Configura Amazon Bedrock AgentCore Runtime e gli strumenti per VPC
Puoi configurare Amazon Bedrock AgentCore Runtime e gli strumenti integrati (Code Interpreter e Browser Tool) per connetterti alle risorse del tuo Amazon Virtual Private Cloud (VPC). Configurando la connettività VPC, abiliti l'accesso sicuro a risorse private come database, API interne e servizi all'interno del tuo VPC.
Connettività VPC per Amazon Bedrock AgentCore Runtime e strumenti
Per consentire ad Amazon Bedrock AgentCore Runtime e agli strumenti integrati di accedere in modo sicuro alle risorse nel tuo VPC privato, fornisce funzionalità di connettività AgentCore VPC. Questa funzionalità consente al runtime e agli strumenti di:
-
Connect a risorse private senza esporle a Internet
-
Mantieni le comunicazioni sicure entro i confini della rete della tua organizzazione
-
Accedi agli archivi di dati aziendali e ai servizi interni preservando la sicurezza
Quando configuri la connettività VPC per Amazon Bedrock AgentCore Runtime e gli strumenti:
-
Amazon Bedrock crea interfacce di rete elastiche (ENI) nel tuo VPC utilizzando il ruolo collegato al servizio
AWSServiceRoleForBedrockAgentCoreNetwork -
Queste ENI consentono a Amazon Bedrock AgentCore Runtime e agli strumenti di comunicare in modo sicuro con le risorse del tuo VPC.
-
A ogni ENI viene assegnato un indirizzo IP privato dalle sottoreti specificate
-
I gruppi di sicurezza collegati all'ENI controllano con quali risorse il runtime e gli strumenti possono comunicare
Nota
Gli ENI sono risorse condivise tra agenti che utilizzano la stessa configurazione di sottorete e gruppo di sicurezza. Quando elimini un agente, l'ENI associato può rimanere nel tuo VPC per un massimo di 8 ore prima di essere rimosso automaticamente.
Nota
La connettività VPC influisce sul traffico di rete in entrata e in uscita dai servizi. AgentCore Quando ospiti l'applicazione in un AWS VPC, puoi stabilire una connettività privata alle API AgentCore Runtime e AgentCore Gateway aggiungendo l' AgentCore endpoint VPC al tuo VPC. Ciò consente chiamate API sicure, senza attraversamento di Internet, tramite connessioni in entrata PrivateLink VPC.
Prerequisiti
Prima di configurare Amazon Bedrock AgentCore Runtime e gli strumenti per l'accesso al VPC, assicurati di disporre di:
-
Un Amazon VPC con sottoreti appropriate per i requisiti di runtime e strumenti. Ad esempio, per configurare le sottoreti per l'accesso a Internet, consulta Considerazioni sull'accesso a Internet.
-
Sottoreti situate nelle zone di disponibilità supportate per la tua regione. Per informazioni sulle zone di disponibilità supportate, consulta Zone di disponibilità supportate.
-
Gruppi di sicurezza appropriati definiti nel tuo VPC per i modelli di runtime e accesso agli strumenti. Ad esempio, per configurare i gruppi di sicurezza per la connessione ad Amazon RDS, consulta Esempio: connessione a un database Amazon RDS.
-
Autorizzazioni IAM necessarie per creare e gestire il ruolo collegato al servizio (già incluso nella policy gestita). AWS BedrockAgentCoreFullAccess Per informazioni sulle autorizzazioni richieste, consulta Autorizzazioni IAM.
-
Endpoint VPC richiesti se il tuo VPC non dispone di accesso a Internet. Ad esempio, per configurare gli endpoint VPC, consulta Configurazione degli endpoint VPC.
-
Comprensione del runtime e dei requisiti di rete degli strumenti (database, API, risorse web). Se devi utilizzare lo strumento Browser che richiede l'accesso a Internet, il tuo VPC dovrebbe avere accesso a Internet tramite NAT Gateway. Ad esempio, vedi Considerazioni sui gruppi di sicurezza.
Importante
AgentCore crea un'interfaccia di rete nel tuo account con un indirizzo IP privato. L'utilizzo di una sottorete pubblica non fornisce connettività Internet. Per abilitare l'accesso a Internet, inseriscilo in sottoreti private con un percorso verso un gateway NAT.
Zone di disponibilità supportate
AgentCore supporta la connettività VPC in zone di disponibilità specifiche all'interno di ciascuna regione supportata. Quando configuri le sottoreti per Amazon Bedrock AgentCore Runtime e gli strumenti integrati, assicurati che le sottoreti si trovino nelle zone di disponibilità supportate per la tua regione.
La tabella seguente mostra gli ID delle zone di disponibilità supportati per ogni regione:
| Region | Codice regione | Zone di disponibilità supportate |
|---|---|---|
|
Stati Uniti orientali (Virginia settentrionale) |
us-east-1 |
use1-az1 use1-az2 use1-az4 |
|
Stati Uniti orientali (Ohio) |
us-east-2 |
usa 2-az1 usa 2-az2 usa 2-az3 |
|
Stati Uniti occidentali (Oregon) |
us-west-2 |
usw2-az1 usw2-az2 usw2-az3 |
|
Asia Pacifico (Malesia) |
ap-southeast-5 |
apse5-az1 apse5-az2 apse5-az3 |
|
Asia Pacifico (Mumbai) |
ap-south-1 |
aps1-az1 aps1-az2 aps1-az3 |
|
Asia Pacific (Seoul) |
ap-northeast-2 |
apne2-az1 apne2-az2 apne2-az3 |
|
Asia Pacifico (Singapore) |
ap-southeast-1 |
apse1-az1 apse1-az2 apse1-az3 |
|
Asia Pacifico (Sydney) |
ap-southeast-2 |
apse2-az1 apse2-az2 apse2-az3 |
|
Asia Pacifico (Thailandia) |
ap-southeast-7 |
apse7-az1 apse7-az2 apse7-az3 |
|
Asia Pacifico (Tokyo) |
ap-northeast-1 |
apne1-az1 apne1-az2 apne1-az4 |
|
Canada (Centrale) |
ca-central-1 |
cac1-az1 cac1-az2 cac1-az4 |
|
Europa (Francoforte) |
eu-central-1 |
euc1-az1 euc1-az2 euc1-az3 |
|
Europa (Irlanda) |
eu-west-1 |
euw1-az1 euw1-az2 euw1-az3 |
|
Europe (London) |
eu-west-2 |
euw2-az1 euw2-az2 euw2-az3 |
|
Europe (Milan) |
eu-south-1 |
eus1-az1 eus1-az2 eus1-az3 |
|
Europa (Parigi) |
eu-west-3 |
euw3-az1 euw3-az2 euw3-az3 |
|
Europa (Spagna) |
eu-south-2 |
eus2-az1 eus2-az2 eus2-az3 |
|
Europa (Stoccolma) |
eu-north-1 |
eun1-az1 eun1-az2 eun1-az3 |
|
Sud America (San Paolo) |
sa-east-1 |
sae1-az1 sae1-az2 sae1-az3 |
|
AWS GovCloud (US-West) |
us-gov-west-1 |
usgw1-az1 usgw1-az2 usgw1-az3 |
Importante
Le sottoreti devono trovarsi nelle zone di disponibilità supportate elencate sopra. Se si specificano sottoreti in zone di disponibilità non supportate, la configurazione avrà esito negativo durante la creazione delle risorse.
Per identificare l'ID della zona di disponibilità delle sottoreti, è possibile utilizzare il seguente comando CLI:
aws ec2 describe-subnets --subnet-ids subnet-12345678 --query 'Subnets[0].AvailabilityZoneId'
autorizzazioni IAM
AgentCore utilizza il ruolo collegato al servizio AWSServiceRoleForBedrockAgentCoreNetwork per creare e gestire interfacce di rete nel tuo VPC. Questo ruolo viene creato automaticamente quando configuri per la prima volta Amazon Bedrock AgentCore Runtime o gli strumenti AgentCore integrati per utilizzare la connettività VPC.
Se devi creare questo ruolo manualmente, la tua entità IAM necessita delle seguenti autorizzazioni:
{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }
Questa autorizzazione è già inclusa nella policy AWS BedrockAgentCoreFullAccessgestita.
Best practice
Per prestazioni e sicurezza ottimali con VPC-connected Amazon Bedrock AgentCore Runtime e strumenti integrati:
-
Alta disponibilità:
-
Configura almeno due sottoreti private in zone di disponibilità diverse. Per un elenco delle zone di disponibilità supportate, consulta Zone di disponibilità supportate.
-
Implementa risorse dipendenti (come database o cache) con il supporto Multi-AZ per evitare singoli punti di errore.
-
-
Prestazioni di rete:
-
Posiziona le sottoreti di Amazon Bedrock AgentCore Runtime o degli strumenti integrati nelle stesse zone di disponibilità delle risorse a cui si connettono. Ciò riduce la latenza Cross-AZ e i costi di trasferimento dei dati.
-
Usa gli endpoint VPC per i AWS servizi ogni volta che è possibile. Gli endpoint offrono una latenza inferiore, una maggiore affidabilità ed evitano i costi del gateway NAT per i servizi supportati.
-
-
Sicurezza:
-
Applica il principio del privilegio minimo durante la creazione di regole per i gruppi di sicurezza.
-
Abilita i log di flusso VPC per il controllo e il monitoraggio. Esamina regolarmente i log per identificare modelli di traffico imprevisti.
-
-
Accesso a Internet:
-
Per fornire l'accesso a Internet da Amazon Bedrock AgentCore Runtime o strumenti integrati all'interno di un VPC, configura un gateway NAT in una sottorete pubblica. Aggiorna la tabella di routing per le sottoreti private per inviare traffico in uscita (0.0.0. 0/0) al gateway NAT.
-
Ti consigliamo di utilizzare gli endpoint VPC per i AWS servizi anziché il routing Internet per migliorare la sicurezza e ridurre i costi.
-
Configurazione dell'accesso VPC per runtime e strumenti
Puoi configurare l'accesso al VPC per Amazon Bedrock AgentCore Runtime e gli strumenti integrati utilizzando la console di AWS gestione, la AWS CLI o gli SDK. AWS
Configurazione di runtime
Esempio
Configurazione di Code Interpreter
Esempio
Configurazione dello strumento Browser
Esempio
Considerazioni relative al gruppo di sicurezza
I gruppi di sicurezza agiscono come firewall virtuali per Amazon Bedrock AgentCore Runtime o come strumento integrato quando connesso a un VPC. Controllano il traffico in entrata e in uscita a livello di istanza. Per configurare i gruppi di sicurezza per il tuo runtime:
-
Regole in uscita: definisci le regole in uscita per consentire ad Amazon Bedrock AgentCore Runtime di connettersi alle risorse VPC richieste.
-
Regole in entrata: assicurati che il gruppo di sicurezza della risorsa di destinazione consenta le connessioni in entrata dal gruppo di sicurezza associato al tuo Amazon AgentCore Bedrock Runtime.
-
Privilegi minimi: applica il principio del privilegio minimo permettendo solo il traffico minimo richiesto.
Esempio: connessione a un database Amazon RDS
Quando Amazon Bedrock AgentCore Runtime si connette a un database Amazon RDS, configura i gruppi di sicurezza come segue:
Gruppo di sicurezza Amazon Bedrock AgentCore Runtime
-
In uscita: consente il traffico TCP verso il gruppo di sicurezza del database RDS sulla porta 3306 (MySQL).
-
In entrata: non richiesto. Il runtime avvia solo le connessioni in uscita.
Gruppo di sicurezza del database Amazon RDS
-
In entrata: consente il traffico TCP dal gruppo di sicurezza Amazon Bedrock AgentCore Runtime sulla porta 3306.
-
In uscita: non richiesto. Il traffico di ritorno è consentito automaticamente perché i gruppi di sicurezza sono dotati di stato.
Esempio: connessione a file Amazon EFS o Amazon S3
Quando configuri i file system personalizzati (punti di accesso Amazon EFS o Amazon S3 Files) sul runtime dell'agente, AgentCore Runtime monta il file system su NFS. Ciò richiede la connettività TCP sulla porta 2049 tra gli ENI di runtime dell'agente e gli obiettivi di montaggio del file system.
AgentCore gestisce automaticamente la crittografia TLS e l'autenticazione IAM. Il amazon-efs-utils mount helper è preinstallato nel runtime MicroVM: non è necessario configurare o installare alcun software di montaggio nell'immagine del contenitore.
Configurazione del gruppo di sicurezza
Configura i tuoi gruppi di sicurezza per consentire il traffico NFS tra il runtime dell'agente e le destinazioni di montaggio del file system.
Gruppo di sicurezza Agent Runtime — Regola in uscita:
| Tipo | Protocollo | Intervallo porte | Destinazione | Description |
|---|---|---|---|---|
|
NFS |
TCP |
2049 |
|
Consenti a NFS di montare le destinazioni del file system |
Gruppo di sicurezza target di montaggio sul file system — Regola in entrata:
| Tipo | Protocollo | Intervallo porte | Origine | Description |
|---|---|---|---|---|
|
NFS |
TCP |
2049 |
|
Consenti NFS da Runtime AgentCore |
Sostituisci sg-mounttarget con l'ID del gruppo di sicurezza delle destinazioni di montaggio EFS o S3 Files e sg-agentruntime con l'ID del gruppo di sicurezza utilizzato dal runtime dell'agente.
AWS CLI: aggiungi la regola in uscita al gruppo di sicurezza Agent Runtime:
aws ec2 authorize-security-group-egress \ --group-id sg-0123456789abcdef0 \ --protocol tcp \ --port 2049 \ --source-group sg-0987654321fedcba0
AWS CLI: aggiungi una regola in entrata per montare il gruppo di sicurezza di destinazione:
aws ec2 authorize-security-group-ingress \ --group-id sg-0987654321fedcba0 \ --protocol tcp \ --port 2049 \ --source-group sg-0123456789abcdef0
Nota
Se utilizzi un singolo gruppo di sicurezza sia per il runtime dell'agente che per gli obiettivi di montaggio del file system, aggiungi una regola di autoreferenziazione che consenta il protocollo TCP in entrata sulla porta 2049 dello stesso gruppo di sicurezza.
Configurazione degli endpoint VPC
Quando esegui Amazon Bedrock AgentCore Runtime in un VPC, consigliamo vivamente di configurare i seguenti endpoint VPC. Questi endpoint sono necessari se il tuo VPC non dispone di accesso a Internet e fortemente consigliati anche se il tuo VPC dispone di un gateway NAT, per evitare i costi di elaborazione dei dati del gateway NAT.
Endpoint VPC richiesti
-
Requisiti Amazon ECR:
-
Endpoint Docker:
com.amazonaws.region.ecr.dkr -
Endpoint dell'API ECR:
com.amazonaws.region.ecr.api
-
-
Requisiti Amazon S3:
-
Endpoint gateway per lo storage a livello docker ECR:
com.amazonaws.region.s3Importante
Per gli agenti di container, aggiorna AgentCore periodicamente l'immagine del contenitore da ECR, che archivia i livelli di immagine in Amazon S3. Senza un endpoint VPC S3 Gateway, questo traffico viene indirizzato attraverso il gateway NAT e comporta costi di elaborazione dei dati. Un endpoint VPC Gateway S3 è gratuito ed elimina questi costi. Ti consigliamo vivamente di aggiungere questo endpoint per tutti gli agenti VPC-mode container, anche se il tuo VPC ha accesso a Internet tramite NAT.
Autorizzazioni minime per i bucket S3 per gli agenti dei container
L'endpoint del gateway S3 utilizza un documento di policy IAM per limitare l'accesso al servizio. Per seguire il principio del privilegio minimo, applica la policy degli endpoint del gateway S3 solo al bucket Amazon S3 utilizzato da Amazon ECR per archiviare i livelli di immagine. La seguente politica limita l'accesso al bucket di archiviazione del livello ECR per la tua regione:
{ "Statement": [ { "Sid": "AllowECRLayerAccess", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::prod-region-starport-layer-bucket/*"] } ] }regionSostituiscilo con l'identificativo AWS della tua regione (ad esempio,us-east-2per Stati Uniti orientali (Ohio)).Autorizzazioni minime per i bucket S3 per gli agenti Direct Code Deploy
Per gli agenti distribuiti tramite Direct Code Deployment (basato su zip), AgentCore archivia gli artefatti del codice in un bucket S3 interno di proprietà del servizio. Ambita la policy degli endpoint del gateway S3 solo al bucket di artefatti di codice per la tua regione:
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::acr-code-*-region-an", "arn:aws:s3:::acr-code-*-region-an/*" ], "Condition": { "StringEquals": { "aws:PrincipalServiceName": "bedrock-agentcore.amazonaws.com" } } } ] }Sostituiscilo
regioncon il tuo identificatore di AWS regione (ad esempio,).us-west-2Nota
I bucket di elementi del AgentCore codice vengono creati nei bucket generici dello spazio dei nomi regionali Account. Solo AWS può possedere i nomi effettivi dei bucket utilizzati dal servizio. La
aws:PrincipalServiceNamecondizione garantisce che solo il responsabile del AgentCore servizio possa accedere ai bucket tramite questa politica degli endpoint.Nota
Se utilizzi anche file system persistenti, aggiungi il session storage bucket (
acr-storage-*-region-an) a questa politica. Vedi Requisiti di rete per le autorizzazioni richieste.
-
-
CloudWatch Requisiti:
-
Registra l'endpoint:
com.amazonaws.region.logs
-
Nota
Assicurati di sostituirlo region con la tua regione specifica, se diversa.
Nota
Se utilizzi configurazioni di file system, assicurati che il tuo VPC soddisfi i requisiti di rete.
Considerazioni sull'accesso a Internet
Quando colleghi Amazon Bedrock AgentCore Runtime o uno strumento integrato a un Virtual Private Cloud (VPC), per impostazione predefinita non è disponibile l'accesso a Internet. Per impostazione predefinita, queste risorse possono comunicare solo con risorse all'interno dello stesso VPC. Se il runtime o lo strumento richiedono l'accesso sia alle risorse VPC che a Internet, è necessario configurare il VPC di conseguenza.
Architettura di accesso a Internet
Per abilitare l'accesso a Internet per VPC-connected Amazon Bedrock AgentCore Runtime o per lo strumento integrato, configura il tuo VPC con i seguenti componenti:
-
Sottoreti private: posiziona Amazon Bedrock AgentCore Runtime o le interfacce di rete dello strumento in sottoreti private.
-
Sottoreti pubbliche con un gateway NAT: implementa un gateway NAT in una o più sottoreti pubbliche per fornire l'accesso a Internet in uscita per le risorse private.
-
Internet gateway (IGW): collega un gateway Internet al tuo VPC per abilitare la comunicazione tra il gateway NAT e Internet.
Configurazione dell'instradamento
Aggiorna le tabelle di routing della sottorete come segue:
-
Tabella di routing di sottorete privata: aggiunge una route predefinita (0.0.0. 0/0) che punta al gateway NAT. Ciò consente al traffico in uscita dal runtime o dallo strumento di raggiungere Internet.
-
Tabella di routing di sottorete pubblica: aggiunge una route predefinita (0.0.0. 0/0) che punta al gateway Internet. Ciò consente al gateway NAT di comunicare con Internet.
Importante
La connessione di Amazon Bedrock AgentCore Runtime e degli strumenti integrati a sottoreti pubbliche non fornisce l'accesso a Internet. Usa sempre sottoreti private con gateway NAT per la connettività Internet.
Monitoraggio e risoluzione dei problemi
Per monitorare e risolvere i problemi di VPC-connected Amazon Bedrock AgentCore Runtime e degli strumenti:
CloudWatch Registri
Abilita CloudWatch i log per Amazon Bedrock AgentCore Runtime per identificare eventuali problemi di connettività:
-
Controlla i messaggi di errore relativi alla connettività VPC
-
Cerca gli errori di timeout durante la connessione alle risorse VPC
-
Monitora i tempi di inizializzazione (la connettività VPC può aumentare i tempi di avvio della sessione)
Problemi e soluzioni comuni
-
Timeout di connessione:
-
Verifica che le regole del gruppo di sicurezza siano corrette
-
Assicurati che le tabelle di routing siano configurate correttamente
-
Verifica che la risorsa di destinazione sia in esecuzione e accetti connessioni
-
-
Errori di risoluzione DNS:
-
Assicurati che la risoluzione DNS sia abilitata nel tuo VPC
-
Verifica che le opzioni DHCP siano configurate correttamente
-
-
ENI mancanti:
-
Controlla le autorizzazioni IAM per assicurarti che il ruolo collegato al servizio disponga delle autorizzazioni appropriate
-
Cerca eventuali quote di servizio che potrebbero essere state raggiunte
-
Problemi con Code Interpreter
-
Code Interpreter richiama i timeout di chiamata quando tenta di chiamare un endpoint pubblico:
-
Verifica che il VPC sia configurato con il gateway NAT per l'accesso a Internet
-
-
Le chiamate a un interprete di codice con endpoint VPC privati generano errori "": AccessDenied
-
Assicurati che il ruolo di esecuzione passato durante la creazione di Code Interpreter disponga delle autorizzazioni corrette per il AWS servizio per il quale è stato configurato l'endpoint VPC
-
-
Le chiamate di richiamo per un interprete di codice con alcuni endpoint VPC privati mostrano l'errore «Impossibile individuare le credenziali»:
-
Verifica che il ruolo di esecuzione sia stato fornito durante la creazione dell'interprete di codice
-
Problemi con lo strumento Browser
-
Live-View/Connection Stream non è in grado di caricare le pagine Web e non riesce a causa dei timeout di connessione:
-
Controlla se il browser è stato creato con Private Subnet with NAT Gateway
-
Test della connettività VPC
Per verificare che il AgentCore Runtime e gli strumenti dispongano di una connettività VPC adeguata, puoi testare le connessioni alle tue risorse private e verificare che le interfacce di rete siano create correttamente nelle sottoreti specificate.
Per verificare che il tuo AgentCore strumento abbia accesso a Internet, puoi configurare un interprete di codice con la tua configurazione VPC e utilizzare Invoke l'API executeCommand per tentare di connettersi a un'API o a un sito Web pubblico curl utilizzando il comando e controllare la risposta. Se la connessione scade, rivedi la configurazione del VPC, in particolare le tabelle di routing e la configurazione del gateway NAT.
# Using awscurl awscurl -X POST \ "https://bedrock-agentcore.<Region>.amazonaws.com/code-interpreters/<code_interpreter_id>/tools/invoke" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "x-amzn-code-interpreter-session-id: your-session-id" \ --service bedrock-agentcore \ --region <Region> \ -d '{ "name": "executeCommand", "arguments": { "command": "curl amazon.com" } }'
Problemi di connettività del file system
Quando il montaggio di un file system fallisce, l'InvokeAgentRuntimeAPI restituisce lo stato HTTP 424 (Failed Dependency). Utilizza le seguenti sezioni per diagnosticare la causa principale.
Timeout di montaggio del file system
Sintomi: le chiamate agli agenti con configurazioni del file system non riescono dopo un ritardo prolungato. L'errore indica che l'operazione di montaggio è scaduta.
Cause e soluzioni comuni:
1. Mancano le regole del gruppo di sicurezza
Verifica la regola in uscita sul tuo gruppo di sicurezza Agent Runtime:
aws ec2 describe-security-groups \ --group-ids sg-0123456789abcdef0 \ --query 'SecurityGroups[0].IpPermissionsEgress[?ToPort==`2049`]'
Verifica la regola in entrata sul tuo gruppo di sicurezza Mount Target:
aws ec2 describe-security-groups \ --group-ids sg-0987654321fedcba0 \ --query 'SecurityGroups[0].IpPermissions[?ToPort==`2049`]'
Se una delle query restituisce risultati vuoti, aggiungi la regola mancante come mostrato in Esempio: connessione ad Amazon EFS o Amazon S3 Files.
2. Nessun target di montaggio nella zona di disponibilità dell'agente
Il runtime dell'agente potrebbe essere collocato in una zona di disponibilità in cui non esiste alcun target di montaggio. Verifica la sovrapposizione:
# Get agent runtime subnet AZs aws ec2 describe-subnets \ --subnet-ids subnet-0123456789abcdef0 subnet-0123456789abcdef1 \ --query 'Subnets[*].[SubnetId, AvailabilityZoneId]' --output table # Get EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].[AvailabilityZoneId, LifeCycleState]' --output table
Soluzione: create un target di montaggio in ogni zona di disponibilità in cui si trovano le sottoreti di runtime degli agenti o limita le sottoreti di runtime degli agenti alle zone di disponibilità in cui esistono obiettivi di montaggio.
3. Nella tabella delle rotte manca la rotta locale
Verifica che la tabella di routing associata alle sottoreti di runtime dell'agente includa la route VPC locale:
aws ec2 describe-route-tables \ --filters "Name=association.subnet-id,Values=subnet-0123456789abcdef0" \ --query 'RouteTables[0].Routes[?DestinationCidrBlock]'
Il montaggio del file system fallisce con "» ResourceNotFound
Sintomi: la chiamata dell'agente fallisce immediatamente (senza timeout) con un ResourceNotFound errore di riferimento al nome host del file system.
Cause e soluzioni comuni:
1. Errore di risoluzione DNS: il VPC non è in grado di risolvere il nome host della destinazione di montaggio del file system.
Verifica le impostazioni DNS sul tuo VPC:
aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsSupport aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsHostnames
Entrambi devono tornare. true In caso contrario, abilitali:
aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-support aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-hostnames
2. La destinazione di montaggio non è disponibile: la destinazione di montaggio potrebbe essere ancora in fase di creazione o potrebbe essere stata eliminata.
# For EFS aws efs describe-mount-targets --file-system-id fs-0123456789abcdef0 # For S3 Files aws s3files list-mount-targets --file-system-id fs-0123456789abcdef0
Assicurati che il target di montaggio LifeCycleState siaavailable. Se manca il target di montaggio, ricrealo nelle sottoreti appropriate.
3. File system o punto di accesso eliminato: la risorsa a cui si fa riferimento nella configurazione del runtime dell'agente non esiste più. Verifica e aggiorna il runtime dell'agente con ARN validi.
Nota
In rari casi, il montaggio di S3 Files potrebbe fallire con un ResourceNotFound errore temporaneo dovuto alla tempistica di risoluzione DNS. Un nuovo tentativo di invocazione in genere risolve il problema. Se l'errore persiste, verifica che i target di montaggio siano in stato. Available
Mancata corrispondenza della zona di disponibilità (guasti intermittenti)
Sintomi: i montaggi del file system vengono eseguiti a intermittenza: alcune chiamate funzionano mentre altre falliscono a causa dei timeout.
Perché questo accade: il runtime dell'agente dispone di sottoreti in più zone di disponibilità, ma i mount target esistono solo in alcune di esse. Quando l'agente viene posizionato in una AZ senza un target di montaggio, il mount scade.
Soluzione: create target di montaggio in tutte le zone di disponibilità in cui si trovano le sottoreti di runtime dell'agente (scelta consigliata) oppure rimuovete le sottoreti di runtime dell'agente che si trovano nelle zone di disponibilità senza target di montaggio.
# List all EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].AvailabilityZoneId' --output text # Create a mount target in a missing AZ aws efs create-mount-target \ --file-system-id fs-0123456789abcdef0 \ --subnet-id subnet-in-missing-az \ --security-groups sg-0987654321fedcba0
Nota
Per i file S3, utilizzali con gli stessi parametriaws s3files create-mount-target.