

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Configurazione di un VPC per lavori RL a turni multipli
<a name="model-customize-mtrl-vpc"></a>

Quando fornisci una `VpcConfig` configurazione di lavoro RL multigiro, Amazon SageMaker AI inserisce una proxy elastic network interface (ENI) nel tuo VPC. Tutto il traffico dati dei clienti, incluso l'accesso ai bucket S3, le chiamate agli agenti e la registrazione, fluisce attraverso questo ENI. Ciò mantiene i dati entro i confini della rete VPC.

**Sottoreti**

Fornisci due o più sottoreti private in diverse zone di disponibilità per la ridondanza. Le sottoreti non necessitano di un gateway NAT o di un accesso a Internet perché tutto il traffico esce dagli endpoint VPC.

**Gruppo di sicurezza**

Crea un gruppo di sicurezza con le seguenti regole in uscita. Non sono richieste regole in entrata.
+ TCP 443 in uscita verso `0.0.0.0/0`
+ Da UDP 53 in uscita a `0.0.0.0/0`

**Nota**  
Per una maggiore sicurezza, puoi limitare l'uscita all'elenco di prefissi gestiti di S3 e agli indirizzi IP privati degli endpoint di interfaccia ENI anziché consentirli. `0.0.0.0/0`

**Endpoint VPC**

Crea i seguenti endpoint VPC in modo che il traffico proveniente dal proxy ENI possa raggiungere i AWS servizi senza accesso a Internet.


| Endpoint | Traffico instradato | Nome del servizio | Tipo | 
| --- | --- | --- | --- | 
| S3 (richiesto) | Dati richiesti, output del lavoro, artefatti MLFlow (,,) GetObject PutObject ListBucket | com.amazonaws.{{region}}.s3 | Gateway | 
| CloudWatch Registri (obbligatori) | Registri dei contenitori di formazione (PutLogEvents,,CreateLogGroup) CreateLogStream | com.amazonaws.{{region}}.logs | Interfaccia | 
| Bedrock AgentCore (richiesto se si utilizza l'agente Bedrock) | Invocazioni degli agenti () InvokeAgentRuntime | com.amazonaws.{{region}}.bedrock-agentcore | Interfaccia | 
| Lambda (obbligatorio se si utilizza l'agente Lambda) | Richiamazioni agli agenti tramite Lambda forwarder () Invoke | com.amazonaws.{{region}}.lambda | Interfaccia | 
| MLFlow (richiesto se si utilizza il tracciamento MLFlow) | Metriche e tracce di allenamento (LogBatch,,) StartTrace EndTrace | aws.sagemaker.{{region}}.mlflow | Interfaccia | 

**Nota**  
Abilita il DNS privato su tutti gli endpoint dell'interfaccia.

**Gruppo di sicurezza degli endpoint dell'interfaccia**

Tutti gli endpoint di interfaccia devono condividere un gruppo di sicurezza con TCP 443 in entrata dal tuo VPC CIDR.

**Autorizzazioni IAM**

Il ruolo di esecuzione deve includere le autorizzazioni EC2 per la gestione ENI. Aggiungi la seguente dichiarazione politica al ruolo.

```
[
    {
        "Effect": "Allow",
        "Action": [
            "ec2:CreateNetworkInterface",
            "ec2:CreateNetworkInterfacePermission",
            "ec2:DeleteNetworkInterface",
            "ec2:DeleteNetworkInterfacePermission",
            "ec2:DescribeNetworkInterfaces",
            "ec2:DescribeSubnets",
            "ec2:DescribeSecurityGroups",
            "ec2:DescribeVpcs"
        ],
        "Resource": "*"
    },
    {
        "Effect": "Allow",
        "Action": [
            "ec2:CreateTags"
        ],
        "Resource": "arn:aws:ec2:*:*:network-interface/*",
        "Condition": {
            "StringEquals": {
                "ec2:CreateAction": "CreateNetworkInterface"
            }
        }
    }
]
```

**Configurazione dell'API**

Includi il `VpcConfig` parametro nella tua richiesta di lavoro RL a turni multipli.

```
"VpcConfig": {
    "Subnets": ["subnet-0abc123", "subnet-0def456"],
    "SecurityGroupIds": ["sg-0abc123def"]
}
```

Puoi applicare restrizioni aggiuntive per proteggere ulteriormente la tua configurazione VPC.

**Policy del bucket S3**

Per limitare l'accesso di S3 solo al tuo VPC, aggiungi una politica di rifiuto con la condizione. `aws:SourceVpc`

```
{
    "Sid": "DenyAccessFromOutsideVpc",
    "Effect": "Deny",
    "Principal": "*",
    "Action": "s3:*",
    "Resource": [
        "arn:aws:s3:::{{my-mtrl-bucket}}",
        "arn:aws:s3:::{{my-mtrl-bucket}}/*"
    ],
    "Condition": {
        "StringNotEquals": {
            "aws:SourceVpc": "{{vpc-0abc123def}}"
        }
    }
}
```

**Nota**  
La chiave di `aws:SourceVpc` condizione viene compilata solo quando la richiesta attraversa un endpoint S3 Gateway.

**Policy di endpoint VPC**

Puoi limitare gli endpoint dell'interfaccia per consentire solo le azioni necessarie ai lavori RL a più turni. L'esempio seguente limita un endpoint CloudWatch Logs ai gruppi di log con il prefisso. `/aws/sagemaker/Job/`

```
{
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": "*",
            "Action": [
                "logs:PutLogEvents",
                "logs:CreateLogGroup",
                "logs:CreateLogStream"
            ],
            "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Job/*"
        }
    ]
}
```