Configurazione dell'autorità di certificazione principale per Amazon Bedrock AgentCore Code Interpreter
Per impostazione predefinita, le sessioni di Amazon Bedrock AgentCore Code Interpreter si fidano solo delle autorità di certificazione riconosciute pubblicamente. Se i tuoi agenti devono accedere a servizi o risorse interni forniti da un TLS-intercepting proxy che utilizza certificati firmati da una CA privata, devi fornire i certificati CA root personalizzati all'avvio di una sessione.
Amazon Bedrock AgentCore recupera il contenuto del PEM-encoded certificato da AWS Secrets Manager utilizzando le credenziali del chiamante, convalida il X.509 formato e la scadenza e installa i certificati nell'archivio affidabile del sistema operativo della sessione. Ciò consente all'interprete di codice di stabilire connessioni HTTPS affidabili alle risorse interne.
Come funziona
La Root Certificate Authority per Amazon Bedrock AgentCore Code Interpreter funziona come segue:
-
Fornisci un elenco di posizioni dei certificati, ognuna delle quali punta a un segreto in AWS Secrets Manager che contiene un certificato CA PEM-encoded radice.
-
Amazon Bedrock AgentCore utilizza le credenziali del chiamante per recuperare ogni certificato da Secrets Manager. AWS
-
Ogni certificato viene convalidato per il formato X.509 PEM corretto e controllato per garantire che non sia scaduto e non venga utilizzato prima della data di inizio della validità.
-
I certificati validi vengono distribuiti nell'archivio di fiducia del sistema operativo della sessione, rendendoli disponibili per i runtime di esecuzione del codice e per tutti i client di rete all'interno della sandbox.
I certificati configurati a livello di strumento (tramiteCreateCodeInterpreter) vengono combinati con tutti i certificati forniti all'inizio della sessione. Ciò consente di impostare certificati a livello di organizzazione sullo strumento e aggiungere certificati specifici per la sessione in base alle esigenze.
Nota
La configurazione dei certificati è un'operazione unica per sessione. Una volta installati, i certificati non possono essere modificati per la durata di quella sessione.
Prerequisiti
Prima di configurare i certificati CA root, assicurati di disporre di quanto segue:
-
Sono stati completati i prerequisiti generali.
-
I tuoi certificati CA root sono archiviati come AWS segreti in Secrets Manager. Ogni segreto deve contenere un PEM-encoded X.509 certificato valido
-
Autorizzazioni IAM per leggere i segreti dei certificati da AWS Secrets Manager. Aggiungi le seguenti autorizzazioni alla tua policy IAM:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerCertificateAccess", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:<Region>:<account-id>:secret:<secret-name>" } ] }
Archivia il tuo certificato in AWS Secrets Manager
Prima di poter utilizzare un certificato CA root con Amazon Bedrock AgentCore Code Interpreter, devi archiviarlo come segreto in AWS Secrets Manager. Il valore segreto deve essere il contenuto del PEM-encoded certificato.
Esempio
Nota l'ARN segreto dell'output. Utilizzerai questo ARN quando inizierai le sessioni con la configurazione del certificato.
Importante
Il segreto deve contenere un PEM-encoded X.509 certificato valido. Il certificato non deve essere scaduto e deve rientrare nel periodo di validità. Amazon Bedrock AgentCore convalida il formato e la scadenza del certificato prima di installarlo.
Avvia una sessione di interprete di codice con certificati personalizzati
Per avviare una sessione di interpretazione del codice che consideri attendibili i certificati CA root personalizzati, includi il certificates parametro nella richiesta. StartCodeInterpreterSession
Esempio
Utilizzo di più certificati
È possibile fornire più certificati CA root in un'unica sessione di interprete di codice. Ciò è utile quando l'ambiente richiede l'affidabilità di più autorità di certificazione interne, ad esempio CA separate per diversi servizi o ambienti interni.
Esempio
Configura i certificati a livello di strumento
È possibile configurare i certificati a livello di strumento durante la creazione di un interprete di codice personalizzato. I certificati configurati a livello di strumento vengono applicati automaticamente a ogni sessione iniziata con quello strumento, oltre a tutti i certificati forniti all'inizio della sessione.
Ciò è utile per i certificati a livello di organizzazione che dovrebbero essere considerati attendibili da tutte le sessioni di interpreti di codice.
Esempio
Quando si avvia una sessione con un interprete di codice con certificati configurati, i certificati a livello di strumento vengono combinati con qualsiasi certificato a livello di sessione. Tool-level i certificati vengono applicati per primi, seguiti dai certificati a livello di sessione.
Requisiti e limiti dei certificati
I certificati devono soddisfare i seguenti requisiti:
| Requisito | Informazioni |
|---|---|
|
Formato |
PEM-encoded X.509 certificato |
|
Archiviazione |
AWS Segreto di Secrets Manager (come valore stringa, non binario) |
|
Validity |
Il certificato non deve essere scaduto e deve rientrare nel periodo di validità (compreso tra 2 |
|
Numero massimo di certificati per sessione |
10 per sessione e 10 per strumento. Una sessione può avere fino a 20 certificati in totale. |
|
Formato ARN segreto |
|
|
Tipo di ubicazione |
Solo AWS Secrets Manager è supportato come posizione del certificato |
Risoluzione dei problemi
La tabella seguente descrive gli errori comuni e le relative risoluzioni durante la configurazione dei certificati CA root per Amazon Bedrock AgentCore Code Interpreter.
| Errore | Causa | Risoluzione |
|---|---|---|
|
Il segreto del certificato non è stato trovato in Secrets Manager |
L'ARN segreto non esiste o il segreto è stato eliminato. |
Verifica che l'ARN segreto sia corretto e che il segreto esista nella regione specificata. |
|
Accesso negato al segreto del certificato in Secrets Manager |
Il chiamante non dispone |
Aggiungi l' |
|
Il contenuto del certificato non è un formato valido PEM/X.509 |
Il valore segreto non è un PEM-encoded X.509 certificato valido. |
Assicurati che il segreto contenga un certificato PEM formattato correttamente che inizia con |
|
Il certificato è scaduto |
La |
Sostituisci il certificato scaduto con uno valido in AWS Secrets Manager e riprova. |
|
Il certificato non è ancora valido |
La |
Attendi l'inizio del periodo di validità del certificato oppure utilizza un certificato attualmente valido. |
|
Il numero di certificati supera il numero massimo consentito |
Sono stati forniti più di 10 certificati a livello di sessione o di strumento. |
Riduci il numero di certificati a 10 o meno per sessione e 10 o meno per strumento. |
|
L'ubicazione del certificato è obbligatoria |
È stata fornita una registrazione del certificato senza un'ubicazione. |
Assicurati che ogni certificato dell'array includa una |
|
La configurazione dei certificati non è abilitata |
La funzionalità dei certificati non è abilitata per il tuo account. |
Contatta l' AWS assistenza per abilitare la funzionalità dei certificati per il tuo account. |