View a markdown version of this page

Configurar o Amazon Bedrock AgentCore Runtime e as ferramentas para VPC - Amazon Bedrock AgentCore

Configurar o Amazon Bedrock AgentCore Runtime e as ferramentas para VPC

Você pode configurar o Amazon Bedrock AgentCore Runtime e as ferramentas integradas (Code Interpreter e Browser Tool) para se conectar aos recursos em sua Amazon Virtual Private Cloud (VPC). Ao configurar a conectividade da VPC, você permite acesso seguro a recursos privados, como bancos de dados, APIs internas e serviços dentro da sua VPC.

Conectividade VPC para Amazon Bedrock AgentCore Runtime e ferramentas

Para habilitar o Amazon Bedrock AgentCore Runtime e ferramentas integradas para acessar com segurança recursos em sua VPC privada, AgentCore fornece recursos de conectividade de VPC. Esse recurso permite que seu tempo de execução e suas ferramentas:

  • Conecte-se a recursos privados sem expô-los à Internet

  • Mantenha comunicações seguras dentro dos limites da rede da sua organização

  • Acesse armazenamentos de dados corporativos e serviços internos, preservando a segurança

Quando você configura a conectividade VPC para o Amazon Bedrock AgentCore Runtime e as ferramentas:

  • O Amazon Bedrock cria interfaces de rede elásticas (ENIs) em sua VPC usando a função vinculada ao serviço AWSServiceRoleForBedrockAgentCoreNetwork

  • Esses ENIs permitem que o Amazon Bedrock AgentCore Runtime e as ferramentas se comuniquem com segurança com os recursos em sua VPC.

  • Cada ENI recebe um endereço IP privado das sub-redes que você especificar

  • Os grupos de segurança vinculados ao ENiS controlam com quais recursos seu tempo de execução e suas ferramentas podem se comunicar.

nota

ENIs são recursos compartilhados entre agentes que usam a mesma configuração de sub-rede e grupo de segurança. Quando você exclui um agente, a ENI associada pode persistir na sua VPC por até 8 horas antes de ser removida automaticamente.

nota

A conectividade da VPC afeta o tráfego de rede de entrada e saída dos serviços. AgentCore Ao hospedar seu aplicativo em uma AWS VPC, você pode estabelecer conectividade privada com as APIs AgentCore Runtime e AgentCore Gateway adicionando o VPC AgentCore endpoint à sua VPC. Isso permite chamadas de API seguras, sem passagem pela Internet, por meio de conexões de entrada de PrivateLink VPC.

Pré-requisitos

Antes de configurar o Amazon Bedrock AgentCore Runtime e as ferramentas para acesso à VPC, certifique-se de ter:

Importante

AgentCore cria uma interface de rede na sua conta com um endereço IP privado. O uso de uma sub-rede pública não fornece conectividade com a Internet. Para habilitar o acesso à Internet, coloque-o em sub-redes privadas com uma rota para um gateway NAT.

Zonas de disponibilidade compatíveis

AgentCore oferece suporte à conectividade VPC em zonas de disponibilidade específicas em cada região compatível. Ao configurar sub-redes para seu Amazon Bedrock AgentCore Runtime e ferramentas integradas, certifique-se de que suas sub-redes estejam localizadas nas zonas de disponibilidade suportadas em sua região.

A tabela a seguir mostra os IDs de zona de disponibilidade compatíveis para cada região:

Região Código da região Zonas de disponibilidade compatíveis

Leste dos EUA (Norte da Virgínia)

us-east-1

use1-az1 use1-az2 use1-az4

Leste dos EUA (Ohio)

us-east-2

use2-az1 use2-az2 use2-az3

Oeste dos EUA (Oregon)

us-west-2

usw2-az1 usw2-az2 usw2-az3

Ásia-Pacífico (Malásia)

ap-southeast-5

apse5-az1 apse5-az2 apse5-az3

Ásia-Pacífico (Mumbai)

ap-south-1

aps1-az1 aps1-az2 aps1-az3

Ásia-Pacífico (Seul)

ap-northeast-2

apne2-az1 apne2-az2 apne2-az3

Ásia-Pacífico (Singapura)

ap-southeast-1

apse1-az1 apse1-az2 apse1-az3

Ásia-Pacífico (Sydney)

ap-southeast-2

apse2-az1 apse2-az2 apse2-az2 apse2-az3

Ásia-Pacífico (Tailândia)

ap-southeast-7

apse7-az1 apse7-az2 apse7-az3

Ásia-Pacífico (Tóquio)

ap-northeast-1

apne1-az1 apne1-az2 apne1-az4

Canadá (Central)

ca-central-1

cac1-az1 cac1-az2 cac1-az4

Europa (Frankfurt)

eu-central-1

euc1-az1 euc1-az2 euc1-az3

Europa (Irlanda)

eu-west-1

euw1-az1 euw1-az2 euw1-az3

Europa (Londres)

eu-west-2

euw2-az1 euw2-az2 euw2-az3

Europa (Milão)

eu-south-1

eus1-az1 eus1-az2 eus1-az3

Europa (Paris)

eu-west-3

euw3-az1 euw3-az2 euw3-az3

Europa (Espanha)

eu-south-2

eus2-az1 eus2-az2 eus2-az3

Europa (Estocolmo)

eu-north-1

eun1-az1 eun1-az2 eun1-az3

América do Sul (São Paulo)

sa-east-1

sae1-az1 sae1-az2 sae1-az3

AWS GovCloud (US-West)

us-gov-west-1

usgw1-az1 usgw1-az2 usgw1-az3

Importante

As sub-redes devem estar localizadas nas zonas de disponibilidade suportadas listadas acima. Se você especificar sub-redes em zonas de disponibilidade não suportadas, a configuração falhará durante a criação do recurso.

Para identificar o ID da zona de disponibilidade de suas sub-redes, você pode usar o seguinte comando da CLI:

aws ec2 describe-subnets --subnet-ids subnet-12345678 --query 'Subnets[0].AvailabilityZoneId'

Permissões do IAM

AgentCore usa a função vinculada ao serviço AWSServiceRoleForBedrockAgentCoreNetwork para criar e gerenciar interfaces de rede em sua VPC. Essa função é criada automaticamente quando você configura pela primeira vez o Amazon Bedrock AgentCore Runtime ou as ferramentas AgentCore integradas para usar a conectividade VPC.

Se você precisar criar essa função manualmente, sua entidade do IAM precisará das seguintes permissões:

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Essa permissão já está incluída na política AWS gerenciada BedrockAgentCoreFullAccess.

Práticas recomendadas

Para desempenho e segurança ideais com o VPC-connected Amazon Bedrock AgentCore Runtime e ferramentas integradas:

  • Alta disponibilidade:

    • Configure pelo menos duas sub-redes privadas em zonas de disponibilidade diferentes. Para obter uma lista das zonas de disponibilidade suportadas, consulte Zonas de disponibilidade suportadas.

    • Implante recursos dependentes (como bancos de dados ou caches) com suporte Multi-AZ para evitar pontos únicos de falha.

  • Desempenho da rede:

    • Coloque o Amazon Bedrock AgentCore Runtime ou as sub-redes de ferramentas integradas nas mesmas zonas de disponibilidade dos recursos aos quais elas se conectam. Isso reduz a latência entre AZ e os custos de transferência de dados.

    • Use endpoints VPC para AWS serviços sempre que possível. Os endpoints oferecem menor latência, maior confiabilidade e evitam cobranças de gateway NAT pelos serviços suportados.

  • Segurança:

    • Aplique o princípio do menor privilégio ao criar regras de grupo de segurança.

    • Ative os registros de fluxo de VPC para auditoria e monitoramento. Revise os registros regularmente para identificar padrões de tráfego inesperados.

  • Acesso à Internet:

    • Para fornecer acesso à Internet a partir do Amazon Bedrock AgentCore Runtime ou de ferramentas integradas dentro de uma VPC, configure um gateway NAT em uma sub-rede pública. Atualize a tabela de rotas para sub-redes privadas para enviar tráfego de saída (0.0.0). 0/0) para o gateway NAT.

    • Recomendamos usar endpoints VPC para AWS serviços em vez de roteamento de internet para melhorar a segurança e reduzir custos.

Configurando o acesso à VPC para tempo de execução e ferramentas

Você pode configurar o acesso à VPC para o Amazon Bedrock AgentCore Runtime e ferramentas integradas usando o AWS Management Console, a AWS CLI ou os SDKs. AWS

Configuração de runtime

exemplo
AWS Management Console
  1. Abra o AgentCore console em https://console.aws.amazon.com/bedrock-agentcore/home#.

  2. Navegue até a AgentCore seção

  3. Selecione ou crie uma configuração do Amazon Bedrock AgentCore Runtime

  4. Escolha sua imagem ECR

  5. Na seção Configuração de rede, escolha VPC

  6. Selecione sua VPC na lista suspensa

  7. Selecione as sub-redes apropriadas para as necessidades do seu aplicativo

  8. Selecione um ou mais grupos de segurança para aplicar às ENIs

  9. Salve sua configuração

AWS CLI
  1. aws bedrock-agentcore-control create-agent-runtime \ --agent-runtime-name "MyAgentRuntime" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }'
AWS SDK (Python)
  1. import boto3 client = boto3.client('bedrock-agentcore') response = client.create_runtime( runtimeName='MyAgentRuntime', networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } }, lifecycleConfiguration={ 'idleRuntimeSessionTimeout': 300, # 5 min, configurable 'maxLifetime': 1800 # 30 minutes, configurable }, )

Configuração do Code Interpreter

exemplo
AWS Management Console
  1. Abra o AgentCore console em https://console.aws.amazon.com/bedrock-agentcore/home#.

  2. Navegue até AgentCore → Built-in Ferramentas → Interpretador de código

  3. Selecione Criar intérprete de código ou modifique a configuração existente

  4. Forneça um nome de ferramenta (opcional)

  5. Configure a função de execução com as permissões necessárias

  6. Em Configuração de rede, escolha VPC

  7. Selecione sua VPC no menu suspenso

  8. Escolha sub-redes apropriadas (recomende sub-redes privadas em várias AZs com gateway NAT)

  9. Selecione grupos de segurança para controle de acesso ENI

  10. Configure a função de execução com as permissões necessárias

  11. Salve sua configuração

AWS CLI
  1. aws bedrock-agentcore-control create-code-interpreter \ --region <Region> \ --name "my-code-interpreter" \ --description "My Code Interpreter with VPC mode for data analysis" \ --execution-role-arn "arn:aws:iam::123456789012:role/my-execution-role" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }'
AWS SDK (Python)
  1. import boto3 # Initialize the boto3 client cp_client = boto3.client( 'bedrock-agentcore-control', region_name="<Region>", endpoint_url="https://bedrock-agentcore-control.<Region>.amazonaws.com" ) # Create a Code Interpreter response = cp_client.create_code_interpreter( name="myTestVpcCodeInterpreter", description="Test code sandbox for development", executionRoleArn="arn:aws:iam::123456789012:role/my-execution-role", networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } } ) # Print the Code Interpreter ID code_interpreter_id = response["codeInterpreterId"] print(f"Code Interpreter ID: {code_interpreter_id}")

Configuração da ferramenta do navegador

exemplo
AWS Management Console
  1. Abra o AgentCore console em https://console.aws.amazon.com/bedrock-agentcore/home#.

  2. No painel de navegação, escolha ferramentas Built-in

  3. Escolha a ferramenta Criar navegador

  4. Forneça um nome da ferramenta (opcional) e uma descrição (opcional)

  5. Definir permissões da função de execução

  6. Na seção Configuração de rede, escolha o modo VPC

  7. Selecione sua VPC e sub-redes

  8. Configurar grupos de segurança para requisitos de acesso à web

  9. Definir permissões da função de execução

  10. Salve sua configuração

AWS CLI
  1. aws bedrock-agentcore-control create-browser \ --region <Region> \ --name "my-browser" \ --description "My browser for web interaction" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }' \ --recording '{ "enabled": true, "s3Location": { "bucket": "my-bucket-name", "prefix": "sessionreplay" } }' \ --execution-role-arn "arn:aws:iam::123456789012:role/my-execution-role"
AWS SDK (Python)
  1. import boto3 # Initialize the boto3 client cp_client = boto3.client( 'bedrock-agentcore-control', region_name="<Region>", endpoint_url="https://bedrock-agentcore-control.<Region>.amazonaws.com" ) # Create a Browser response = cp_client.create_browser( name="myTestVpcBrowser", description="Test browser with VPC mode for development", networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } }, executionRoleArn="arn:aws:iam::123456789012:role/Sessionreplay", recording={ "enabled": True, "s3Location": { "bucket": "session-record-123456789012", "prefix": "replay-data" } } )

Considerações sobre os grupos de segurança

Grupos de segurança atuam como firewalls virtuais para seu Amazon Bedrock AgentCore Runtime ou ferramenta integrada quando conectados a uma VPC. Eles controlam o tráfego de entrada e saída no nível da instância. Para configurar grupos de segurança para seu tempo de execução:

  • Regras de saída — Defina regras de saída para permitir que seu Amazon Bedrock AgentCore Runtime se conecte aos recursos de VPC necessários.

  • Regras de entrada — Certifique-se de que o grupo de segurança do recurso de destino permita conexões de entrada do grupo de segurança associado ao seu Amazon Bedrock AgentCore Runtime.

  • Privilégio mínimo — aplique o princípio do menor privilégio permitindo somente o tráfego mínimo necessário.

Exemplo: conexão com um banco de dados do Amazon RDS

Quando seu Amazon Bedrock AgentCore Runtime se conecta a um banco de dados do Amazon RDS, configure os grupos de segurança da seguinte forma:

Grupo de segurança Amazon Bedrock AgentCore Runtime

  • Saída — Permita tráfego TCP para o grupo de segurança do banco de dados RDS na porta 3306 (MySQL).

  • Entrada — Não é necessário. O tempo de execução só inicia conexões de saída.

Grupo de segurança de banco de dados Amazon RDS

  • Entrada — Permita tráfego TCP do grupo de segurança Amazon Bedrock AgentCore Runtime na porta 3306.

  • Saída — Não é necessário. O tráfego de retorno é permitido automaticamente porque os grupos de segurança têm estado.

Exemplo: conexão com arquivos do Amazon EFS ou do Amazon S3

Quando você configura seus próprios sistemas de arquivos (pontos de acesso do Amazon EFS ou do Amazon S3 Files) no tempo de execução do seu agente, o AgentCore Runtime monta o sistema de arquivos no NFS. Isso requer conectividade TCP na porta 2049 entre as ENIs de tempo de execução do agente e os destinos de montagem do sistema de arquivos.

AgentCore processa a criptografia TLS e a autenticação IAM automaticamente. O auxiliar de amazon-efs-utils montagem vem pré-instalado no tempo de execução do microVM — você não precisa configurar ou instalar nenhum software de montagem na imagem do contêiner.

Configuração do security group

Configure seus grupos de segurança para permitir tráfego NFS entre o tempo de execução do agente e os destinos de montagem do sistema de arquivos.

Grupo de segurança de tempo de execução do agente — regra de saída:

Tipo Protocolo Intervalo de portas Destino Description

NFS

TCP

2049

sg-mounttarget

Permitir que o NFS armazene destinos de montagem do sistema de arquivos

Grupo de segurança de destino de montagem do sistema de arquivos — regra de entrada:

Tipo Protocolo Intervalo de portas Fonte Description

NFS

TCP

2049

sg-agentruntime

Permitir NFS a partir do AgentCore Runtime

sg-mounttargetSubstitua pelo ID do grupo de segurança dos seus destinos de montagem de arquivos EFS ou S3 e sg-agentruntime pelo ID do grupo de segurança usado pelo tempo de execução do seu agente.

AWS CLI — Adicione uma regra de saída ao grupo de segurança de tempo de execução do agente:

aws ec2 authorize-security-group-egress \ --group-id sg-0123456789abcdef0 \ --protocol tcp \ --port 2049 \ --source-group sg-0987654321fedcba0

AWS CLI — Adicione uma regra de entrada para montar o grupo de segurança de destino:

aws ec2 authorize-security-group-ingress \ --group-id sg-0987654321fedcba0 \ --protocol tcp \ --port 2049 \ --source-group sg-0123456789abcdef0
nota

Se você usar um único grupo de segurança para o tempo de execução do agente e os destinos de montagem do sistema de arquivos, adicione uma regra de autorreferência que permita a entrada de TCP na porta 2049 do mesmo grupo de segurança.

Configuração dos endpoints da VPC

Ao executar o Amazon Bedrock AgentCore Runtime em uma VPC, é altamente recomendável configurar os seguintes endpoints de VPC. Esses endpoints são necessários se sua VPC não tiver acesso à Internet e são altamente recomendados mesmo que sua VPC tenha um gateway NAT, para evitar cobranças de processamento de dados do gateway NAT.

Endpoints de VPC necessários

  • Requisitos do Amazon ECR:

    • Endpoint do Docker: com.amazonaws.region.ecr.dkr

    • Endpoint da API ECR: com.amazonaws.region.ecr.api

  • Requisitos do Amazon S3:

    • Endpoint de gateway para armazenamento em camada docker ECR: com.amazonaws.region.s3

      Importante

      Para agentes de contêineres, atualize AgentCore periodicamente sua imagem de contêiner do ECR, que armazena camadas de imagem no Amazon S3. Sem um VPC Endpoint do S3 Gateway, esse tráfego passa pelo gateway NAT e gera cobranças de processamento de dados. Um VPC Endpoint do S3 Gateway é gratuito e elimina essas cobranças. É altamente recomendável adicionar esse endpoint para todos os agentes de VPC-mode contêiner, mesmo que sua VPC tenha acesso à Internet via NAT.

      Permissões mínimas de bucket do S3 para agentes de contêiner

      O endpoint do gateway S3 usa um documento de política do IAM para limitar o acesso ao serviço. Para seguir o princípio do privilégio mínimo, defina o escopo da política de endpoint do gateway S3 somente para o bucket do Amazon S3 que o Amazon ECR usa para armazenar camadas de imagem. A política a seguir restringe o acesso ao bucket de armazenamento da camada ECR da sua região:

      { "Statement": [ { "Sid": "AllowECRLayerAccess", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::prod-region-starport-layer-bucket/*"] } ] }

      regionSubstitua pelo identificador AWS da sua região (por exemplo, us-east-2 para Leste dos EUA (Ohio)).

      Permissões mínimas de bucket do S3 para agentes de implantação direta de código

      Para agentes implantados usando a implantação direta de código (com base em zip), AgentCore armazena seus artefatos de código em um bucket S3 de propriedade do serviço interno. Defina o escopo da política de endpoint do gateway S3 somente para o bucket de artefatos de código da sua região:

      { "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::acr-code-*-region-an", "arn:aws:s3:::acr-code-*-region-an/*" ], "Condition": { "StringEquals": { "aws:PrincipalServiceName": "bedrock-agentcore.amazonaws.com" } } } ] }

      regionSubstitua pelo identificador AWS da sua região (por exemplo,us-west-2).

      nota

      Os buckets AgentCore de artefatos de código são criados nos buckets de uso geral do namespace regional Account. Só AWS pode possuir os nomes reais dos buckets usados pelo serviço. A aws:PrincipalServiceName condição garante que somente o responsável pelo AgentCore serviço possa acessar buckets por meio dessa política de endpoint.

      nota

      Se você também estiver usando sistemas de arquivos persistentes, adicione o bucket de armazenamento de sessão (acr-storage-*-region-an) a essa política. Consulte Requisitos de rede para obter as permissões necessárias.

  • CloudWatch Requisitos:

    • Endpoint de registros: com.amazonaws.region.logs

nota

Certifique-se de region substituir por sua região específica, se for diferente.

nota

Se você estiver usando configurações de sistema de arquivos, certifique-se de que sua VPC atenda aos requisitos de rede.

Considerações sobre o acesso à Internet

Quando você conecta o Amazon Bedrock AgentCore Runtime ou uma ferramenta integrada a uma Virtual Private Cloud (VPC), ela não tem acesso à Internet por padrão. Por padrão, esses recursos podem se comunicar somente com recursos dentro da mesma VPC. Se seu tempo de execução ou ferramenta exigir acesso aos recursos da VPC e à Internet, você deverá configurar sua VPC adequadamente.

Arquitetura de acesso à Internet

Para habilitar o acesso à Internet para seu VPC-connected Amazon Bedrock AgentCore Runtime ou ferramenta integrada, configure sua VPC com os seguintes componentes:

  • Sub-redes privadas — coloque o Amazon Bedrock AgentCore Runtime ou as interfaces de rede da ferramenta em sub-redes privadas.

  • Sub-redes públicas com um gateway NAT — implante um gateway NAT em uma ou mais sub-redes públicas para fornecer acesso de saída à Internet para recursos privados.

  • Gateway da Internet (IGW) — conecte um gateway da Internet à sua VPC para permitir a comunicação entre o gateway NAT e a Internet.

Configuração de roteamento

Atualize suas tabelas de rotas de sub-rede da seguinte forma:

  • Tabela de rotas de sub-rede privada — Adicione uma rota padrão (0.0.0). 0/0) que aponta para o gateway NAT. Isso permite que o tráfego de saída do tempo de execução ou da ferramenta chegue à Internet.

  • Tabela de rotas de sub-rede pública — Adicione uma rota padrão (0.0.0). 0/0) que aponta para o gateway da Internet. Isso permite que o gateway NAT se comunique com a Internet.

Importante

Conectar o Amazon Bedrock AgentCore Runtime e as ferramentas integradas às sub-redes públicas não fornece acesso à Internet. Sempre use sub-redes privadas com gateways NAT para conectividade com a Internet.

Monitoramento e solução de problemas

Para monitorar e solucionar problemas do VPC-connected Amazon Bedrock AgentCore Runtime e das ferramentas:

CloudWatch Registros

Ative CloudWatch os registros do seu Amazon Bedrock AgentCore Runtime para identificar quaisquer problemas de conectividade:

  • Verifique as mensagens de erro relacionadas à conectividade da VPC

  • Procure erros de tempo limite ao se conectar aos recursos da VPC

  • Monitore os tempos de inicialização (a conectividade VPC pode aumentar os tempos de inicialização da sessão)

Problemas e soluções comuns de

  • Tempos limite de conexão:

    • Verifique se as regras do grupo de segurança estão corretas

    • Certifique-se de que as tabelas de rotas estejam configuradas corretamente

    • Verifique se o recurso de destino está em execução e aceitando conexões

  • Falhas na resolução de DNS:

    • Certifique-se de que a resolução de DNS esteja ativada em sua VPC

    • Verifique se suas opções de DHCP estão configuradas corretamente

  • ENIs ausentes:

    • Verifique as permissões do IAM para garantir que a função vinculada ao serviço tenha as permissões apropriadas

    • Procure quaisquer cotas de serviço que possam ter sido atingidas

Problemas com o Code Interpreter

  • O Code Interpreter invoca tempos limite de chamada ao tentar chamar um endpoint público:

    • Verifique se o VPC está configurado com o gateway NAT para acesso à Internet

  • Invocar chamadas para um interpretador de código com endpoints de VPC privados gera erros "”: AccessDenied

    • Certifique-se de que a função de execução passada durante a criação do Code Interpreter tenha as permissões corretas para o AWS serviço para o qual o VPC endpoint foi configurado

  • Chamadas de invocação para um interpretador de código com alguns endpoints de VPC privados mostram o erro “Não é possível localizar credenciais”:

    • Verifique se a função de execução foi fornecida ao criar o interpretador de código

Problemas com a ferramenta do navegador

  • Live-View/Connection O Stream não consegue carregar páginas da Web e falha com o tempo limite de conexão:

    • Verifique se o navegador foi criado com sub-rede privada com gateway NAT

Testando a conectividade VPC

Para verificar se o AgentCore Runtime e as ferramentas têm conectividade VPC adequada, você pode testar as conexões com seus recursos privados e verificar se as interfaces de rede foram criadas corretamente nas sub-redes especificadas.

Para verificar se sua AgentCore ferramenta tem acesso à Internet, você pode configurar um interpretador de código com sua configuração de VPC e usar Invoke a API executeCommand com essa tentativa de se conectar a uma API ou site público curl usando o comando e verificar a resposta. Se a conexão expirar, revise sua configuração de VPC, especialmente suas tabelas de rotas e a configuração do gateway NAT.

# Using awscurl awscurl -X POST \ "https://bedrock-agentcore.<Region>.amazonaws.com/code-interpreters/<code_interpreter_id>/tools/invoke" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "x-amzn-code-interpreter-session-id: your-session-id" \ --service bedrock-agentcore \ --region <Region> \ -d '{ "name": "executeCommand", "arguments": { "command": "curl amazon.com" } }'

Problemas de conectividade do sistema de arquivos

Quando a montagem do sistema de arquivos falha, a InvokeAgentRuntime API retorna o status HTTP 424 (Falha na dependência). Use as seções a seguir para diagnosticar a causa raiz.

Tempo limite de montagem do sistema de arquivos

Sintomas: as invocações do agente com configurações do sistema de arquivos falham após um atraso prolongado. O erro indica que a operação de montagem atingiu o tempo limite.

Causas e soluções comuns:

1. Faltam regras do grupo de segurança

Verifique a regra de saída no grupo de segurança de tempo de execução do agente:

aws ec2 describe-security-groups \ --group-ids sg-0123456789abcdef0 \ --query 'SecurityGroups[0].IpPermissionsEgress[?ToPort==`2049`]'

Verifique a regra de entrada em seu grupo de segurança de destino de montagem:

aws ec2 describe-security-groups \ --group-ids sg-0987654321fedcba0 \ --query 'SecurityGroups[0].IpPermissions[?ToPort==`2049`]'

Se uma das consultas retornar resultados vazios, adicione a regra ausente, conforme mostrado em Exemplo: conectando-se aos arquivos do Amazon EFS ou do Amazon S3.

2. Nenhum alvo de montagem na zona de disponibilidade do agente

O tempo de execução do agente pode ser colocado em uma zona de disponibilidade onde não existe um destino de montagem. Verifique a sobreposição:

# Get agent runtime subnet AZs aws ec2 describe-subnets \ --subnet-ids subnet-0123456789abcdef0 subnet-0123456789abcdef1 \ --query 'Subnets[*].[SubnetId, AvailabilityZoneId]' --output table # Get EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].[AvailabilityZoneId, LifeCycleState]' --output table

Solução: crie um destino de montagem em cada zona de disponibilidade em que suas sub-redes de tempo de execução do agente estão localizadas ou restrinja as sub-redes de tempo de execução do agente às zonas de disponibilidade onde existem destinos de montagem.

3. Tabela de rotas sem rota local

Verifique se a tabela de rotas associada às sub-redes de tempo de execução do agente inclui a rota VPC local:

aws ec2 describe-route-tables \ --filters "Name=association.subnet-id,Values=subnet-0123456789abcdef0" \ --query 'RouteTables[0].Routes[?DestinationCidrBlock]'

A montagem do sistema de arquivos falha com "ResourceNotFound”

Sintomas: A invocação do agente falha imediatamente (sem tempo limite) com um ResourceNotFound erro referenciando o nome do host do sistema de arquivos.

Causas e soluções comuns:

1. Falha na resolução de DNS — A VPC não consegue resolver o nome do host de destino da montagem do sistema de arquivos.

Verifique as configurações de DNS na sua VPC:

aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsSupport aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsHostnames

Ambos devem retornartrue. Caso contrário, habilite-os:

aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-support aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-hostnames

2. O destino de montagem não está no estado Disponível — O destino de montagem ainda pode estar sendo criado ou pode ter sido excluído.

# For EFS aws efs describe-mount-targets --file-system-id fs-0123456789abcdef0 # For S3 Files aws s3files list-mount-targets --file-system-id fs-0123456789abcdef0

Certifique-se de que o alvo da montagem LifeCycleState sejaavailable. Se o destino de montagem estiver ausente, recrie-o nas sub-redes apropriadas.

3. Sistema de arquivos ou ponto de acesso excluído — O recurso referenciado na configuração de tempo de execução do agente não existe mais. Verifique e atualize o tempo de execução do agente com ARNs válidos.

nota

Em casos raros, as montagens do S3 Files podem falhar com um ResourceNotFound erro transitório devido ao tempo de resolução do DNS. Tentar novamente a invocação normalmente resolve isso. Se o erro persistir, verifique se os alvos de montagem estão no Available estado.

Incompatibilidade de zonas de disponibilidade (falhas intermitentes)

Sintomas: as montagens do sistema de arquivos são bem-sucedidas de forma intermitente — algumas invocações funcionam, enquanto outras falham com o tempo limite.

Por que isso acontece: o tempo de execução do seu agente tem sub-redes em várias zonas de disponibilidade, mas os destinos de montagem existem apenas em algumas delas. Quando o agente é colocado em uma AZ sem um alvo de montagem, a montagem expira.

Solução: crie destinos de montagem em todas as zonas de disponibilidade em que suas sub-redes de tempo de execução do agente estão localizadas (recomendado) ou remova as sub-redes de tempo de execução do agente que estão em zonas de disponibilidade sem destinos de montagem.

# List all EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].AvailabilityZoneId' --output text # Create a mount target in a missing AZ aws efs create-mount-target \ --file-system-id fs-0123456789abcdef0 \ --subnet-id subnet-in-missing-az \ --security-groups sg-0987654321fedcba0
nota

Para arquivos S3, use aws s3files create-mount-target com os mesmos parâmetros.