.0/0`
+ UDP Keluar 53 ke `0.0.0.0/0`

**catatan**  
Untuk keamanan yang lebih ketat, Anda dapat membatasi jalan keluar ke daftar awalan terkelola S3 dan alamat IP pribadi dari ENI titik akhir antarmuka Anda alih-alih mengizinkan. `0.0.0.0/0`

**Titik akhir VPC**

Buat titik akhir VPC berikut sehingga lalu lintas dari proxy ENI dapat mencapai AWS layanan tanpa akses internet.


| Titik akhir | Lalu lintas dirutekan | Nama layanan | Tipe | 
| --- | --- | --- | --- | 
| S3 (wajib) | Data cepat, keluaran pekerjaan, artefak MLFlow (GetObject,,PutObject) ListBucket | com.amazonaws.{{region}}.s3 | Gateway | 
| CloudWatch Log (wajib) | Log wadah pelatihan (PutLogEvents,CreateLogGroup,CreateLogStream) | com.amazonaws.{{region}}.logs | Antarmuka | 
| Bedrock AgentCore (diperlukan jika menggunakan agen Bedrock) | Pemanggilan agen () InvokeAgentRuntime | com.amazonaws.{{region}}.bedrock-agentcore | Antarmuka | 
| Lambda (diperlukan jika menggunakan agen Lambda) | Pemanggilan agen melalui Lambda forwarder () Invoke | com.amazonaws.{{region}}.lambda | Antarmuka | 
| MLFlow (diperlukan jika menggunakan pelacakan MLFlow) | Metrik dan jejak pelatihan (LogBatch,StartTrace,EndTrace) | aws.sagemaker.{{region}}.mlflow | Antarmuka | 

**catatan**  
Aktifkan DNS Pribadi di semua titik akhir antarmuka.

**Grup keamanan titik akhir antarmuka**

Semua titik akhir antarmuka harus berbagi grup keamanan dengan TCP 443 masuk dari CIDR VPC Anda.

**Izin IAM**

Peran eksekusi harus menyertakan izin EC2 untuk manajemen ENI. Tambahkan pernyataan kebijakan berikut ke peran.

```
[
    {
        "Effect": "Allow",
        "Action": [
            "ec2:CreateNetworkInterface",
            "ec2:CreateNetworkInterfacePermission",
            "ec2:DeleteNetworkInterface",
            "ec2:DeleteNetworkInterfacePermission",
            "ec2:DescribeNetworkInterfaces",
            "ec2:DescribeSubnets",
            "ec2:DescribeSecurityGroups",
            "ec2:DescribeVpcs"
        ],
        "Resource": "*"
    },
    {
        "Effect": "Allow",
        "Action": [
            "ec2:CreateTags"
        ],
        "Resource": "arn:aws:ec2:*:*:network-interface/*",
        "Condition": {
            "StringEquals": {
                "ec2:CreateAction": "CreateNetworkInterface"
            }
        }
    }
]
```

**Konfigurasi API**

Sertakan `VpcConfig` parameter dalam permintaan pekerjaan RL multi-putaran Anda.

```
"VpcConfig": {
    "Subnets": ["subnet-0abc123", "subnet-0def456"],
    "SecurityGroupIds": ["sg-0abc123def"]
}
```

Anda dapat menerapkan batasan tambahan untuk lebih mengamankan konfigurasi VPC Anda.

**Kebijakan bucket S3**

Untuk membatasi akses S3 ke VPC Anda saja, tambahkan kebijakan penolakan dengan kondisi tersebut. `aws:SourceVpc`

```
{
    "Sid": "DenyAccessFromOutsideVpc",
    "Effect": "Deny",
    "Principal": "*",
    "Action": "s3:*",
    "Resource": [
        "arn:aws:s3:::{{my-mtrl-bucket}}",
        "arn:aws:s3:::{{my-mtrl-bucket}}/*"
    ],
    "Condition": {
        "StringNotEquals": {
            "aws:SourceVpc": "{{vpc-0abc123def}}"
        }
    }
}
```

**catatan**  
Kunci `aws:SourceVpc` kondisi hanya diisi ketika permintaan melintasi S3 Gateway Endpoint.

**Kebijakan titik akhir VPC**

Anda dapat membatasi titik akhir antarmuka untuk mengizinkan hanya tindakan yang dibutuhkan oleh pekerjaan RL multi-putaran. Contoh berikut membatasi titik akhir CloudWatch Log untuk log grup dengan awalan. `/aws/sagemaker/Job/`

```
{
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": "*",
            "Action": [
                "logs:PutLogEvents",
                "logs:CreateLogGroup",
                "logs:CreateLogStream"
            ],
            "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Job/*"
        }
    ]
}
```