

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Configura una sandbox
<a name="configuring-integrations-and-knowledge-sandbox"></a>

Sandbox è una funzionalità di anteprima che offre ad AWS DevOps Agent un ambiente Linux sicuro e isolato in cui può scrivere ed eseguire codice durante le indagini. Alcuni problemi sono più veloci e affidabili da risolvere con il codice che con il solo ragionamento. Con Sandbox, l'agente integra il ragionamento con il calcolo, ad esempio per analizzare un file di registro di grandi dimensioni, calcolare statistiche sulla base di una serie di metriche o analizzare e correlare dati provenienti da più fonti durante un'indagine.

Ogni sandbox è effimera e destinata a una singola indagine, quindi il codice eseguito dall'agente rimane isolato dalle altre risorse. Sei tu a controllare l'accesso alla rete in uscita dell'ambiente e i pacchetti preinstallati. Per impostazione predefinita, la sandbox limita l'accesso alla rete in uscita: finché non si aggiunge una voce all'elenco delle connessioni di rete, questa può raggiungere solo gli endpoint del servizio. AWS 

**Nota**  
**Sandbox è disponibile in anteprima ed è soggetta a modifiche.

Durante l'anteprima, Sandbox è disponibile solo nelle seguenti regioni: AWS 
+ Stati Uniti orientali (Virginia settentrionale) `us-east-1`
+ Stati Uniti occidentali (Oregon) `us-west-2`
+ Asia Pacifico (Tokyo) `ap-northeast-1`
+ Europa (Irlanda) `eu-west-1`

Per ulteriori informazioni, consulta [Disponibilità delle funzionalità tramite Regione](about-aws-devops-agent-supported-regions.md).

## Come funziona Sandbox
<a name="how-sandbox-works"></a>

Quando Sandbox è configurato per un Agent Space, AWS DevOps Agent effettua automaticamente il provisioning di un nuovo ambiente Linux durante l'esecuzione di un'indagine. In questo ambiente, l'agente può eseguire comandi di shell e leggere e scrivere file, quindi rileggere i risultati per analizzarli. L'ambiente dura solo per la durata dell'indagine e non esistono due indagini in comune.

L'ambiente è dotato di AWS profili preconfigurati per gli AWS account collegati a Agent Space. L'agente può utilizzare questi profili per effettuare chiamate AWS CLI e boto3 (SDK AWS per Python) a tali account, con le stesse autorizzazioni di cui già dispone l'agente. Ciò consente all'agente di interrogare e correlare le AWS risorse in modo programmatico con il codice durante un'indagine.

L'agente può anche effettuare richieste HTTP dalla sandbox, utilizzando strumenti a riga di comando o Python e Node.js librerie, a qualsiasi host e percorso consentito dalla politica di rete.

Due impostazioni controllano ciò che l'ambiente può fare:
+ **Politica di rete**: un elenco esplicito degli host, dei metodi HTTP e dei percorsi che l'ambiente può raggiungere. Una lista consentita vuota nega tutte le richieste in uscita ad eccezione degli endpoint di servizio. AWS 
+ **Pacchetti: i** `npm` pacchetti `pip` e i pacchetti preinstallati nell'ambiente. Il codice dell'agente può importarli senza recuperarli in fase di esecuzione.

**Nota**  
**Durante l'anteprima, l'agente utilizza Sandbox solo durante le indagini. Il supporto per chat, agenti personalizzati e altre funzionalità degli DevOps agenti sarà presto disponibile.

### Competenze nella sandbox
<a name="skills-in-the-sandbox"></a>

Con Sandbox abilitato, l'agente legge i dati [DevOps Competenze degli agenti](about-aws-devops-agent-devops-agent-skills.md) dal file system della sandbox anziché da un file system virtuale. Ciò modifica il modo in cui l'agente lavora con le competenze in due modi:
+ **Ricerca e lettura con strumenti da riga di comando**: l'agente può utilizzare strumenti a riga di comando standard per cercare tra le tue competenze e leggerne i file, invece di caricarli tramite un file system virtuale. Questo lo aiuta a trovare e applicare le competenze giuste per l'attività.
+ **Esegui codice in bundle**: l'agente può eseguire e adattare il codice fornito in bundle con un'abilità. Senza Sandbox, una skill può includere solo file non eseguibili come istruzioni Markdown, riferimenti e file di dati. Con Sandbox, una skill può includere codice eseguibile che l'agente può eseguire nell'ambiente.

## Prima di iniziare
<a name="before-you-begin"></a>

Sandbox non è configurato per impostazione predefinita, quindi fino a quando non si attiva l'attivazione, l'agente non può eseguire il codice. L'immagine seguente mostra la sezione **Sandbox** prima di configurarla.

![Sezione sandbox che mostra «La sandbox non è configurata» con pacchetti pip vuoti, pacchetti npm e campi di voci Allowlist.](http://docs.aws.amazon.com/it_it/devopsagent/latest/userguide/images/221a777b9eda.png)


Prima di configurare Sandbox, stabilite quanto segue:
+ Gli host, i metodi HTTP e i percorsi che il codice dell'agente deve raggiungere, se presenti. Finché non aggiungi una voce nella lista delle autorizzazioni, la sandbox può raggiungere solo gli endpoint AWS del servizio.
+ I `npm` pacchetti `pip` e i pacchetti che desideri siano preinstallati nell'ambiente.

## Configura Sandbox per uno spazio per agenti
<a name="configure-sandbox-for-an-agent-space"></a>

1. Accedi alla console di AWS gestione e apri la console dell' AWS DevOps agente.

1. Seleziona Agent Space e scegli la scheda **Funzionalità**.

1. Nella sezione **Sandbox**, scegli **Configura**.

1. Configura una politica di rete e i pacchetti preinstallati come descritto nelle sezioni seguenti.

1. Salva la tua configurazione.

Dopo aver configurato Sandbox, la sezione **Sandbox** mostra i pacchetti preinstallati, `npm` i pacchetti `pip` e il numero di voci consentite. [Per rimuovere la configurazione in un secondo momento, consulta Remove Sandbox.](#remove-sandbox)

### Configura la politica di rete
<a name="configure-the-networking-policy"></a>

La sandbox limita le richieste in uscita a una lista di autorizzazioni esplicita. Una lista consentita vuota nega tutte le richieste in uscita ad eccezione degli endpoint di servizio. AWS Per consentire all'ambiente di raggiungere qualsiasi altro host, aggiungete una voce nella lista delle autorizzazioni corrispondente.

Scegli **Aggiungi voce**, quindi configura quanto segue per la voce della lista consentita:
+ **Schema host**: l'host a cui si riferisce la voce. La corrispondenza parziale delle etichette non è supportata. Utilizza uno dei seguenti moduli:
  + `**`— Tutti gli host.
  + `*.example.com`— Un livello di sottodominio.
  + `**.example.com`— Qualsiasi profondità di sottodominio.
  + `example.com`— Un host esatto.
+ **Metodi HTTP**: i metodi HTTP consentiti per questo host. Scegli uno o più metodi, ad esempio `GET` e`OPTIONS`, dall'elenco a discesa.
+ **Schemi di percorso**: i percorsi consentiti per questo host. Scegli **Aggiungi percorso** per aggiungere uno o più pattern:
  + `*`corrisponde a un segmento, ad esempio`/repos/*/pulls`.
  + È consentita la corrispondenza parziale, ad esempio`/users/aws-*/`.
  + `/**`consente tutti i percorsi secondari.
  + I parametri di interrogazione vengono ignorati.

L'immagine seguente mostra una voce della allowlist completata.

![Voce della lista consentita con il pattern host *.github.com, i metodi GET e OPTIONS e il pattern di percorso /**.](http://docs.aws.amazon.com/it_it/devopsagent/latest/userguide/images/02356ee2008f.png)


Scegli **Aggiungi voce** per ogni host aggiuntivo che il codice dell'agente deve raggiungere. Per rimuovere una voce, scegli **Rimuovi**.

### Configura i pacchetti preinstallati
<a name="configure-pre-installed-packages"></a>

Nella sezione **Pacchetti**, specifica i `npm` pacchetti `pip` and da preinstallare nell'ambiente sandbox. Il codice dell'agente può quindi importare direttamente questi pacchetti e l'ambiente non necessita dell'accesso in uscita a un registro dei pacchetti per utilizzarli. L'immagine seguente mostra la sezione **Pacchetti** con esempi di pacchetti configurati.

![Sezione pacchetti con richieste di pacchetti pip e axios di pacchetti pandas e npm, ciascuno con un pulsante Rimuovi.](http://docs.aws.amazon.com/it_it/devopsagent/latest/userguide/images/8035f788fb71.png)

+ **pacchetti pip**: scegli **Aggiungi pacchetto** e inserisci un nome di pacchetto, ad esempio `requests` o`pandas`, per ogni pacchetto Python da preinstallare.
+ **npm packages**: scegli **Aggiungi pacchetto** e inserisci un nome di pacchetto, ad esempio`axios`, per ogni Node.js pacchetto da preinstallare.

Per rimuovere un pacchetto, scegli **Rimuovi** accanto ad esso.

## Rimuovi Sandbox
<a name="remove-sandbox"></a>

**Per disattivarlo, rimuovi la configurazione Sandbox: seleziona Agent Space, vai alla scheda **Funzionalità** e nella sezione **Sandbox**, scegli Rimuovi.** Dopo aver rimosso la configurazione, l'agente non effettua più il provisioning degli ambienti sandbox per nuove indagini.

## Limiti di configurazione della sandbox
<a name="sandbox-configuration-limits"></a>

I seguenti limiti si applicano a ciascuna configurazione Sandbox durante l'anteprima.


| Limite | Valore | 
| --- | --- | 
| pacchetti pip | 50 | 
| pacchetti npm | 50 | 
| voci della lista di accesso alle reti consentite | 100 | 
| Schemi di percorso per voce della lista consentita | 50 | 
| Metodi HTTP per voce della lista consentita | Almeno 1 | 

## Considerazioni relative alla sicurezza
<a name="security-considerations"></a>

AWS DevOps L'agente isola ogni indagine nel proprio ambiente sandbox, in modo che il codice e i dati di un'indagine non vengano mai condivisi con un'altra. AWS DevOps L'agente ispeziona e filtra tutto il traffico che esce dalla sandbox in modo che solo le richieste sicure e consentite raggiungano le loro destinazioni. Consente le richieste agli endpoint di AWS servizio e agli host che corrispondono all'elenco delle autorizzazioni di rete e nega tutte le altre richieste.

L'agente genera ed esegue codice nella sandbox. Tieni presente quanto segue quando lo configuri:
+ **Mantieni la lista delle autorizzazioni al minimo.** Con una lista di autorizzazioni vuota, la sandbox raggiunge solo AWS gli endpoint del servizio. Aggiungi le voci della lista consentita solo per gli host, i metodi e i percorsi specifici di cui l'agente ha bisogno.
+ **Ambita in modo ristretto le voci della lista consentita.** Utilizzate modelli di host esatti e modelli di percorso specifici anziché caratteri jolly generici come `**` e`/**`, e concedete solo i metodi HTTP necessari.
+ **Pre-install pacchetti invece di consentire l'elenco dei registri.** Quando si preinstallano i pacchetti necessari all'agente, si evita di concedere l'accesso in uscita a un registro dei pacchetti in fase di esecuzione.

Per ulteriori informazioni sul modello di sicurezza di AWS DevOps Agent, vedere. [AWS DevOps Sicurezza degli agenti](aws-devops-agent-security.md)