View a markdown version of this page

멀티턴 RL 작업을 위한 VPC 구성 - Amazon SageMaker AI

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

멀티턴 RL 작업을 위한 VPC 구성

멀티턴 RL 작업 구성VpcConfig에를 제공하면 Amazon SageMaker AI는 VPC에 프록시 탄력적 네트워크 인터페이스(ENI)를 배치합니다. S3 버킷에 대한 액세스, 에이전트 호출 및 로깅을 포함한 모든 고객 데이터 트래픽은이 ENI를 통해 흐릅니다. 이렇게 하면 데이터가 VPC 네트워크 경계 내에 유지됩니다.

필수 VPC 설정

서브넷

중복성을 위해 서로 다른 가용 영역에 둘 이상의 프라이빗 서브넷을 제공합니다. 모든 트래픽이 VPC 엔드포인트를 통해 종료되므로 서브넷에는 NAT 게이트웨이 또는 인터넷 액세스가 필요하지 않습니다.

보안 그룹

다음 아웃바운드 규칙을 사용하여 보안 그룹을 생성합니다. 인바운드 규칙은 필요하지 않습니다.

  • 아웃바운드 TCP 443에서 로 0.0.0.0/0

  • 아웃바운드 UDP 53에서 로 0.0.0.0/0

참고

보안을 강화하기 위해를 허용하는 대신 S3 관리형 접두사 목록과 인터페이스 엔드포인트 ENIs의 프라이빗 IP 주소로 송신을 제한할 수 있습니다0.0.0.0/0.

VPC 엔드포인트

프록시 ENI의 트래픽이 인터넷 액세스 없이 AWS 서비스에 도달할 수 있도록 다음 VPC 엔드포인트를 생성합니다.

엔드포인트 라우팅된 트래픽 서비스 이름 유형
S3(필수) 프롬프트 데이터, 작업 출력, MLflow 아티팩트(GetObject, PutObject, ListBucket) com.amazonaws.region.s3 Gateway
CloudWatch Logs(필수) 훈련 컨테이너 로그(PutLogEvents, CreateLogGroup, CreateLogStream) com.amazonaws.region.logs 인터페이스
Bedrock AgentCore( Bedrock 에이전트를 사용하는 경우 필수) 에이전트 호출(InvokeAgentRuntime) com.amazonaws.region.bedrock-agentcore 인터페이스
Lambda(Lambda 에이전트를 사용하는 경우 필수) Lambda 전달자를 통한 에이전트 호출(Invoke) com.amazonaws.region.lambda 인터페이스
MLflow(MLflow 추적을 사용하는 경우 필수) 훈련 지표 및 트레이스(LogBatch, StartTrace, EndTrace) aws.sagemaker.region.mlflow 인터페이스
참고

모든 인터페이스 엔드포인트에서 프라이빗 DNS를 활성화합니다.

인터페이스 엔드포인트 보안 그룹

모든 인터페이스 엔드포인트는 VPC CIDR의 인바운드 TCP 443과 보안 그룹을 공유해야 합니다.

IAM 권한

실행 역할에는 ENI 관리에 대한 EC2 권한이 포함되어야 합니다. 역할에 다음 정책 설명을 추가합니다.

[ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": "CreateNetworkInterface" } } } ]

API 구성

멀티턴 RL 작업 요청에 VpcConfig 파라미터를 포함합니다.

"VpcConfig": { "Subnets": ["subnet-0abc123", "subnet-0def456"], "SecurityGroupIds": ["sg-0abc123def"] }
VPC에 대한 액세스 제한

추가 제한을 적용하여 VPC 구성을 추가로 보호할 수 있습니다.

S3 버킷 정책

VPC에 대한 S3 액세스를 제한하려면 aws:SourceVpc 조건과 함께 거부 정책을 추가합니다.

{ "Sid": "DenyAccessFromOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:::my-mtrl-bucket", "arn:aws:s3:::my-mtrl-bucket/*" ], "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0abc123def" } } }
참고

aws:SourceVpc 조건 키는 요청이 S3 게이트웨이 엔드포인트를 통과할 때만 채워집니다.

VPC 엔드포인트 정책

멀티턴 RL 작업에 필요한 작업만 허용하도록 인터페이스 엔드포인트를 제한할 수 있습니다. 다음 예시에서는 CloudWatch Logs 엔드포인트를 /aws/sagemaker/Job/ 접두사가 있는 로그 그룹으로 제한합니다.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "logs:PutLogEvents", "logs:CreateLogGroup", "logs:CreateLogStream" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Job/*" } ] }