Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione di Amazon Bedrock AgentCore Runtime e degli strumenti per VPC
Puoi configurare Amazon Bedrock AgentCore Runtime e gli strumenti integrati (Code Interpreter e Browser Tool) per connetterti alle risorse nel tuo Amazon Virtual Private Cloud (VPC). Configurando la connettività VPC, consenti l'accesso sicuro a risorse private come database, API interne e servizi all'interno del tuo VPC.
Connettività VPC per Amazon Bedrock Runtime e strumenti AgentCore
Per consentire ad Amazon Bedrock AgentCore Runtime e agli strumenti integrati di accedere in modo sicuro alle risorse del tuo VPC privato, AgentCore fornisce funzionalità di connettività VPC. Questa funzionalità consente al runtime e agli strumenti di:
-
Connettiti a risorse private senza esporle a Internet
-
Mantieni le comunicazioni sicure entro i confini della rete dell'organizzazione
-
Accedi agli archivi di dati aziendali e ai servizi interni preservando la sicurezza
Quando configuri la connettività VPC per Amazon Bedrock AgentCore Runtime e gli strumenti:
-
Amazon Bedrock crea interfacce di rete elastiche (ENI) nel tuo VPC utilizzando il ruolo collegato al servizio
AWSServiceRoleForBedrockAgentCoreNetwork -
Questi ENI consentono al tuo Amazon Bedrock AgentCore Runtime e agli strumenti di comunicare in modo sicuro con le risorse del tuo VPC
-
A ciascun ENI viene assegnato un indirizzo IP privato dalle sottoreti specificate
-
I gruppi di sicurezza collegati all'ENI controllano con quali risorse il runtime e gli strumenti possono comunicare
Nota
Gli ENI sono risorse condivise tra agenti che utilizzano la stessa configurazione di sottorete e gruppo di sicurezza. Quando elimini un agente, l'ENI associato può rimanere nel tuo VPC fino a 8 ore prima di essere rimosso automaticamente.
Nota
La connettività VPC influisce sul traffico di rete in entrata e in uscita dai servizi. AgentCore Quando ospiti la tua applicazione in un AWS VPC, puoi stabilire una connettività privata alle API AgentCore Runtime e AgentCore Gateway aggiungendo l'endpoint VPC al tuo AgentCore VPC. Ciò consente chiamate API sicure, senza accesso a Internet, tramite connessioni in entrata VPC. PrivateLink
Prerequisiti
Prima di configurare Amazon Bedrock AgentCore Runtime e gli strumenti per l'accesso al VPC, assicurati di disporre di:
-
Un Amazon VPC con sottoreti appropriate per i tuoi requisiti di runtime e strumenti. Ad esempio, per configurare le sottoreti in modo che abbiano accesso a Internet, consulta le considerazioni sull'accesso a Internet. Considerazioni sull'accesso a Internet
-
Sottoreti situate nelle zone di disponibilità supportate per la tua regione. Per informazioni sulle zone di disponibilità supportate, vedere Zone di disponibilità supportate.
-
Gruppi di sicurezza appropriati definiti nel tuo VPC per i modelli di accesso al runtime e agli strumenti. Ad esempio, per configurare i gruppi di sicurezza per la connessione ad Amazon RDS, consulta Example: Connecting to an Amazon RDS database.
-
Autorizzazioni IAM richieste per creare e gestire il ruolo collegato al servizio (già incluso nella policy gestita). AWS BedrockAgentCoreFullAccess Per informazioni sulle autorizzazioni richieste, consulta Autorizzazioni IAM. autorizzazioni IAM
-
Endpoint VPC richiesti se il tuo VPC non ha accesso a Internet. Ad esempio, per configurare gli endpoint VPC, consulta Configurazione degli endpoint VPC. Configurazione degli endpoint VPC
-
Comprensione dei requisiti di runtime e di rete degli strumenti (database, API, risorse web). Se hai bisogno di utilizzare lo strumento Browser che richiede l'accesso a Internet, allora il tuo VPC dovrebbe avere accesso a Internet tramite NAT Gateway. Ad esempio, consulta Considerazioni sui gruppi di sicurezza.
Importante
AgentCore crea un'interfaccia di rete nel tuo account con un indirizzo IP privato. L'utilizzo di una sottorete pubblica non fornisce la connettività Internet. Per abilitare l'accesso a Internet, inseriscila in sottoreti private con un percorso verso un gateway NAT.
Zone di disponibilità supportate
AgentCore supporta la connettività VPC in specifiche zone di disponibilità all'interno di ciascuna regione supportata. Quando configuri le sottoreti per Amazon Bedrock AgentCore Runtime e gli strumenti integrati, assicurati che le sottoreti si trovino nelle zone di disponibilità supportate per la tua regione.
La tabella seguente mostra gli ID delle zone di disponibilità supportati per ciascuna regione:
| Region | Codice regione | Zone di disponibilità supportate |
|---|---|---|
|
Stati Uniti orientali (Virginia settentrionale) |
us-east-1 |
use 1-az1 use 1-az2 use 1-az4 |
|
Stati Uniti orientali (Ohio) |
us-east-2 |
usa 2-az1 usa 2-az2 usa 2-az3 |
|
Stati Uniti occidentali (California settentrionale) |
us-west-1 |
usw1-az1 usw1-az3 |
|
Stati Uniti occidentali (Oregon) |
us-west-2 |
usw2-az1 usw2-az2 usw2-az3 |
|
Asia Pacifico (Malesia) |
ap-southeast-5 |
apse5-az1 apse5-az2 apse5-az3 |
|
Asia Pacifico (Mumbai) |
ap-south-1 |
aps1-az1 aps1-az2 aps1-az3 |
|
Asia Pacifico (Hyderabad) |
ap-south-2 |
aps2-az1 aps2-az2 aps2-az3 |
|
Asia Pacific (Seoul) |
ap-northeast-2 |
apne2-az1 apne2-az2 apne2-az3 |
|
Asia Pacifico (Singapore) |
ap-southeast-1 |
apsio1-az1 apsio1-az2 apsio1-az3 |
|
Asia Pacifico (Sydney) |
ap-southeast-2 |
apse2-az1 apse2-az2 apse2-az3 |
|
Asia Pacifico (Thailandia) |
ap-southeast-7 |
apse7-az1 apse7-az2 apse7-az3 |
|
Asia Pacifico (Tokyo) |
ap-northeast-1 |
apne1-az1 apne1-az2 apne1-az4 |
|
Canada (Centrale) |
ca-central-1 |
cac1-az1 cac1-az2 cac1-az4 |
|
Europa (Francoforte) |
eu-central-1 |
euc1-az1 euc1-az2 euc1-az3 |
|
Europa (Irlanda) |
eu-west-1 |
euw1-az1 euw1-az2 euw1-az3 |
|
Europe (London) |
eu-west-2 |
euw2-az1 euw2-az2 euw2-az3 |
|
Europe (Milan) |
eu-south-1 |
eus1-az1 eus1-az2 eus1-az3 |
|
Europa (Parigi) |
eu-west-3 |
euw3-az1 euw3-az2 euw3-az3 |
|
Europa (Spagna) |
eu-south-2 |
eus2-az1 eus2-az2 eus2-az3 |
|
Europa (Stoccolma) |
eu-north-1 |
eun1-az1 eun1-az2 eun1-az3 |
|
Sud America (San Paolo) |
sa-east-1 |
sae1-az1 sae1-az2 sae1-az3 |
|
AWS GovCloud (US-West) |
us-gov-west-1 |
usgw1-az1 usgw1-az2 usgw1-az3 |
Importante
Le sottoreti devono trovarsi nelle zone di disponibilità supportate elencate sopra. Se si specificano sottoreti in zone di disponibilità non supportate, la configurazione avrà esito negativo durante la creazione della risorsa.
Per identificare l'ID della zona di disponibilità delle sottoreti, puoi utilizzare il seguente comando CLI:
aws ec2 describe-subnets --subnet-ids subnet-12345678 --query 'Subnets[0].AvailabilityZoneId'
autorizzazioni IAM
AgentCore utilizza il ruolo collegato al servizio AWSServiceRoleForBedrockAgentCoreNetwork per creare e gestire le interfacce di rete nel tuo VPC. Questo ruolo viene creato automaticamente quando configuri per la prima volta Amazon Bedrock AgentCore Runtime o gli strumenti AgentCore integrati per utilizzare la connettività VPC.
Se devi creare questo ruolo manualmente, la tua entità IAM necessita delle seguenti autorizzazioni:
{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }
Questa autorizzazione è già inclusa nella policy AWS BedrockAgentCoreFullAccess gestita.
Best practice
Per prestazioni e sicurezza ottimali con VPC-connected Amazon Bedrock AgentCore Runtime e strumenti integrati:
-
Alta disponibilità:
-
Configura almeno due sottoreti private in diverse zone di disponibilità. Per un elenco delle zone di disponibilità supportate, consulta Zone di disponibilità supportate.
-
Implementa risorse dipendenti (come database o cache) con il supporto Multi-AZ per evitare singoli punti di errore.
-
-
Prestazioni di rete:
-
Posiziona le sottoreti di Amazon Bedrock AgentCore Runtime o degli strumenti integrati nelle stesse zone di disponibilità delle risorse a cui si connettono. Ciò riduce la latenza tra le AZ e i costi di trasferimento dei dati.
-
Usa gli endpoint VPC per AWS i servizi quando possibile. Gli endpoint offrono una latenza inferiore, una maggiore affidabilità ed evitano i costi del gateway NAT per i servizi supportati.
-
-
Sicurezza:
-
Applica il principio del privilegio minimo quando crei le regole dei gruppi di sicurezza.
-
Abilita VPC Flow Logs per il controllo e il monitoraggio. Rivedi regolarmente i log per identificare modelli di traffico imprevisti.
-
-
Accesso a Internet:
-
Per fornire l'accesso a Internet da Amazon Bedrock AgentCore Runtime o da strumenti integrati all'interno di un VPC, configura un gateway NAT in una sottorete pubblica. Aggiorna la tabella di routing per le sottoreti private per inviare il traffico in uscita (0.0.0). 0/0) al gateway NAT.
-
Consigliamo di utilizzare gli endpoint VPC per i AWS servizi anziché il routing Internet per migliorare la sicurezza e ridurre i costi.
-
Configurazione dell'accesso VPC per runtime e strumenti
Puoi configurare l'accesso VPC per Amazon Bedrock AgentCore Runtime e gli strumenti integrati utilizzando la console di AWS gestione, la AWS CLI o gli SDK. AWS
Configurazione di runtime
Esempio
Configurazione del Code Interpreter
Esempio
Configurazione dello strumento Browser
Esempio
Considerazioni relative al gruppo di sicurezza
I gruppi di sicurezza fungono da firewall virtuali per Amazon Bedrock AgentCore Runtime o da strumento integrato quando sono connessi a un VPC. Controllano il traffico in entrata e in uscita a livello di istanza. Per configurare i gruppi di sicurezza per il tuo runtime:
-
Regole in uscita: definisci le regole in uscita per consentire ad Amazon Bedrock AgentCore Runtime di connettersi alle risorse VPC richieste.
-
Regole in entrata: assicurati che il gruppo di sicurezza della risorsa di destinazione consenta le connessioni in entrata dal gruppo di sicurezza associato ad Amazon Bedrock Runtime. AgentCore
-
Privilegio minimo: applica il principio del privilegio minimo consentendo solo il traffico minimo richiesto.
Esempio: connessione a un database Amazon RDS
Quando Amazon Bedrock AgentCore Runtime si connette a un database Amazon RDS, configura i gruppi di sicurezza come segue:
Gruppo di sicurezza Amazon Bedrock Runtime AgentCore
-
In uscita: consenti il traffico TCP verso il gruppo di sicurezza del database RDS sulla porta 3306 (MySQL).
-
In entrata: non richiesto. Il runtime avvia solo le connessioni in uscita.
Gruppo di sicurezza del database Amazon RDS
-
In entrata: consenti il traffico TCP dal gruppo di sicurezza Amazon Bedrock AgentCore Runtime sulla porta 3306.
-
In uscita: non richiesto. Il traffico di ritorno è consentito automaticamente perché i gruppi di sicurezza sono statici.
Esempio: connessione a file Amazon EFS o Amazon S3
Quando configuri i file system bring-your-own (punti di accesso Amazon EFS o Amazon S3 Files) sul runtime dell'agente, AgentCore Runtime monta il file system su NFS. Ciò richiede la connettività TCP sulla porta 2049 tra gli ENI di runtime dell'agente e le destinazioni di montaggio del file system.
AgentCore gestisce automaticamente la crittografia TLS e l'autenticazione IAM. Il amazon-efs-utils mount helper è preinstallato nel runtime MicroVM: non è necessario configurare o installare alcun software di montaggio nell'immagine del contenitore.
Configurazione del gruppo di sicurezza
Configura i tuoi gruppi di sicurezza per consentire il traffico NFS tra il runtime dell'agente e le destinazioni di montaggio del file system.
Gruppo di sicurezza del runtime dell'agente — Regola in uscita:
| Tipo | Protocollo | Intervallo porte | Destinazione | Description |
|---|---|---|---|---|
|
NFS |
TCP |
2049 |
|
Consenti a NFS di utilizzare le destinazioni di montaggio sul file system |
Gruppo di sicurezza target per il montaggio del file system — Regola in entrata:
| Tipo | Protocollo | Intervallo porte | Origine | Description |
|---|---|---|---|---|
|
NFS |
TCP |
2049 |
|
Consenti NFS da Runtime AgentCore |
Sostituiscilo sg-mounttarget con l'ID del gruppo di sicurezza delle destinazioni di montaggio dei file EFS o S3 e sg-agentruntime con l'ID del gruppo di sicurezza utilizzato dal runtime dell'agente.
AWS CLI: aggiungi una regola in uscita al gruppo di sicurezza del runtime dell'agente:
aws ec2 authorize-security-group-egress \ --group-id sg-0123456789abcdef0 \ --protocol tcp \ --port 2049 \ --source-group sg-0987654321fedcba0
AWS CLI: aggiunge una regola in entrata per montare il gruppo di sicurezza di destinazione:
aws ec2 authorize-security-group-ingress \ --group-id sg-0987654321fedcba0 \ --protocol tcp \ --port 2049 \ --source-group sg-0123456789abcdef0
Nota
Se utilizzi un singolo gruppo di sicurezza sia per il runtime dell'agente che per le destinazioni di montaggio del file system, aggiungi una regola di autoreferenziazione che consenta il TCP in ingresso sulla porta 2049 dallo stesso gruppo di sicurezza.
Configurazione degli endpoint VPC
Quando si esegue Amazon Bedrock AgentCore Runtime in un VPC, consigliamo vivamente di configurare i seguenti endpoint VPC. Questi endpoint sono necessari se il tuo VPC non ha accesso a Internet e sono fortemente consigliati anche se il tuo VPC ha un gateway NAT, per evitare costi di elaborazione dei dati del gateway NAT.
Endpoint VPC richiesti
-
Requisiti Amazon ECR:
-
Endpoint Docker:
com.amazonaws.region.ecr.dkr -
Endpoint API ECR:
com.amazonaws.region.ecr.api
-
-
Requisiti Amazon S3:
-
Endpoint gateway per lo storage a livello docker ECR:
com.amazonaws.region.s3Importante
Per gli agenti container, aggiorna AgentCore periodicamente l'immagine del contenitore da ECR, che memorizza i livelli di immagine in Amazon S3. Senza un endpoint VPC S3 Gateway, questo traffico viene indirizzato attraverso il gateway NAT e comporta costi di elaborazione dei dati. Un endpoint VPC S3 Gateway è gratuito ed elimina questi costi. Consigliamo vivamente di aggiungere questo endpoint per tutti gli agenti VPC-mode container, anche se il tuo VPC ha accesso a Internet tramite NAT.
Autorizzazioni minime per i bucket S3 per i container agent
L'endpoint del gateway S3 utilizza un documento di policy IAM per limitare l'accesso al servizio. Per seguire il principio del privilegio minimo, applica la policy degli endpoint del gateway S3 solo al bucket Amazon S3 che Amazon ECR utilizza per archiviare i livelli di immagine. La seguente policy limita l'accesso al bucket di storage a strati ECR per la tua regione:
{ "Statement": [ { "Sid": "AllowECRLayerAccess", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::prod-region-starport-layer-bucket/*"] } ] }Sostituiscilo
regioncon l'identificatore AWS della tua regione (ad esempio,us-east-2per Stati Uniti orientali (Ohio)).Autorizzazioni minime del bucket S3 per gli agenti di distribuzione diretta del codice
Per gli agenti distribuiti utilizzando la distribuzione diretta del codice (basata su zip), AgentCore archivia gli artefatti del codice in un bucket S3 interno di proprietà del servizio. Limita la policy degli endpoint del gateway S3 solo al bucket degli artefatti di codice per la tua regione:
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::acr-code-*-region-an", "arn:aws:s3:::acr-code-*-region-an/*" ], "Condition": { "StringEquals": { "aws:PrincipalServiceName": "bedrock-agentcore.amazonaws.com" } } } ] }Sostituiscila
regioncon l'identificatore AWS della tua regione (ad esempio,).us-west-2Nota
I bucket degli artefatti del AgentCore codice vengono creati nei bucket generici dello spazio dei nomi regionali dell'Account. AWS Può essere proprietario solo dei nomi effettivi dei bucket utilizzati dal servizio. La
aws:PrincipalServiceNamecondizione garantisce che solo il responsabile del AgentCore servizio possa accedere ai bucket tramite questa policy sugli endpoint.Nota
Se utilizzi anche file system permanenti, aggiungi il bucket di archiviazione della sessione (
acr-storage-*-region-an) a questa policy. Vedi Requisiti di rete per le autorizzazioni richieste.
-
-
CloudWatch Requisiti:
-
Endpoint dei log:
com.amazonaws.region.logs
-
Nota
Assicurati di sostituirlo region con la tua regione specifica, se diversa.
Nota
Se utilizzi configurazioni di file system, assicurati che il tuo VPC soddisfi i requisiti di rete.
Considerazioni sull'accesso a Internet
Quando colleghi Amazon Bedrock AgentCore Runtime o uno strumento integrato a un Virtual Private Cloud (VPC), per impostazione predefinita non è disponibile l'accesso a Internet. Per impostazione predefinita, queste risorse possono comunicare solo con risorse all'interno dello stesso VPC. Se il runtime o lo strumento richiede l'accesso sia alle risorse VPC che a Internet, è necessario configurare il VPC di conseguenza.
Architettura di accesso a Internet
Per abilitare l'accesso a Internet per VPC-connected Amazon Bedrock AgentCore Runtime o per lo strumento integrato, configura il tuo VPC con i seguenti componenti:
-
Sottoreti private: posiziona Amazon Bedrock AgentCore Runtime o le interfacce di rete dello strumento in sottoreti private.
-
Sottoreti pubbliche con un gateway NAT: implementa un gateway NAT in una o più sottoreti pubbliche per fornire l'accesso a Internet in uscita per le risorse private.
-
Internet Gateway (IGW): collega un gateway Internet al tuo VPC per consentire la comunicazione tra il gateway NAT e Internet.
Configurazione dell'instradamento
Aggiorna le tabelle di routing della sottorete come segue:
-
Tabella di routing della sottorete privata: aggiungi una route predefinita (0.0.0. 0/0) che punta al gateway NAT. Ciò consente al traffico in uscita dal runtime o dallo strumento di raggiungere Internet.
-
Tabella di routing della sottorete pubblica: aggiungi una route predefinita (0.0.0. 0/0) che punta al gateway Internet. Ciò consente al gateway NAT di comunicare con Internet.
Importante
La connessione di Amazon Bedrock AgentCore Runtime e degli strumenti integrati a sottoreti pubbliche non fornisce l'accesso a Internet. Usa sempre sottoreti private con gateway NAT per la connettività Internet.
Monitoraggio e risoluzione dei problemi
Per monitorare e risolvere i problemi relativi a VPC-connected Amazon Bedrock AgentCore Runtime e agli strumenti:
CloudWatch Log
Abilita CloudWatch i log per Amazon Bedrock AgentCore Runtime per identificare eventuali problemi di connettività:
-
Controlla i messaggi di errore relativi alla connettività VPC
-
Cerca gli errori di timeout durante la connessione alle risorse VPC
-
Monitora i tempi di inizializzazione (la connettività VPC può aumentare i tempi di avvio della sessione)
Problemi e soluzioni comuni
-
Timeout di connessione:
-
Verifica che le regole del gruppo di sicurezza siano corrette
-
Assicurati che le tabelle di routing siano configurate correttamente
-
Verifica che la risorsa di destinazione sia in esecuzione e accetti connessioni
-
-
Errori di risoluzione DNS:
-
Assicurati che la risoluzione DNS sia abilitata nel tuo VPC
-
Verifica che le opzioni DHCP siano configurate correttamente
-
-
ENI mancanti:
-
Controlla le autorizzazioni IAM per assicurarti che il ruolo collegato al servizio disponga delle autorizzazioni appropriate
-
Cerca eventuali quote di servizio che potrebbero essere state raggiunte
-
Problemi con l'interprete del codice
-
Code Interpreter richiama i timeout delle chiamate quando tenta di chiamare un endpoint pubblico:
-
Verifica che VPC sia configurato con il gateway NAT per l'accesso a Internet
-
-
Richiamando un interprete di codice con endpoint VPC privati si generano errori "»: AccessDenied
-
Assicurati che il ruolo di esecuzione passato durante la creazione di Code Interpreter disponga delle autorizzazioni corrette per il AWS servizio per il quale è stato configurato l'endpoint VPC
-
-
Le chiamate per un interprete di codice con alcuni endpoint VPC privati mostrano l'errore «Impossibile trovare le credenziali»:
-
Verifica che il ruolo di esecuzione sia stato fornito durante la creazione dell'interprete di codice
-
Problemi con il browser Tool
-
Live-View/Connection Stream non è in grado di caricare le pagine Web e non riesce a causa di timeout di connessione:
-
Controlla se il browser è stato creato con Private Subnet with NAT Gateway
-
Test della connettività VPC
Per verificare che AgentCore Runtime e gli strumenti dispongano di una connettività VPC adeguata, puoi testare le connessioni alle tue risorse private e verificare che le interfacce di rete siano create correttamente nelle sottoreti specificate.
Per verificare che il tuo AgentCore strumento abbia accesso a Internet, puoi configurare un Code Interpreter con la tua configurazione VPC e utilizzare l'InvokeAPI per tentare di connetterti a un'API o a un sito Web pubblico utilizzando curl il comando e controllare la risposta. executeCommand Se la connessione scade, rivedi la configurazione del tuo VPC, in particolare le tabelle di routing e la configurazione del gateway NAT.
# Using awscurl awscurl -X POST \ "https://bedrock-agentcore.<Region>.amazonaws.com/code-interpreters/<code_interpreter_id>/tools/invoke" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "x-amzn-code-interpreter-session-id: your-session-id" \ --service bedrock-agentcore \ --region <Region> \ -d '{ "name": "executeCommand", "arguments": { "command": "curl amazon.com" } }'
Problemi di connettività del file system
Quando il montaggio di un file system fallisce, l'InvokeAgentRuntimeAPI restituisce lo stato HTTP 424 (Failed Dependency). Usa le seguenti sezioni per diagnosticare la causa principale.
Il tempo di montaggio del file system è scaduto
Sintomi: le chiamate degli agenti con le configurazioni del file system falliscono dopo un ritardo prolungato. L'errore indica che l'operazione di montaggio è scaduta.
Cause e soluzioni comuni:
1. Mancano le regole del gruppo di sicurezza
Verifica la regola in uscita sul tuo gruppo di sicurezza Agent Runtime:
aws ec2 describe-security-groups \ --group-ids sg-0123456789abcdef0 \ --query 'SecurityGroups[0].IpPermissionsEgress[?ToPort==`2049`]'
Verifica la regola in entrata sul tuo gruppo di sicurezza Mount Target:
aws ec2 describe-security-groups \ --group-ids sg-0987654321fedcba0 \ --query 'SecurityGroups[0].IpPermissions[?ToPort==`2049`]'
Se una delle query restituisce risultati vuoti, aggiungi la regola mancante come mostrato in Esempio: connessione a file Amazon EFS o Amazon S3.
2. Nessun obiettivo di montaggio nella zona di disponibilità dell'agente
Il runtime dell'agente potrebbe essere collocato in una zona di disponibilità in cui non esiste una destinazione di montaggio. Verifica la sovrapposizione:
# Get agent runtime subnet AZs aws ec2 describe-subnets \ --subnet-ids subnet-0123456789abcdef0 subnet-0123456789abcdef1 \ --query 'Subnets[*].[SubnetId, AvailabilityZoneId]' --output table # Get EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].[AvailabilityZoneId, LifeCycleState]' --output table
Soluzione: create una destinazione di montaggio in ciascuna zona di disponibilità in cui si trovano le sottoreti di runtime dell'agente o limitate le sottoreti di runtime dell'agente alle zone di disponibilità in cui esistono le destinazioni di montaggio.
3. Tabella delle rotte: percorso locale mancante
Verifica che la tabella di route associata alle sottoreti di runtime dell'agente includa la route VPC locale:
aws ec2 describe-route-tables \ --filters "Name=association.subnet-id,Values=subnet-0123456789abcdef0" \ --query 'RouteTables[0].Routes[?DestinationCidrBlock]'
Il montaggio del file system non riesce con "» ResourceNotFound
Sintomi: l'invocazione dell'agente fallisce immediatamente (senza timeout) con un ResourceNotFound errore che fa riferimento al nome host del file system.
Cause e soluzioni comuni:
1. Errore di risoluzione DNS: il VPC non è in grado di risolvere il nome host di destinazione per il montaggio del file system.
Verifica le impostazioni DNS sul tuo VPC:
aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsSupport aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsHostnames
Entrambi devono tornare. true In caso contrario, abilitali:
aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-support aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-hostnames
2. Obiettivo di montaggio non nello stato Disponibile: il target di montaggio potrebbe essere ancora in fase di creazione o potrebbe essere stato eliminato.
# For EFS aws efs describe-mount-targets --file-system-id fs-0123456789abcdef0 # For S3 Files aws s3files list-mount-targets --file-system-id fs-0123456789abcdef0
Assicurati che l'obiettivo di montaggio LifeCycleState siaavailable. Se manca la destinazione di montaggio, ricreatela nelle sottoreti appropriate.
3. File system o access point eliminato: la risorsa a cui si fa riferimento nella configurazione del runtime dell'agente non esiste più. Verifica e aggiorna il runtime dell'agente con ARN validi.
Nota
In rari casi, i montaggi di S3 Files potrebbero fallire con un ResourceNotFound errore temporaneo dovuto ai tempi di risoluzione del DNS. Un nuovo tentativo di invocazione in genere risolve il problema. Se l'errore persiste, verifica che le destinazioni di montaggio siano in stato. Available
Mancata corrispondenza nella zona di disponibilità (guasti intermittenti)
Sintomi: i montaggi del file system vengono eseguiti a intermittenza: alcune chiamate funzionano mentre altre falliscono con i timeout.
Perché questo accade: il runtime dell'agente ha sottoreti in più zone di disponibilità, ma le destinazioni di montaggio esistono solo in alcune di esse. Quando l'agente viene posizionato in una AZ senza un target di montaggio, il mount scade.
Soluzione: è possibile creare destinazioni di montaggio in tutte le zone di disponibilità in cui si trovano le sottoreti di runtime dell'agente (scelta consigliata) oppure rimuovere le sottoreti di runtime dell'agente che si trovano nelle zone di disponibilità senza obiettivi di montaggio.
# List all EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].AvailabilityZoneId' --output text # Create a mount target in a missing AZ aws efs create-mount-target \ --file-system-id fs-0123456789abcdef0 \ --subnet-id subnet-in-missing-az \ --security-groups sg-0987654321fedcba0
Nota
Per i file S3, utilizzali con gli stessi parametriaws s3files create-mount-target.