View a markdown version of this page

Connettiti a risorse private nel tuo VPC utilizzando VPC Lattice - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Connettiti a risorse private nel tuo VPC utilizzando VPC Lattice

Amazon Bedrock AgentCore supporta la connettività privata alle risorse ospitate all'interno del tuo AWS VPC o agli ambienti locali connessi al tuo VPC, come server MCP privati, API REST interne o database, senza esporre tali servizi alla rete Internet pubblica.

La connettività privata viene stabilita utilizzando i gateway di risorse e le configurazioni delle risorse di Amazon VPC Lattice. Per dettagli sulle due modalità supportate (Lattice gestita e autogestita), consulta Modalità di uscita VPC supportate. Modalità di uscita VPC supportate

Concetti chiave

Risorse Gateway

Un gateway di risorse Amazon VPC Lattice è il punto di ingresso nel tuo VPC. È associato a una o più sottoreti e gruppi di sicurezza nel tuo VPC e funge da punto di ingresso alla rete per il traffico proveniente da. AgentCore Quando utilizzi Managed Lattice, AgentCore crea e gestisce questa risorsa per tuo conto.

Configurazione delle risorse

Una configurazione delle risorse rappresenta un endpoint privato specifico, un indirizzo IP o un nome DNS, all'interno del tuo VPC. È collegato a un gateway di risorse e definisce quale risorsa AgentCore può raggiungere. Quando utilizzi Managed Lattice, AgentCore crea questa risorsa nell'account AgentCore di servizio per tuo conto.

Service Network Resource Association

Un'associazione di risorse di rete di servizio collega una configurazione di risorse alla rete AgentCore di servizio, consentendo al AgentCore servizio di richiamare l'endpoint privato dell'utente. AgentCore crea e gestisce sempre questa associazione per conto dell'utente, indipendentemente dal fatto che utilizzi Lattice gestito o autogestito.

Dominio di routing

Un campo opzionale che specifica un dominio intermedio che AgentCore viene utilizzato come dominio di configurazione delle risorse anziché il dominio di destinazione effettivo. Ciò è utile quando si desidera indirizzare il traffico attraverso un componente intermedio come un endpoint VPC o un sistema di bilanciamento del carico interno, ad esempio per consolidare più API Gateway privati dietro un singolo endpoint VPC, riducendo il numero di configurazioni delle risorse e i costi associati. Il AgentCore servizio continua a richiamare il dominio di destinazione effettivo utilizzando l'override SNI. Per ulteriori informazioni, consulta Instradare il traffico attraverso un dominio intermedio.

Servizi Amazon Bedrock AgentCore supportati

I seguenti AgentCore servizi Amazon Bedrock supportano l'uscita VPC con VPC Lattice:

AgentCore Gateway

AgentCore Gateway supporta endpoint privati per server MCP e tipi di destinazione OpenAPI. Per dettagli sulla configurazione dell'uscita VPC per ogni tipo di destinazione, consulta Configurare Amazon Bedrock AgentCore Gateway VPC Egress for Gateway Targets.

AgentCore Identità

AgentCore Identity supporta endpoint privati per la connessione ai provider di identità OAuth 2.0 ospitati su VPC sia per l'autorizzazione JWT in entrata che per i provider di credenziali OAuth in uscita. Per i dettagli, consulta Connessione a provider di identità privati. Connettiti a provider di identità privati

Modalità di uscita VPC supportate

Amazon Bedrock AgentCore supporta due modalità per configurare la connettività VPC Lattice:

  • Risorse VPC gestite: Amazon Bedrock AgentCore crea e gestisce il gateway di risorse VPC Lattice e la configurazione delle risorse per tuo conto. Fornisci il tuo VPC, le sottoreti e i gruppi di sicurezza opzionali. Questo è l'approccio più semplice per la connettività VPC in-account che si collega alle architetture di rete esistenti come hub-and-spoke.

    Nota

    Per utilizzare questa opzione non sono necessarie autorizzazioni IAM di VPC Lattice, modifiche SCP o processi di approvazione aggiuntivi. Amazon Bedrock AgentCore gestisce tutte le risorse VPC Lattice per tuo conto.

  • Self-managed Risorse Lattice: crei e gestisci tu stesso il gateway di risorse VPC Lattice e la configurazione delle risorse. Questo approccio offre governance e visibilità migliorate: puoi vedere esattamente quali servizi sono connessi a quali domini, chi ha accesso e revocare le connessioni a livello granulare. Consente inoltre la connettività diretta tra account tramite AWS RAM senza richiedere peering VPC o Transit Gateway.

La tabella seguente riassume le principali differenze:

Dimensione Risorse VPC gestite Self-managed Risorse Lattice

Dipendenza aggiuntiva dal servizio

Non è richiesto l'onboarding o l'elenco delle autorizzazioni di VPC Lattice. VPC Lattice viene utilizzato internamente da Amazon Bedrock come dettaglio di implementazione. AgentCore Non sono necessarie policy IAM di VPC Lattice, modifiche SCP o processi di approvazione aggiuntivi. Sono necessarie solo le autorizzazioni standard di Amazon EC2 e la possibilità di creare un ruolo collegato ai servizi.

Sì. È possibile creare e gestire direttamente le risorse VPC Lattice, il che richiede le autorizzazioni IAM di VPC Lattice (ad esempio,, e). vpc-lattice:CreateResourceGateway vpc-lattice:CreateResourceConfiguration vpc-lattice:CreateServiceNetworkResourceAssociation Potrebbe essere necessario aggiornare gli SCP o richiedere l'approvazione se l'organizzazione limita l'accesso a VPC Lattice.

Governance e visibilità

L'unica risorsa del tuo account è un gateway di risorse, che è effettivamente un'interfaccia di rete (ENI) nel tuo VPC. Si tratta di una risorsa di sola lettura completamente gestita da Amazon Bedrock AgentCore : non puoi modificarla, configurarla o interagire con essa.

Visibilità completa sui gateway di risorse, sulle configurazioni delle risorse, sulle associazioni di reti di servizi e sui domini connessi. Possiedi e gestisci tutte le risorse e puoi controllare le connessioni e revocare l'accesso a livello granulare.

Complessità

Semplice: fornisci VPC, sottoreti e gruppi di sicurezza. Amazon Bedrock AgentCore si occupa del resto.

Avanzato: crei e gestisci tu stesso i gateway di risorse e le configurazioni delle risorse VPC Lattice.

Cross-account connettività

Non supportato. Utilizzabile con architetture di rete esistenti come hub-and-spoke (peering VPC o AWS Transit Gateway) per scenari con più account o più VPC.

AWS Supportato tramite RAM. Consente la connettività diretta tra account senza richiedere peering VPC o Transit Gateway.

Prezzi di VPC Lattice

Solo costi di elaborazione dei dati (per GB elaborati tramite il gateway di risorse).

Tariffa oraria per risorsa VPC aggiunta a una rete di servizio, più costi di elaborazione dati (per GB).

Ciclo di vita delle risorse

Amazon Bedrock AgentCore crea, riutilizza ed elimina i gateway di risorse per tuo conto.

Sei il proprietario dell'intero ciclo di vita dei gateway e delle configurazioni delle risorse.

Consumo e velocità di trasmissione IP

Ogni gateway di risorse gestite consuma 1 indirizzo IP per sottorete. Questo non è configurabile.

Se utilizzato con Amazon Bedrock AgentCore, consuma 1 indirizzo IP per sottorete. Se collegato anche ad altre reti di servizi VPC Lattice, consuma IP aggiuntivi in base al valore del ipv4AddressesPerEni gateway di risorse. La combinazione dell'intervallo di porte e degli indirizzi IP determina il numero massimo di connessioni simultanee per quell'associazione di risorse di rete di servizio. Tieni presente che dopo la fine della connessione è previsto un periodo di recupero di 350 secondi prima che la porta possa essere riutilizzata.

Per informazioni dettagliate sui prezzi di VPC Lattice, consulta i prezzi di Amazon VPC Lattice. https://aws.amazon.com/vpc/lattice/pricing/

Opzione 1: risorse VPC gestite

Con le risorse VPC gestite, fornisci le informazioni sul tuo VPC, sulla sottorete e sul gruppo di sicurezza opzionale. AgentCore gestisce la creazione e la gestione del ciclo di vita del gateway di risorse VPC Lattice e la configurazione delle risorse per tuo conto. Il gateway di risorse gestite è un involucro che racchiude gli ENI nel tuo VPC. Non è possibile modificarlo, configurarlo o interagire con esso. AgentCore ne possiede l'intero ciclo di vita, inclusi creazione, riutilizzo ed eliminazione.

Nota

Non sono necessarie autorizzazioni IAM di VPC Lattice, modifiche SCP o processi di approvazione aggiuntivi per utilizzare le risorse VPC gestite, perché Amazon Bedrock AgentCore utilizza Lattice come dipendenza interna e tutti i gateway di risorse Lattice sono di sola lettura per il cliente.

AgentCore utilizza il ruolo collegato al AWSServiceRoleForBedrockAgentCoreGatewayNetwork servizio per creare e gestire i gateway di risorse VPC Lattice nel tuo account. Questo ruolo viene creato automaticamente la prima volta che si crea un gateway target con un endpoint privato gestito. Per ulteriori informazioni su questo ruolo, vedere Ruolo collegato al servizio Gateway.

Prerequisiti

Prima di creare un gateway target con un endpoint privato gestito, assicurati quanto segue:

  • La tua risorsa privata (server MCP o API REST) è in esecuzione e accessibile all'interno del tuo VPC.

  • Nel tuo VPC è presente almeno una sottorete con accesso di rete alla risorsa privata.

  • I tuoi gruppi di sicurezza consentono il traffico in entrata sulla porta utilizzata dalla tua risorsa privata (in genere la porta 443 per HTTPS).

  • Il tuo responsabile IAM ha l'iam:CreateServiceLinkedRoleautorizzazione perbedrock-agentcore.amazonaws.com, in modo che AgentCore possa creare il ruolo collegato al servizio per tuo conto, se non esiste già. Per la policy IAM richiesta, vedi Gateway service-linked role.

  • Il tuo responsabile IAM dispone delle seguenti autorizzazioni Amazon EC2, necessarie per AgentCore configurare il gateway di risorse VPC Lattice nel tuo VPC:

    • ec2:CreateNetworkInterface

    • ec2:DescribeVpcs

    • ec2:DescribeSecurityGroups

    • ec2:DescribeSubnets

  • Se la tua risorsa privata utilizza un certificato TLS emesso da un'autorità di certificazione privata, puoi inserire un Application Load Balancer interno preceduto da un certificato ACM pubblico. Per ulteriori informazioni, consulta Soluzione alternativa per i certificati privati: ALB.

Crea una destinazione con un endpoint privato gestito

Per creare una risorsa con un endpoint privato gestito, includi il privateEndpoint.managedVpcResource blocco nella richiesta di creazione.

{ ... "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, ... }

Il managedVpcResource blocco accetta i seguenti campi:

vpcIdentifier (obbligatorio)

L'ID del VPC che contiene la tua risorsa privata.

subnetIds (obbligatorio)

Un elenco di ID di sottorete all'interno del VPC in cui verrà collocato il gateway di risorse.

endpointIpAddressType (obbligatorio)

Il tipo di indirizzo IP per la configurazione della risorsa. I valori validi sono IPV4 e IPV6.

securityGroupIds (facoltativo)

Un elenco di ID dei gruppi di sicurezza da associare al gateway delle risorse. Se non viene fornito, viene utilizzato il gruppo di sicurezza predefinito per il VPC.

routingDomain (facoltativo)

Un dominio intermedio da utilizzare come endpoint di configurazione delle risorse anziché il dominio di destinazione effettivo. Usalo quando desideri indirizzare il traffico attraverso un componente intermedio come un endpoint VPC o un sistema di bilanciamento del carico interno. Per ulteriori informazioni, consulta Instradare il traffico attraverso un dominio intermedio.

tags (facoltativo)

Tag da applicare al gateway di risorse VPC Lattice gestito. La chiave del tag BedrockAgentCoreGatewayManaged è riservata e non può essere specificata.

Visualizza le risorse gestite

Dopo aver creato la risorsa, chiama l'API Get pertinente (ad esempioGetGatewayTarget) per visualizzare le risorse VPC Lattice gestite AgentCore create per tuo conto. Queste vengono restituite nel privateEndpointManagedResources campo della risposta:

{ ... "status": "READY", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, "privateEndpointManagedResources": [ { "domain": "my-server.internal.example.com", "resourceGatewayArn": "arn:aws:vpc-lattice:us-east-1:123456789012:resourcegateway/rgw-abc123" } ] }

resourceGatewayArnÈ l'ARN del gateway di risorse VPC Lattice AgentCore creato nel tuo account. AgentCore gestisce l'intero ciclo di vita di questa risorsa: riutilizza lo stesso gateway di risorse per destinazioni con configurazioni VPC e sottorete corrispondenti e lo elimina quando non viene più utilizzato da alcuna destinazione.

Self-managed Opzione 2: risorse Lattice

Con Lattice autogestito, crei e gestisci tu stesso il gateway di risorse VPC Lattice e la configurazione delle risorse, quindi fornisci l'identificatore di configurazione della risorsa a. AgentCore Usa questa opzione se hai già configurato le risorse VPC Lattice, devi condividere una configurazione delle risorse tra più servizi o richiedi il controllo sul ciclo di vita delle risorse Lattice.

Prerequisiti

Prima di creare un gateway target con un endpoint privato autogestito, completa i seguenti passaggi:

  • La tua risorsa privata (server MCP o API REST) è in esecuzione e accessibile all'interno del tuo VPC.

  • Nel tuo VPC è presente almeno una sottorete con accesso di rete alla risorsa privata.

  • I tuoi gruppi di sicurezza consentono il traffico in entrata sulla porta utilizzata dalla tua risorsa privata (in genere la porta 443 per HTTPS).

  • Se la tua risorsa privata utilizza un certificato TLS emesso da un'autorità di certificazione privata, puoi inserire un Application Load Balancer interno preceduto da un certificato ACM pubblico. Per ulteriori informazioni, consulta Soluzione alternativa per i certificati privati: ALB.

Configura le risorse VPC Lattice per la connettività autogestita

  1. Crea un Resource Gateway nel tuo VPC utilizzando la console VPC Lattice o l'API. CreateResourceGateway Associalo alle sottoreti e ai gruppi di sicurezza che hanno accesso alla tua risorsa privata.

    aws vpc-lattice create-resource-gateway \ --name my-resource-gateway \ --vpc-identifier vpc-0abc123def456 \ --subnet-ids subnet-0abc123 subnet-0def456 \ --security-group-ids sg-0abc123def \ --ip-address-type IPV4
  2. Crea una configurazione delle risorse che punti al tuo endpoint privato. Usa l'ARN del gateway di risorse che hai creato nel passaggio precedente.

    aws vpc-lattice create-resource-configuration \ --name my-resource-config \ --type SINGLE \ --resource-gateway-identifier <resource-gateway-arn> \ --resource-configuration-definition '{"dnsResource": {"domain": "my-service.internal.example.com", "ipAddressType": "IPV4"}}' \ --port-ranges 443
  3. Se la risorsa si trova in un account diverso da quello del AgentCore proprietario, condividi la configurazione della risorsa con l'account AgentCore proprietario utilizzando la AWS RAM:

    aws ram create-resource-share \ --name my-resource-config-share \ --resource-arns <resource-configuration-arn> \ --principals <gateway-owner-account-id>

    L'account AgentCore proprietario deve accettare la condivisione delle risorse prima di creare la destinazione.

  4. Annota l'ARN o l'ID di configurazione della risorsa. Lo fornirai come destinazione resourceConfigurationIdentifier durante la creazione del gateway target.

Il responsabile IAM necessita inoltre delle seguenti autorizzazioni per consentire di associare la configurazione delle risorse AgentCore alla rete di AgentCore servizi per conto dell'utente:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "vpc-lattice:GetResourceConfiguration", "vpc-lattice:CreateServiceNetworkResourceAssociation", "vpc-lattice:GetServiceNetworkResourceAssociation", "vpc-lattice:ListServiceNetworkResourceAssociations", "vpc-lattice:AssociateViaAWSService" ], "Resource": "*" } ] }

Crea un target con un endpoint privato autogestito

Per creare una risorsa con un endpoint privato autogestito, includi il privateEndpoint.selfManagedLatticeResource blocco nella richiesta di creazione:

{ ... "privateEndpoint": { "selfManagedLatticeResource": { "resourceConfigurationIdentifier": "arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-abc123" } }, ... }

resourceConfigurationIdentifierPuò essere l'ARN o l'ID della configurazione della risorsa VPC Lattice. AgentCore utilizza le tue credenziali (tramite Forward Access Sessions) per associare la configurazione delle risorse alla rete di servizi. AgentCore

Dopo la creazione della risorsa, la risposta Get API include il privateEndpointManagedResources campo resourceAssociationArn in the. Se si creano più risorse che puntano alla stessa configurazione di risorse, riutilizza AgentCore automaticamente l'associazione esistente tra le risorse della rete di servizio.

Cross-account risorse private

È possibile connettersi AgentCore a risorse private in un AWS account diverso da quello proprietario del gateway. Questo è uno schema comune per i team della piattaforma che gestiscono i gateway centralizzati mentre i singoli team di assistenza sono proprietari delle risorse private.

L'account del proprietario della risorsa deve condividere la configurazione delle risorse VPC Lattice con l'account del proprietario del gateway utilizzando la RAM. AWS L'account proprietario del gateway fornisce quindi l'identificatore di configurazione della risorsa condivisa durante la creazione della destinazione del gateway.

I passaggi seguenti riassumono la configurazione tra più account:

Configura la connettività privata tra account

  1. Nell'account del proprietario della risorsa: crea un gateway di risorse VPC Lattice e una configurazione delle risorse come descritto in Prerequisiti. Prerequisiti

  2. Nell'account del proprietario della risorsa: condividi la configurazione della risorsa con l'account del proprietario del gateway utilizzando la RAM: AWS

    aws ram create-resource-share \ --name my-resource-config-share \ --resource-arns <resource-configuration-arn> \ --principals <gateway-owner-account-id>
  3. Nell'account del proprietario del gateway: Accetta la condivisione delle risorse:

    aws ram accept-resource-share-invitation \ --resource-share-invitation-arn <invitation-arn>
  4. Nell'account del proprietario del gateway: crea la destinazione del gateway utilizzando l'identificatore di configurazione delle risorse condivise, come descritto in Creare una destinazione con un endpoint privato autogestito.

Instrada il traffico attraverso un dominio intermedio

Puoi utilizzare il routingDomain campo per indirizzare il traffico attraverso un componente intermedio, ad esempio un endpoint VPC, un Application Load Balancer interno o un Network Load Balancer, anziché direttamente al dominio di destinazione. Ciò è utile quando desideri consolidare più risorse private dietro un unico punto di ingresso (ad esempio, instradando più gateway API privati attraverso un singolo endpoint VPC per ridurre il numero di configurazioni delle risorse e i costi associati).

Quando si utilizza un dominio di routing, il dominio specificato per la destinazione (nell'URL dell'endpoint MCP o nell'URL del server OpenAPI) deve essere il nome DNS effettivo della risorsa. routingDomainÈ un dominio separato che viene AgentCore utilizzato per impostare la configurazione delle risorse VPC Lattice. Al momento della chiamata, AgentCore indirizza il traffico attraverso il dominio di routing ma invia le richieste con il dominio di destinazione effettivo come nome host TLS SNI, in modo che la risorsa riceva le richieste indirizzate al suo dominio effettivo.

Il dominio di routing può essere qualsiasi dominio indirizzato alla risorsa privata all'interno del VPC. Le opzioni più comuni includono:

  • Dominio VPC endpoint (VPCE) per un API Gateway privato: utilizza il nome DNS VPCE come, ad esempio. routingDomain <vpce-id>.execute-api.us-east-1.vpce.amazonaws.com Imposta l'URL di destinazione nelle specifiche OpenAPI sul nome host privato di API Gateway, ad esempio. https://<api-id>.execute-api.us-east-1.amazonaws.com AgentCore indirizza il traffico attraverso il dominio VPCE ma invia le richieste con il nome host privato dell'API come SNI TLS, garantendo il corretto routing all'interno del tuo VPC.

  • Internal Application Load Balancer (ALB): utilizza il nome DNS ALB interno come, ad esempio. routingDomain internal-<alb-name>-<id>.us-west-2.elb.amazonaws.com Imposta l'URL di destinazione sul nome DNS della risorsa dietro l'ALB.

  • Internal Network Load Balancer (NLB): utilizza il nome DNS NLB interno come, ad esempio. routingDomain internal-<nlb-name>-<id>.elb.us-west-2.amazonaws.com Imposta l'URL di destinazione sul nome DNS della risorsa dietro l'NLB.

I passaggi seguenti descrivono il flusso di traffico quando viene utilizzato un dominio di routing:

  1. AgentCore risolve il nome Lattice-generated DNS del VPC per raggiungere il gateway delle risorse.

  2. Il traffico entra nel tuo VPC attraverso il gateway delle risorse, indirizzato al dominio di routing.

  3. Il dominio di routing (VPCE o ALB) inoltra la richiesta alla tua risorsa privata. L'intestazione TLS SNI contiene il dominio di destinazione effettivo, quindi la risorsa riceve la richiesta con il nome host corretto.

Esempio: Private API Gateway con dominio di routing VPCE

L'esempio seguente mostra come creare una destinazione gateway per un API Gateway privato utilizzando il relativo dominio VPCE come dominio di routing. L'URL di destinazione è il nome host privato di API Gateway e il nome routingDomain DNS VPCE:

{ "name": "my-private-apigw-target", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0123456789abcdef0", "subnetIds": ["subnet-0123456789abcdef0", "subnet-0abcdef1234567890"], "endpointIpAddressType": "IPV4", "routingDomain": "<vpce-id>.execute-api.us-east-1.vpce.amazonaws.com" } }, "targetConfiguration": { "mcp": { "openApiSchema": { "inlinePayload": "<OpenAPI spec JSON with server URL matching the public certificate domain, for example https://<api-id>.execute-api.<region>.amazonaws.com>" } } } }
Nota

Il routingDomain campo è disponibile solo per l'opzione. managedVpcResource Per Lattice autogestito, configura il dominio di routing direttamente nella configurazione delle risorse al momento della creazione.

Soluzione alternativa per i certificati privati: ALB

L'uscita da VPC richiede che l'endpoint di destinazione disponga di un certificato TLS pubblicamente attendibile. Se la tua risorsa privata utilizza un certificato emesso da un'autorità di certificazione (CA) privata, la soluzione consigliata è inserire un Application Load Balancer (ALB) interno davanti alla tua risorsa.

I passaggi seguenti descrivono il flusso di traffico:

  1. Imposta l'URL di destinazione su un dominio che corrisponda al tuo certificato ACM pubblico (ad esempio,https://my-server.my-company.com).

  2. Imposta routingDomain il nome DNS ALB interno (ad esempio,). internal-my-alb-1234567890.us-west-2.elb.amazonaws.com

  3. VPC Lattice indirizza il traffico verso l'ALB tramite il dominio di routing. Il TLS SNI è impostato sumy-server.my-company.com, che corrisponde al certificato ACM pubblico dell'ALB, quindi l'handshake TLS ha esito positivo.

  4. L'ALB termina il protocollo TLS e applica una trasformazione dell'intestazione dell'host per riscrivere l'intestazione Host dal dominio della risorsa privata (ad esempio,). my-server.my-company.com my-server.my-company.internal

  5. L'ALB inoltra la richiesta alla risorsa di backend tramite HTTPS utilizzando il certificato privato. Tutto il traffico rimane all'interno del tuo VPC.

Passaggio 1: richiedi un certificato ACM pubblico

Richiedi un certificato pubblico da ACM per un dominio di tua proprietà. Questo dominio verrà utilizzato come URL di destinazione. Per istruzioni, consulta Richiedere un certificato pubblico nella Guida per l'utente di AWS Certificate Manager.

Fase 2: Creare un ALB interno

Crea un Application Load Balancer interno nello stesso VPC della tua risorsa privata. Per istruzioni, consulta Create an Application Load Balancer nella Guida per l'utente di Elastic Load Balancing. Assicurati di impostare lo schema su. internal

Fase 3: Creare un gruppo IP-based target

Crea un gruppo target con un tipo di destinazione ip che punti all'indirizzo IP della tua risorsa privata sulla porta 443 (HTTPS) e registra la tua risorsa privata come destinazione. Per istruzioni, consulta Creare un gruppo target nella Guida per l'utente di Elastic Load Balancing.

Fase 4: Creare un listener HTTPS con host header transform

Crea un listener HTTPS sulla porta 443 utilizzando il certificato ACM pubblico. Aggiungi una regola di ascolto che trasformi l'intestazione Host dal dominio pubblico al dominio della risorsa privata prima dell'inoltro.

aws elbv2 create-listener \ --load-balancer-arn <alb-arn> \ --protocol HTTPS \ --port 443 \ --certificates CertificateArn=<acm-certificate-arn> \ --default-actions '[{ "Type": "forward", "TargetGroupArn": "<target-group-arn>", "ForwardConfig": { "TargetGroups": [{"TargetGroupArn": "<target-group-arn>", "Weight": 1}] } }]'

Quindi modifica la regola del listener per aggiungere l'host header transform:

aws elbv2 modify-rule \ --rule-arn <default-rule-arn> \ --actions '[{ "Type": "forward", "TargetGroupArn": "<target-group-arn>", "ForwardConfig": { "TargetGroups": [{"TargetGroupArn": "<target-group-arn>", "Weight": 1}] } }]' \ --transforms '[{ "Type": "host-header", "HostHeaderConfig": { "Values": ["my-server.my-company.internal"] } }]'

Passaggio 5: configura l'endpoint privato

Usa il nome DNS ALB come routingDomain e il dominio del certificato pubblico come URL di destinazione.

{ ... "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "<vpc-id>", "subnetIds": ["<subnet-id-1>", "<subnet-id-2>"], "endpointIpAddressType": "IPV4", "routingDomain": "internal-my-alb-1234567890.us-west-2.elb.amazonaws.com" } }, ... }

L'URL di destinazione nella configurazione di destinazione dovrebbe utilizzare https://my-server.my-company.com (il dominio pubblico del certificato), non il dominio privato.

Service-linked ruolo per l'uscita da VPC

Quando crei un gateway target con un endpoint privato gestito (managedVpcResource), AgentCore utilizza il ruolo AWSServiceRoleForBedrockAgentCoreGatewayNetwork collegato al servizio per creare e gestire i gateway di risorse VPC Lattice nel tuo account. Questo ruolo viene creato automaticamente la prima volta che crei un endpoint target privato gestito, a condizione che il responsabile IAM disponga dell'autorizzazione richiesta. iam:CreateServiceLinkedRole

Il ruolo collegato ai servizi presenta le seguenti caratteristiche chiave:

  • Può creare ed eliminare solo i gateway di risorse VPC Lattice contrassegnati con. BedrockAgentCoreGatewayManaged: true Non può modificare i gateway di risorse che crei e gestisci tu stesso.

  • AgentCore riutilizza lo stesso gateway di risorse gestite per destinazioni che condividono la stessa configurazione di VPC, subnet, gruppo di sicurezza e tipo di indirizzo IP. Il gateway di risorse viene eliminato solo quando nessun destinatario del gateway lo utilizza.

  • Le configurazioni delle risorse per Lattice gestito vengono create nell'account del AgentCore servizio, non nel tuo account. Non li vedrai nella tua console VPC Lattice.

Per il documento completo sulla policy e le istruzioni per creare, modificare ed eliminare questo ruolo, consulta Ruolo collegato al servizio Gateway.

Stato di Target e risoluzione dei problemi

Dopo aver creato una risorsa con un endpoint privato, la risorsa passa attraverso uno CREATING stato mentre AgentCore configura le risorse VPC Lattice e stabilisce l'associazione alla rete di servizi. È possibile monitorare lo stato chiamando l'API Get pertinente (ad esempioGetGatewayTarget) e controllando i campi and. status statusReasons

La tabella seguente descrive i valori di stato più comuni e il loro significato:

Stato Description

CREATING

AgentCore sta configurando le risorse VPC Lattice e stabilendo l'associazione della rete di servizi. Questa operazione può richiedere alcuni minuti.

READY

L'endpoint privato è configurato e il target è pronto a ricevere richieste.

FAILED

Creazione del target non riuscita. Controlla il statusReasons campo per i dettagli. Le cause più comuni includono la mancanza di autorizzazioni IAM o un identificatore di configurazione delle risorse non valido.

La tabella seguente descrive i problemi più comuni e le relative soluzioni:

Problema Soluzione

La creazione del target non riesce con un errore di autorizzazione IAM

Assicurati che il tuo responsabile IAM iam:CreateServiceLinkedRole disponga dell'autorizzazione perbedrock-agentcore.amazonaws.com. Per Lattice autogestito, assicurati di disporre delle autorizzazioni VPC Lattice richieste elencate in Prerequisiti. Prerequisiti

Le chiamate agli strumenti hanno esito negativo e si verifica un errore di connessione dopo la creazione del target

Verifica che i gruppi di sicurezza associati al gateway delle risorse consentano il traffico in entrata sulla porta utilizzata dalla tua risorsa privata. Verifica inoltre che la risorsa privata sia in esecuzione e accessibile dalle sottoreti specificate.

Le chiamate agli strumenti non riescono con un errore TLS

Se la tua risorsa privata utilizza un certificato emesso da una CA privata, assicurati che il Subject Alternative Name (SAN) del certificato corrisponda al dominio nell'endpoint MCP o nell'URL del server OpenAPI. Se utilizzi un dominio di routing, assicurati che il dominio di routing inoltri correttamente TLS alla tua risorsa privata.

Configurazione della risorsa non trovata (gestita automaticamente)

Per gli scenari con più account, assicurati che la condivisione delle risorse AWS RAM sia stata accettata nell'account del proprietario del gateway prima di creare la destinazione.

Considerazioni e limitazioni

Tieni presente le seguenti limitazioni quando utilizzi VPC egress per: AgentCore

  • Cross-account: la connettività Cross-account privata richiede l'opzione di risorse Lattice autogestita. Le risorse VPC gestite non supportano scenari con più account.

  • Configurazione DNS TTL: VPC Lattice utilizza il routing. IP-based Assicurati che i TTL DNS per il dominio di configurazione delle risorse siano configurati in modo appropriato in modo che le modifiche all'indirizzo IP durante le distribuzioni continue non causino interruzioni della connettività.