View a markdown version of this page

Configurazione di un VPC per lavori RL a turni multipli - Amazon SageMaker AI

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione di un VPC per lavori RL a turni multipli

Quando fornisci una VpcConfig configurazione di lavoro RL multigiro, Amazon SageMaker AI inserisce una proxy elastic network interface (ENI) nel tuo VPC. Tutto il traffico dati dei clienti, incluso l'accesso ai bucket S3, le chiamate agli agenti e la registrazione, fluisce attraverso questo ENI. Ciò mantiene i dati entro i confini della rete VPC.

Configurazione VPC richiesta

Sottoreti

Fornisci due o più sottoreti private in diverse zone di disponibilità per la ridondanza. Le sottoreti non necessitano di un gateway NAT o di un accesso a Internet perché tutto il traffico esce dagli endpoint VPC.

Gruppo di sicurezza

Crea un gruppo di sicurezza con le seguenti regole in uscita. Non sono richieste regole in entrata.

  • TCP 443 in uscita verso 0.0.0.0/0

  • Da UDP 53 in uscita a 0.0.0.0/0

Nota

Per una maggiore sicurezza, puoi limitare l'uscita all'elenco di prefissi gestiti di S3 e agli indirizzi IP privati degli endpoint di interfaccia ENI anziché consentirli. 0.0.0.0/0

Endpoint VPC

Crea i seguenti endpoint VPC in modo che il traffico proveniente dal proxy ENI possa raggiungere i AWS servizi senza accesso a Internet.

Endpoint Traffico instradato Nome del servizio Tipo
S3 (richiesto) Dati richiesti, output del lavoro, artefatti MLFlow (,,) GetObject PutObject ListBucket com.amazonaws.region.s3 Gateway
CloudWatch Registri (obbligatori) Registri dei contenitori di formazione (PutLogEvents,,CreateLogGroup) CreateLogStream com.amazonaws.region.logs Interfaccia
Bedrock AgentCore (richiesto se si utilizza l'agente Bedrock) Invocazioni degli agenti () InvokeAgentRuntime com.amazonaws.region.bedrock-agentcore Interfaccia
Lambda (obbligatorio se si utilizza l'agente Lambda) Richiamazioni agli agenti tramite Lambda forwarder () Invoke com.amazonaws.region.lambda Interfaccia
MLFlow (richiesto se si utilizza il tracciamento MLFlow) Metriche e tracce di allenamento (LogBatch,,) StartTrace EndTrace aws.sagemaker.region.mlflow Interfaccia
Nota

Abilita il DNS privato su tutti gli endpoint dell'interfaccia.

Gruppo di sicurezza degli endpoint dell'interfaccia

Tutti gli endpoint di interfaccia devono condividere un gruppo di sicurezza con TCP 443 in entrata dal tuo VPC CIDR.

Autorizzazioni IAM

Il ruolo di esecuzione deve includere le autorizzazioni EC2 per la gestione ENI. Aggiungi la seguente dichiarazione politica al ruolo.

[ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } } ]

Configurazione dell'API

Includi il VpcConfig parametro nella tua richiesta di lavoro RL a turni multipli.

"VpcConfig": { "Subnets": ["subnet-0abc123", "subnet-0def456"], "SecurityGroupIds": ["sg-0abc123def"] }
Limita l'accesso al tuo VPC

Puoi applicare restrizioni aggiuntive per proteggere ulteriormente la tua configurazione VPC.

Policy del bucket S3

Per limitare l'accesso di S3 solo al tuo VPC, aggiungi una politica di rifiuto con la condizione. aws:SourceVpc

{ "Sid": "DenyAccessFromOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:::my-mtrl-bucket", "arn:aws:s3:::my-mtrl-bucket/*" ], "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0abc123def" } } }
Nota

La chiave di aws:SourceVpc condizione viene compilata solo quando la richiesta attraversa un endpoint S3 Gateway.

Policy di endpoint VPC

Puoi limitare gli endpoint dell'interfaccia per consentire solo le azioni necessarie ai lavori RL a più turni. L'esempio seguente limita un endpoint CloudWatch Logs ai gruppi di log con il prefisso. /aws/sagemaker/Job/

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "logs:PutLogEvents", "logs:CreateLogGroup", "logs:CreateLogStream" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Job/*" } ] }