Connect a risorse private nel tuo VPC usando VPC Lattice
Amazon Bedrock AgentCore supporta la connettività privata alle risorse ospitate all'interno del tuo AWS VPC o in ambienti locali collegati al tuo VPC, come server MCP privati, API REST interne o database, senza esporre tali servizi alla rete Internet pubblica.
La connettività privata viene stabilita utilizzando i gateway di risorse Amazon VPC Lattice e le configurazioni delle risorse. Per i dettagli sulle due modalità supportate (Lattice gestita e autogestita), consulta Modalità di uscita VPC supportate.
Argomenti
Concetti chiave
- Gateway di risorse
-
Un gateway di risorse Amazon VPC Lattice è il punto di ingresso nel tuo VPC. È associato a una o più sottoreti e gruppi di sicurezza nel tuo VPC e funge da punto di ingresso della rete per il traffico proveniente. AgentCore Quando utilizzi Lattice gestito, AgentCore crea e gestisce questa risorsa per tuo conto.
- Configurazione delle risorse
-
Una configurazione di risorse rappresenta un endpoint privato specifico, un indirizzo IP o un nome DNS, all'interno del tuo VPC. È collegata a un gateway di risorse e definisce quale risorsa AgentCore può raggiungere. Quando utilizzi Lattice gestito, AgentCore crea questa risorsa nell'account AgentCore di servizio per tuo conto.
- Service Network Resource Association
-
Un'associazione di risorse di rete di servizio collega una configurazione di risorse alla rete di AgentCore servizio, consentendo al AgentCore servizio di richiamare l'endpoint privato. AgentCore crea e gestisce sempre questa associazione per conto dell'utente, indipendentemente dal fatto che utilizzi Lattice gestito o autogestito.
- Dominio di routing
-
Un campo facoltativo che specifica un dominio intermedio che AgentCore utilizza come dominio di configurazione delle risorse anziché il dominio di destinazione effettivo. Ciò è utile quando si desidera indirizzare il traffico attraverso un componente intermedio come un endpoint VPC o un sistema di bilanciamento del carico interno, ad esempio per consolidare più gateway API privati dietro un singolo endpoint VPC, riducendo il numero di configurazioni di risorse e i costi associati. Il AgentCore servizio continua a richiamare il dominio di destinazione effettivo utilizzando l'override SNI. Per ulteriori informazioni, consulta Indirizzare il traffico attraverso un dominio intermedio.
Servizi Amazon Bedrock AgentCore supportati
I seguenti AgentCore servizi Amazon Bedrock supportano l'uscita VPC con VPC Lattice:
- AgentCore Gateway
-
AgentCore Gateway supporta endpoint privati per server MCP e tipi di destinazione OpenAPI. Per dettagli sulla configurazione dell'uscita VPC di Amazon Bedrock Gateway per ogni tipo di destinazione, consulta Configurare l'uscita VPC di Amazon Bedrock AgentCore Gateway per le destinazioni gateway.
- AgentCore Identità
-
AgentCore Identity supporta endpoint privati per la connessione ai provider di identità OAuth 2.0 ospitati su VPC sia per l'autorizzazione JWT in entrata che per i provider di credenziali OAuth in uscita. Per i dettagli, consulta Connect to private identity provider.
Modalità di uscita VPC supportate
Amazon Bedrock AgentCore supporta due modalità per configurare la connettività VPC Lattice:
-
Risorse VPC gestite: Amazon Bedrock AgentCore crea e gestisce il gateway di risorse VPC Lattice e la configurazione delle risorse per tuo conto. Fornisci il tuo VPC, le sottoreti e i gruppi di sicurezza opzionali. Questo è l'approccio più semplice per la connettività VPC in-account che si collega alle architetture di rete esistenti come hub-and-spoke.
Nota
Non sono necessarie autorizzazioni VPC Lattice IAM, modifiche SCP o processi di approvazione aggiuntivi per utilizzare questa opzione. Amazon Bedrock AgentCore gestisce tutte le risorse VPC Lattice per tuo conto.
-
Self-managed Risorse Lattice: puoi creare e gestire tu stesso il gateway di risorse VPC Lattice e la configurazione delle risorse. Questo approccio offre una governance e una visibilità migliorate: puoi vedere esattamente quali servizi sono collegati a quali domini, chi ha accesso e revocare le connessioni a livello granulare. Consente inoltre la connettività diretta tra account tramite AWS RAM senza richiedere peering VPC o gateway di transito.
La tabella seguente riassume le differenze principali:
| Dimensione | Risorse VPC gestite | Self-managed Risorse Lattice |
|---|---|---|
|
Dipendenza aggiuntiva dal servizio |
Non è richiesto l'onboarding o l'elenco delle autorizzazioni di VPC Lattice. VPC Lattice viene utilizzato internamente da Amazon AgentCore Bedrock come dettaglio di implementazione. Non sono necessarie policy VPC Lattice IAM, modifiche SCP o processi di approvazione aggiuntivi. Sono necessarie solo le autorizzazioni standard di Amazon EC2 e la possibilità di creare un ruolo collegato al servizio. |
Sì. Puoi creare e gestire direttamente le risorse VPC Lattice, il che richiede le autorizzazioni VPC Lattice IAM (ad esempio, e). |
|
Governance e visibilità |
L'unica risorsa nel tuo account è un gateway di risorse, che è effettivamente un'interfaccia di rete (ENI) nel tuo VPC. Si tratta di una risorsa di sola lettura completamente gestita da Amazon Bedrock AgentCore : non è possibile modificarla, configurarla o interagire con essa. |
Visibilità completa su gateway di risorse, configurazioni di risorse, associazioni di reti di servizi e domini connessi. Possiedi e gestisci tutte le risorse e puoi controllare le connessioni e revocare l'accesso a livello granulare. |
|
Complessità |
Semplice: fornisci VPC, sottoreti e gruppi di sicurezza. Amazon Bedrock AgentCore gestisce il resto. |
Avanzato: puoi creare e gestire tu stesso i gateway di risorse VPC Lattice e le configurazioni delle risorse. |
|
Cross-account connettività |
Non supportato. Utilizzalo con architetture di rete esistenti come hub-and-spoke (peering VPC o AWS Transit Gateway) per scenari cross-account o cross-VPC. |
AWS Supportato tramite RAM. Consente la connettività diretta tra account senza richiedere peering VPC o gateway di transito. |
|
Prezzi VPC Lattice |
Solo costi di elaborazione dei dati (per GB elaborati tramite il Resource Gateway). |
Costo orario per risorsa VPC aggiunta a una rete di servizi, più i costi di elaborazione dei dati (per GB). |
|
Ciclo di vita delle risorse |
Amazon Bedrock AgentCore crea, riutilizza ed elimina i gateway di risorse per tuo conto. |
Sei il proprietario dell'intero ciclo di vita dei gateway di risorse e delle configurazioni delle risorse. |
|
Consumo e velocità di trasmissione IP |
Ogni gateway di risorse gestite utilizza 1 indirizzo IP per sottorete. Questo non è configurabile. |
Se utilizzato con Amazon Bedrock AgentCore, utilizza 1 indirizzo IP per sottorete. Se collegato anche ad altre reti di servizi VPC Lattice, consuma IP aggiuntivi in base al |
Per i dettagli sui prezzi di VPC Lattice, consulta i prezzi di Amazon VPC
Opzione 1: risorse VPC gestite
Con le risorse VPC gestite, fornisci informazioni su VPC, sottorete e gruppi di sicurezza opzionali. AgentCore gestisce la creazione e la gestione del ciclo di vita del gateway di risorse VPC Lattice e la configurazione delle risorse per tuo conto. Il Managed Resource Gateway è un involucro di eNI nel tuo VPC. Non è possibile modificarlo, configurarlo o interagire con esso. AgentCore possiede l'intero ciclo di vita, inclusa la creazione, il riutilizzo e l'eliminazione.
Nota
Non sono necessarie autorizzazioni VPC Lattice IAM, modifiche SCP o processi di approvazione aggiuntivi per utilizzare risorse VPC gestite, perché Amazon Bedrock AgentCore utilizza Lattice come dipendenza interna e tutti i gateway di risorse Lattice sono di sola lettura per il cliente.
AgentCore utilizza il ruolo AWSServiceRoleForBedrockAgentCoreGatewayNetwork collegato al servizio per creare e gestire i gateway di risorse VPC Lattice nel tuo account. Questo ruolo viene creato automaticamente la prima volta che crei un target gateway con un endpoint privato gestito. Per ulteriori informazioni su questo ruolo, vedi Ruolo collegato al servizio Gateway.
Prerequisiti
Prima di creare un target gateway con un endpoint privato gestito, verifica quanto segue:
-
La tua risorsa privata (server MCP o API REST) è in esecuzione e accessibile all'interno del tuo VPC.
-
Hai almeno una sottorete nel tuo VPC che ha accesso di rete alla risorsa privata.
-
I tuoi gruppi di sicurezza consentono il traffico in entrata sulla porta utilizzata dalla tua risorsa privata (in genere la porta 443 per HTTPS).
-
Il tuo responsabile IAM ha l'
iam:CreateServiceLinkedRoleautorizzazione perbedrock-agentcore.amazonaws.com, quindi AgentCore può creare il ruolo collegato al servizio per tuo conto se non esiste già. Per la policy IAM richiesta, consulta il ruolo collegato ai servizi Gateway. -
Il tuo responsabile IAM dispone delle seguenti autorizzazioni Amazon EC2, necessarie per configurare il gateway AgentCore di risorse VPC Lattice nel tuo VPC:
-
ec2:CreateNetworkInterface -
ec2:DescribeVpcs -
ec2:DescribeSecurityGroups -
ec2:DescribeSubnets
-
-
Se la tua risorsa privata utilizza un certificato TLS emesso da un'autorità di certificazione privata, puoi anteporre un Application Load Balancer interno con un certificato ACM pubblico. Per ulteriori informazioni, consulta Soluzione alternativa per i certificati privati: ALB.
Crea un target con un endpoint privato gestito
Per creare una risorsa con un endpoint privato gestito, includi il privateEndpoint.managedVpcResource blocco nella tua richiesta di creazione.
{ ... "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, ... }
Il managedVpcResource blocco accetta i seguenti campi:
-
vpcIdentifier(richiesto) -
L'ID del VPC che contiene la tua risorsa privata.
-
subnetIds(richiesto) -
Un elenco di ID di sottorete all'interno del VPC in cui verrà posizionato il gateway di risorse.
-
endpointIpAddressType(richiesto) -
Il tipo di indirizzo IP per la configurazione delle risorse. I valori validi sono
IPV4eIPV6. -
securityGroupIds(facoltativo) -
Un elenco di ID dei gruppi di sicurezza da associare al Resource Gateway. Se non viene fornito, viene utilizzato il gruppo di sicurezza predefinito per il VPC.
-
routingDomain(facoltativo) -
Un dominio intermedio da utilizzare come endpoint di configurazione delle risorse anziché il dominio di destinazione effettivo. Usalo quando desideri indirizzare il traffico attraverso un componente intermedio come un endpoint VPC o un sistema di bilanciamento del carico interno. Per ulteriori informazioni, consulta Indirizzare il traffico attraverso un dominio intermedio.
-
tags(facoltativo) -
Tag da applicare al gateway di risorse VPC Lattice gestito. La chiave del tag
BedrockAgentCoreGatewayManagedè riservata e non può essere specificata.
Visualizza le risorse gestite
Dopo aver creato la risorsa, chiama l'API Get pertinente (ad esempioGetGatewayTarget) per visualizzare le risorse VPC Lattice gestite AgentCore create per tuo conto. Queste vengono restituite nel privateEndpointManagedResources campo della risposta:
{ ... "status": "READY", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, "privateEndpointManagedResources": [ { "domain": "my-server.internal.example.com", "resourceGatewayArn": "arn:aws:vpc-lattice:us-east-1:123456789012:resourcegateway/rgw-abc123" } ] }
resourceGatewayArnÈ l'ARN del gateway di risorse VPC Lattice creato nel tuo account. AgentCore AgentCore gestisce l'intero ciclo di vita di questa risorsa: riutilizza lo stesso gateway di risorse per le destinazioni con configurazioni VPC e subnet corrispondenti e lo elimina quando non è più utilizzato da nessuna destinazione.
Self-managed Opzione 2: risorse Lattice
Con Lattice autogestito, crei e gestisci tu stesso il gateway di risorse VPC Lattice e la configurazione delle risorse, quindi fornisci l'identificatore di configurazione della risorsa a. AgentCore Utilizza questa opzione se hai già configurato le risorse VPC Lattice, devi condividere una configurazione di risorse tra più servizi o hai bisogno del controllo sul ciclo di vita delle risorse Lattice.
Prerequisiti
Prima di creare un target gateway con un endpoint privato autogestito, completa i seguenti passaggi:
-
La tua risorsa privata (server MCP o API REST) è in esecuzione e accessibile all'interno del tuo VPC.
-
Hai almeno una sottorete nel tuo VPC che ha accesso di rete alla risorsa privata.
-
I tuoi gruppi di sicurezza consentono il traffico in entrata sulla porta utilizzata dalla tua risorsa privata (in genere la porta 443 per HTTPS).
-
Se la tua risorsa privata utilizza un certificato TLS emesso da un'autorità di certificazione privata, puoi anteporre un Application Load Balancer interno con un certificato ACM pubblico. Per ulteriori informazioni, consulta Soluzione alternativa per i certificati privati: ALB.
Configura le risorse VPC Lattice per la connettività autogestita
-
Crea un Resource Gateway nel tuo VPC utilizzando la console VPC Lattice o l'API.
CreateResourceGatewayAssociala alle sottoreti e ai gruppi di sicurezza che hanno accesso alla tua risorsa privata.aws vpc-lattice create-resource-gateway \ --name my-resource-gateway \ --vpc-identifier vpc-0abc123def456 \ --subnet-ids subnet-0abc123 subnet-0def456 \ --security-group-ids sg-0abc123def \ --ip-address-type IPV4 -
Crea una configurazione delle risorse che punti al tuo endpoint privato. Utilizza l'ARN del gateway di risorse creato nel passaggio precedente.
aws vpc-lattice create-resource-configuration \ --name my-resource-config \ --type SINGLE \ --resource-gateway-identifier <resource-gateway-arn> \ --resource-configuration-definition '{"dnsResource": {"domain": "my-service.internal.example.com", "ipAddressType": "IPV4"}}' \ --port-ranges 443 -
Se la risorsa si trova in un account diverso da quello del AgentCore proprietario, condividi la configurazione della risorsa con l'account del AgentCore proprietario utilizzando la AWS RAM:
aws ram create-resource-share \ --name my-resource-config-share \ --resource-arns <resource-configuration-arn> \ --principals <gateway-owner-account-id>L'account AgentCore proprietario deve accettare la condivisione delle risorse prima di creare l'obiettivo.
-
Annotare l'ARN o l'ID di configurazione delle risorse. Lo fornirai al
resourceConfigurationIdentifiermomento della creazione della destinazione del gateway.
Il tuo responsabile IAM necessita inoltre delle seguenti autorizzazioni AgentCore per consentire di associare la configurazione delle risorse alla rete AgentCore di servizi per tuo conto:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "vpc-lattice:GetResourceConfiguration", "vpc-lattice:CreateServiceNetworkResourceAssociation", "vpc-lattice:GetServiceNetworkResourceAssociation", "vpc-lattice:ListServiceNetworkResourceAssociations", "vpc-lattice:AssociateViaAWSService" ], "Resource": "*" } ] }
Crea un target con un endpoint privato autogestito
Per creare una risorsa con un endpoint privato autogestito, includi il privateEndpoint.selfManagedLatticeResource blocco nella tua richiesta di creazione:
{ ... "privateEndpoint": { "selfManagedLatticeResource": { "resourceConfigurationIdentifier": "arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-abc123" } }, ... }
resourceConfigurationIdentifierPuò essere l'ARN o l'ID della configurazione delle risorse VPC Lattice. AgentCore utilizza le tue credenziali (tramite Forward Access Sessions) per associare la configurazione delle risorse alla rete di servizi. AgentCore
Dopo la creazione della risorsa, la risposta Get API include resourceAssociationArn nel privateEndpointManagedResources campo. Se si creano più risorse che puntano alla stessa configurazione di risorse, riutilizza AgentCore automaticamente l'associazione di risorse di rete di servizio esistente.
Cross-account risorse private
È possibile connettersi AgentCore a risorse private con un AWS account diverso da quello proprietario del gateway. Questo è un modello comune per i team di piattaforma che gestiscono gateway centralizzati mentre i singoli team di assistenza possiedono le risorse private.
L'account del proprietario della risorsa deve condividere la configurazione delle risorse VPC Lattice con l'account del proprietario del gateway tramite RAM. AWS L'account del proprietario del gateway fornisce quindi l'identificatore di configurazione delle risorse condivise durante la creazione della destinazione del gateway.
I passaggi seguenti riassumono la configurazione tra account:
Configura la connettività privata tra account
-
Nell'account del proprietario della risorsa: crea un gateway di risorse VPC Lattice e una configurazione delle risorse come descritto in Prerequisiti.
-
Nell'account del proprietario della risorsa: condividi la configurazione delle risorse con l'account del proprietario del gateway utilizzando la RAM: AWS
aws ram create-resource-share \ --name my-resource-config-share \ --resource-arns <resource-configuration-arn> \ --principals <gateway-owner-account-id> -
Nell'account del proprietario del gateway: accetta la condivisione delle risorse:
aws ram accept-resource-share-invitation \ --resource-share-invitation-arn <invitation-arn> -
Nell'account del proprietario del gateway: crea la destinazione del gateway utilizzando l'identificatore di configurazione delle risorse condivise, come descritto in Creare una destinazione con un endpoint privato autogestito.
Indirizza il traffico attraverso un dominio intermedio
Puoi utilizzare il routingDomain campo per indirizzare il traffico attraverso un componente intermedio, come un endpoint VPC, un Application Load Balancer interno o un Network Load Balancer, anziché direttamente al dominio di destinazione. Ciò è utile quando si desidera consolidare più risorse private dietro un unico punto di ingresso (ad esempio, instradando più gateway API privati attraverso un singolo endpoint VPC per ridurre il numero di configurazioni di risorse e i costi associati).
Quando si utilizza un dominio di routing, il dominio specificato per la destinazione (nell'URL dell'endpoint MCP o nell'URL del server OpenAPI) deve essere il nome DNS effettivo della risorsa. routingDomainÈ un dominio separato che viene AgentCore utilizzato per configurare la configurazione delle risorse VPC Lattice. Al momento della chiamata, AgentCore indirizza il traffico attraverso il dominio di routing ma invia le richieste con il dominio di destinazione effettivo come nome host TLS SNI, in modo che la risorsa riceva le richieste indirizzate al suo dominio effettivo.
Il dominio di routing può essere qualsiasi dominio che indirizza verso la tua risorsa privata all'interno del VPC. Le opzioni più comuni includono:
-
Dominio endpoint VPC (VPCE) per un gateway API privato: utilizza il nome DNS VPCE come, ad esempio.
routingDomain<vpce-id>.execute-api---us-east-1---vpce.amazonaws.com.rproxy.goskope.comImposta l'URL di destinazione nelle tue specifiche OpenAPI sul nome host privato dell'API Gateway, ad esempio.https://<api-id>.execute-api---us-east-1.amazonaws.com.rproxy.goskope.comAgentCore indirizza il traffico attraverso il dominio VPCE ma invia le richieste con il nome host dell'API privato come TLS SNI, garantendo il corretto routing all'interno del tuo VPC. -
Internal Application Load Balancer (ALB): utilizza il nome DNS ALB interno come, ad esempio.
routingDomaininternal-<alb-name>-<id>.us-west-2---elb.amazonaws.com.rproxy.goskope.comImposta l'URL di destinazione sul nome DNS della risorsa dietro l'ALB. -
Internal Network Load Balancer (NLB): utilizza il nome DNS NLB interno come, ad esempio.
routingDomaininternal-<nlb-name>-<id>.elb---us-west-2.amazonaws.com.rproxy.goskope.comImposta l'URL di destinazione sul nome DNS della risorsa dietro l'NLB.
I passaggi seguenti descrivono il flusso di traffico quando viene utilizzato un dominio di routing:
-
AgentCore risolve il nome Lattice-generated DNS del VPC per raggiungere il gateway di risorse.
-
Il traffico entra nel tuo VPC attraverso il gateway di risorse, indirizzato al dominio di routing.
-
Il dominio di routing (VPCE o ALB) inoltra la richiesta alla tua risorsa privata. L'intestazione TLS SNI contiene il dominio di destinazione effettivo, quindi la risorsa riceve la richiesta con il nome host corretto.
Esempio: Gateway API privato con dominio di routing VPCE
L'esempio seguente mostra come creare una destinazione gateway per un gateway API privato utilizzando il relativo dominio VPCE come dominio di routing. L'URL di destinazione è il nome host privato dell'API Gateway e il routingDomain nome DNS VPCE:
{ "name": "my-private-apigw-target", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0123456789abcdef0", "subnetIds": ["subnet-0123456789abcdef0", "subnet-0abcdef1234567890"], "endpointIpAddressType": "IPV4", "routingDomain": "<vpce-id>.execute-api.us-east-1.vpce.amazonaws.com" } }, "targetConfiguration": { "mcp": { "openApiSchema": { "inlinePayload": "<OpenAPI spec JSON with server URL matching the public certificate domain, for example https://<api-id>.execute-api.<region>.amazonaws.com>" } } } }
Nota
Il routingDomain campo è disponibile solo per l'opzione. managedVpcResource Per Lattice autogestito, configura il dominio di routing direttamente nella configurazione delle risorse al momento della creazione.
Soluzione alternativa per i certificati privati: ALB
L'uscita del VPC richiede che l'endpoint di destinazione disponga di un certificato TLS pubblicamente affidabile. Se la tua risorsa privata utilizza un certificato emesso da un'autorità di certificazione (CA) privata, la soluzione alternativa consigliata consiste nel posizionare un Application Load Balancer (ALB) interno davanti alla risorsa.
I passaggi seguenti descrivono il flusso di traffico:
-
Imposta l'URL di destinazione su un dominio che corrisponda al tuo certificato ACM pubblico (ad esempio,
https://my-server.my-company.com). -
Imposta
routingDomainil nome DNS ALB interno (ad esempio,).internal-my-alb-1234567890.us-west-2.elb.amazonaws.com -
VPC Lattice indirizza il traffico verso l'ALB tramite il dominio di routing. Il TLS SNI è impostato su
my-server.my-company.com, che corrisponde al certificato ACM pubblico dell'ALB, quindi l'handshake TLS ha esito positivo. -
L'ALB termina TLS e applica una trasformazione dell'intestazione dell'host per riscrivere l'intestazione Host dal dominio della risorsa privata (ad esempio,).
my-server.my-company.commy-server.my-company.internal -
L'ALB inoltra la richiesta alla risorsa di backend tramite HTTPS utilizzando il certificato privato. Tutto il traffico rimane all'interno del tuo VPC.
Fase 1: Richiedi un certificato ACM pubblico
Richiedi un certificato pubblico ad ACM per un dominio di tua proprietà. Questo dominio verrà utilizzato come URL di destinazione. Per istruzioni, consulta Richiedere un certificato pubblico nella Guida per l'utente di AWS Certificate Manager.
Fase 2: Creare un ALB interno
Crea un Application Load Balancer interno nello stesso VPC della tua risorsa privata. Per istruzioni, consulta Create an Application Load Balancer nella Elastic Load Balancing User Guide. Assicurati di aver impostato lo schema su. internal
Fase 3: Creare un gruppo IP-based target
Crea un gruppo target con un tipo di destinazione ip che punti all'indirizzo IP della tua risorsa privata sulla porta 443 (HTTPS) e registra la tua risorsa privata come destinazione. Per istruzioni, consulta Creare un gruppo target nella Elastic Load Balancing User Guide.
Fase 4: Creare un listener HTTPS con host header transform
Crea un listener HTTPS sulla porta 443 utilizzando il certificato ACM pubblico. Aggiungi una regola listener che trasformi l'intestazione Host dal dominio pubblico al dominio della risorsa privata prima dell'inoltro.
aws elbv2 create-listener \ --load-balancer-arn <alb-arn> \ --protocol HTTPS \ --port 443 \ --certificates CertificateArn=<acm-certificate-arn> \ --default-actions '[{ "Type": "forward", "TargetGroupArn": "<target-group-arn>", "ForwardConfig": { "TargetGroups": [{"TargetGroupArn": "<target-group-arn>", "Weight": 1}] } }]'
Quindi modifica la regola del listener per aggiungere la trasformazione dell'intestazione dell'host:
aws elbv2 modify-rule \ --rule-arn <default-rule-arn> \ --actions '[{ "Type": "forward", "TargetGroupArn": "<target-group-arn>", "ForwardConfig": { "TargetGroups": [{"TargetGroupArn": "<target-group-arn>", "Weight": 1}] } }]' \ --transforms '[{ "Type": "host-header", "HostHeaderConfig": { "Values": ["my-server.my-company.internal"] } }]'
Fase 5: Configurare l'endpoint privato
Usa il nome DNS ALB come routingDomain e il dominio del certificato pubblico come URL di destinazione.
{ ... "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "<vpc-id>", "subnetIds": ["<subnet-id-1>", "<subnet-id-2>"], "endpointIpAddressType": "IPV4", "routingDomain": "internal-my-alb-1234567890.us-west-2.elb.amazonaws.com" } }, ... }
L'URL di destinazione nella configurazione di destinazione deve utilizzare https://my-server.my-company.com (il dominio certificato pubblico), non il dominio privato.
Service-linked ruolo per l'uscita del VPC
Quando crei un target gateway con un endpoint privato gestito (managedVpcResource), AgentCore utilizza il ruolo AWSServiceRoleForBedrockAgentCoreGatewayNetwork collegato al servizio per creare e gestire i gateway di risorse VPC Lattice nel tuo account. Questo ruolo viene creato automaticamente la prima volta che crei un target di endpoint privato gestito, a condizione che il responsabile IAM disponga dell'autorizzazione richiesta. iam:CreateServiceLinkedRole
Il ruolo collegato al servizio presenta le seguenti caratteristiche chiave:
-
Può creare ed eliminare solo gateway di risorse VPC Lattice contrassegnati con.
BedrockAgentCoreGatewayManaged: trueNon può modificare i gateway di risorse creati e gestiti dall'utente. -
AgentCore riutilizza lo stesso gateway di risorse gestite per destinazioni che condividono la stessa configurazione di VPC, sottorete, gruppo di sicurezza e tipo di indirizzo IP. Il Resource Gateway viene eliminato solo quando nessun target del gateway lo utilizza.
-
Le configurazioni delle risorse per Lattice gestito vengono create nell'account del AgentCore servizio, non nel tuo account. Non li vedrai nella tua console VPC Lattice.
Per il documento completo sulla policy e le istruzioni per la creazione, la modifica e l'eliminazione di questo ruolo, consulta Gateway service-linked role.
Stato dell'obiettivo e risoluzione dei problemi
Dopo aver creato una risorsa con un endpoint privato, la risorsa passa attraverso uno CREATING stato mentre AgentCore configura le risorse VPC Lattice e stabilisce l'associazione della rete di servizi. È possibile monitorare lo stato chiamando l'API Get pertinente (ad esempioGetGatewayTarget) e controllando i campi and. status statusReasons
La tabella seguente descrive i valori di stato comuni e il loro significato:
| Stato | Description |
|---|---|
|
|
AgentCore sta configurando le risorse VPC Lattice e stabilendo l'associazione della rete di servizi. Questa operazione può richiedere fino a qualche minuto. |
|
|
L'endpoint privato è configurato e la destinazione è pronta a ricevere le richieste. |
|
|
Creazione dell'obiettivo non riuscita. Controlla il |
La tabella seguente descrive i problemi più comuni e le relative soluzioni:
| Problema | Soluzione |
|---|---|
|
La creazione del target non riesce a causa di un errore di autorizzazione IAM |
Assicurati che il tuo responsabile IAM |
|
Le chiamate allo strumento falliscono con un errore di connessione dopo la creazione del target |
Verificate che i gruppi di sicurezza associati al Resource Gateway consentano il traffico in entrata sulla porta utilizzata dalla risorsa privata. Verifica inoltre che la risorsa privata sia in esecuzione e accessibile dalle sottoreti specificate. |
|
Le chiamate agli strumenti falliscono con un errore TLS |
Se la tua risorsa privata utilizza un certificato emesso da una CA privata, assicurati che il Subject Alternative Name (SAN) del certificato corrisponda al dominio nell'endpoint MCP o nell'URL del server OpenAPI. Se utilizzi un dominio di routing, assicurati che il dominio di routing inoltri correttamente il TLS alla tua risorsa privata. |
|
Configurazione delle risorse non trovata (autogestita) |
Per gli scenari tra più account, assicurati che la condivisione di risorse AWS RAM sia stata accettata nell'account del proprietario del gateway prima di creare la destinazione. |
Considerazioni e limitazioni
Tieni presente le seguenti limitazioni quando utilizzi VPC egress per: AgentCore
-
Cross-account: la connettività Cross-account privata richiede l'opzione di risorse Lattice autogestite. Le risorse VPC gestite non supportano scenari tra account.
-
Configurazione DNS TTL: VPC Lattice utilizza il routing. IP-based Assicurati che i TTL DNS per il tuo dominio di configurazione delle risorse siano configurati in modo appropriato in modo che le modifiche degli indirizzi IP durante le distribuzioni continue non causino interruzioni della connettività.