View a markdown version of this page

Configure o Amazon Bedrock AgentCore Runtime e as ferramentas para VPC - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configure o Amazon Bedrock AgentCore Runtime e as ferramentas para VPC

Você pode configurar o Amazon Bedrock AgentCore Runtime e as ferramentas integradas (interpretador de código e ferramenta de navegador) para se conectar aos recursos na sua Amazon Virtual Private Cloud (VPC). Ao configurar a conectividade da VPC, você permite o acesso seguro a recursos privados, como bancos de dados, APIs internas e serviços dentro da sua VPC.

Conectividade VPC para Amazon Bedrock AgentCore Runtime e ferramentas

Para permitir que o Amazon Bedrock AgentCore Runtime e as ferramentas integradas acessem com segurança os recursos em sua VPC privada, AgentCore fornece recursos de conectividade da VPC. Esse recurso permite que seu tempo de execução e suas ferramentas:

  • Conecte-se a recursos privados sem expô-los à Internet

  • Mantenha comunicações seguras dentro dos limites de rede da sua organização

  • Acesse armazenamentos de dados corporativos e serviços internos enquanto preserva a segurança

Quando você configura a conectividade VPC para o Amazon Bedrock AgentCore Runtime e as ferramentas:

  • O Amazon Bedrock cria interfaces de rede elásticas (ENIs) em sua VPC usando a função vinculada ao serviço AWSServiceRoleForBedrockAgentCoreNetwork

  • Esses ENIs permitem que seu Amazon Bedrock AgentCore Runtime e suas ferramentas se comuniquem com segurança com recursos em sua VPC.

  • Cada ENI recebe um endereço IP privado das sub-redes que você especificar

  • Os grupos de segurança vinculados ao ENiS controlam com quais recursos seu tempo de execução e suas ferramentas podem se comunicar.

nota

Os ENIs são recursos compartilhados entre agentes que usam a mesma configuração de sub-rede e grupo de segurança. Quando você exclui um agente, a ENI associada pode persistir em sua VPC por até 8 horas antes de ser removida automaticamente.

nota

A conectividade VPC afeta o tráfego de rede de entrada e saída dos serviços. AgentCore Ao hospedar seu aplicativo em uma AWS VPC, você pode estabelecer conectividade privada com as APIs AgentCore Runtime e AgentCore Gateway adicionando o endpoint da AgentCore VPC à sua VPC. Isso permite chamadas de API seguras, sem passagem pela Internet, por meio de conexões de entrada VPC PrivateLink .

Pré-requisitos

Antes de configurar o Amazon Bedrock AgentCore Runtime e as ferramentas para acesso à VPC, certifique-se de ter:

  • Uma Amazon VPC com sub-redes apropriadas para seus requisitos de tempo de execução e ferramentas. Por exemplo, para configurar suas sub-redes para ter acesso à Internet, consulte Considerações sobre acesso à Internet.

  • Sub-redes localizadas em zonas de disponibilidade suportadas para sua região. Para obter informações sobre as zonas de disponibilidade suportadas, consulte Zonas de disponibilidade suportadas.

  • Grupos de segurança apropriados definidos em sua VPC para padrões de tempo de execução e acesso a ferramentas. Por exemplo, para configurar seus grupos de segurança para se conectarem ao Amazon RDS, consulte Exemplo: Conexão com um banco de dados do Amazon RDS.

  • Permissões de IAM necessárias para criar e gerenciar a função vinculada ao serviço (já incluídas na política AWS BedrockAgentCoreFullAccess gerenciada). Para obter informações sobre as permissões necessárias, consulte Permissões do IAM.

  • Endpoints de VPC necessários se sua VPC não tiver acesso à Internet. Por exemplo, para configurar seus endpoints de VPC, consulte Configuração de endpoints de VPC.

  • Compreensão do tempo de execução e dos requisitos de rede de ferramentas (bancos de dados, APIs, recursos da web). Se você precisar usar a ferramenta Browser que exige acesso à Internet, sua VPC deverá ter acesso à Internet por meio do NAT Gateway. Por exemplo, consulte Considerações sobre grupos de segurança.

Importante

AgentCore cria uma interface de rede em sua conta com um endereço IP privado. O uso de uma sub-rede pública não fornece conectividade com a Internet. Para habilitar o acesso à Internet, coloque-o em sub-redes privadas com uma rota para um gateway NAT.

Zonas de disponibilidade compatíveis

AgentCore oferece suporte à conectividade VPC em zonas de disponibilidade específicas em cada região compatível. Ao configurar sub-redes para seu Amazon Bedrock AgentCore Runtime e ferramentas integradas, certifique-se de que suas sub-redes estejam localizadas nas zonas de disponibilidade suportadas em sua região.

A tabela a seguir mostra as IDs de zona de disponibilidade suportadas para cada região:

Região Código da região Zonas de disponibilidade compatíveis

Leste dos EUA (Norte da Virgínia)

us-east-1

use 1-az1 use 1-az2 use 1-az4

Leste dos EUA (Ohio)

us-east-2

usar 2-az1 usar 2-az2 usar 2-az3

Oeste dos EUA (N. da Califórnia)

us-west-1

usw1-az1 usw1-az3

Oeste dos EUA (Oregon)

us-west-2

usw2-az1 usw2-az2 usw2-az3

Ásia-Pacífico (Malásia)

ap-southeast-5

apse5-az1 apse5-az2 apse5-az3

Ásia-Pacífico (Mumbai)

ap-south-1

aps1-az1 aps1-az2 aps1-az3

Ásia-Pacífico (Hyderabad)

ap-south-2

aps2-az1 aps2-az2 aps2-az3

Ásia-Pacífico (Seul)

ap-northeast-2

apne2-az1 apne2-az2 apne2-az3

Ásia-Pacífico (Singapura)

ap-southeast-1

apse1-az1 apse1-az2 apse1-az3

Ásia-Pacífico (Sydney)

ap-southeast-2

apse2-az1 apse2-az2 apse2-az3

Ásia-Pacífico (Tailândia)

ap-southeast-7

apse7-az1 apse7-az2 apse7-az3

Ásia-Pacífico (Tóquio)

ap-northeast-1

apne1-az1 apne1-az2 apne1-az4

Canadá (Central)

ca-central-1

cac1-az1 cac1-az2 cac1-az4

Europa (Frankfurt)

eu-central-1

euc1-az1 euc1-az2 euc1-az3

Europa (Irlanda)

eu-west-1

euw1-az1 euw1-az2 euw1-az3

Europa (Londres)

eu-west-2

euw2-az1 euw2-az2 euw2-az3

Europa (Milão)

eu-south-1

eus1-az1 eus1-az2 eus1-az3

Europa (Paris)

eu-west-3

euw3-az1 euw3-az2 euw3-az3

Europa (Espanha)

eu-south-2

eus2-az1 eus2-az2 eus2-az3

Europa (Estocolmo)

eu-north-1

eun1-az1 eun1-az2 eun1-az3

América do Sul (São Paulo)

sa-east-1

sae1-az1 sae1-az2 sae1-az3

AWS GovCloud (US-West)

us-gov-west-1

usgw1-az1 usgw1-az2 usgw1-az3

Importante

As sub-redes devem estar localizadas nas zonas de disponibilidade suportadas listadas acima. Se você especificar sub-redes em zonas de disponibilidade não suportadas, a configuração falhará durante a criação do recurso.

Para identificar a ID da zona de disponibilidade das suas sub-redes, você pode usar o seguinte comando da CLI:

aws ec2 describe-subnets --subnet-ids subnet-12345678 --query 'Subnets[0].AvailabilityZoneId'

Permissões do IAM

AgentCore usa a função vinculada ao serviço AWSServiceRoleForBedrockAgentCoreNetwork para criar e gerenciar interfaces de rede na sua VPC. Essa função é criada automaticamente quando você configura pela primeira vez o Amazon Bedrock AgentCore Runtime ou as ferramentas AgentCore integradas para usar a conectividade VPC.

Se você precisar criar essa função manualmente, sua entidade do IAM precisará das seguintes permissões:

{ "Action": "iam:CreateServiceLinkedRole", "Effect": "Allow", "Resource": "arn:aws:iam::*:role/aws-service-role/network.bedrock-agentcore.amazonaws.com/AWSServiceRoleForBedrockAgentCoreNetwork", "Condition": { "StringLike": { "iam:AWSServiceName": "network.bedrock-agentcore.amazonaws.com" } } }

Essa permissão já está incluída na política AWS gerenciada BedrockAgentCoreFullAccess.

Práticas recomendadas

Para obter desempenho e segurança ideais com o VPC-connected Amazon Bedrock AgentCore Runtime e as ferramentas integradas:

  • Alta disponibilidade:

    • Configure pelo menos duas sub-redes privadas em diferentes zonas de disponibilidade. Para obter uma lista das zonas de disponibilidade suportadas, consulte Zonas de disponibilidade suportadas.

    • Implante recursos dependentes (como bancos de dados ou caches) com suporte Multi-AZ para evitar pontos únicos de falha.

  • Desempenho da rede:

    • Coloque o Amazon Bedrock AgentCore Runtime ou sub-redes de ferramentas integradas nas mesmas zonas de disponibilidade dos recursos aos quais eles se conectam. Isso reduz a latência Cross-AZ e os custos de transferência de dados.

    • Use endpoints de VPC para AWS serviços sempre que possível. Os endpoints oferecem menor latência, maior confiabilidade e evitam cobranças de gateway NAT pelos serviços suportados.

  • Segurança:

    • Aplique o princípio do menor privilégio ao criar regras de grupos de segurança.

    • Ative os registros de fluxo da VPC para auditoria e monitoramento. Revise os registros regularmente para identificar padrões de tráfego inesperados.

  • Acesso à Internet:

    • Para fornecer acesso à Internet a partir do Amazon Bedrock AgentCore Runtime ou de ferramentas integradas dentro de uma VPC, configure um gateway NAT em uma sub-rede pública. Atualize a tabela de rotas para sub-redes privadas para enviar tráfego de saída (0.0.0. 0/0) para o gateway NAT.

    • Recomendamos usar endpoints VPC para AWS serviços em vez de roteamento pela Internet para melhorar a segurança e reduzir custos.

Configurando o acesso à VPC para tempo de execução e ferramentas

Você pode configurar o acesso à VPC para o Amazon Bedrock AgentCore Runtime e ferramentas integradas usando o console AWS de gerenciamento, a AWS CLI ou os SDKs. AWS

Configuração de runtime

exemplo
AWS Management Console
  1. Abra o AgentCore console em https://console.aws.amazon.com/bedrock-agentcore/home #.

  2. Navegue até a AgentCore seção

  3. Selecione ou crie uma configuração do Amazon Bedrock AgentCore Runtime

  4. Escolha sua imagem ECR

  5. Na seção Configuração de rede, escolha VPC

  6. Selecione sua VPC na lista suspensa

  7. Selecione as sub-redes apropriadas para as necessidades do seu aplicativo

  8. Selecione um ou mais grupos de segurança para aplicar ao ENIs

  9. Salve sua configuração

AWS CLI
  1. aws bedrock-agentcore-control create-agent-runtime \ --agent-runtime-name "MyAgentRuntime" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }'
AWS SDK (Python)
  1. import boto3 client = boto3.client('bedrock-agentcore') response = client.create_runtime( runtimeName='MyAgentRuntime', networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } }, lifecycleConfiguration={ 'idleRuntimeSessionTimeout': 300, # 5 min, configurable 'maxLifetime': 1800 # 30 minutes, configurable }, )

Configuração do Code Interpreter

exemplo
AWS Management Console
  1. Abra o AgentCore console em https://console.aws.amazon.com/bedrock-agentcore/home #.

  2. Navegue até AgentCore → Built-in Ferramentas → Intérprete de código

  3. Selecione Criar interpretador de código ou modificar a configuração existente

  4. Forneça um nome de ferramenta (opcional)

  5. Configurar a função de execução com as permissões necessárias

  6. Em Configuração de rede, escolha VPC

  7. Selecione sua VPC no menu suspenso

  8. Escolha sub-redes apropriadas (recomende sub-redes privadas em várias AZs com gateway NAT)

  9. Selecione grupos de segurança para controle de acesso ENI

  10. Configurar a função de execução com as permissões necessárias

  11. Salve sua configuração

AWS CLI
  1. aws bedrock-agentcore-control create-code-interpreter \ --region <Region> \ --name "my-code-interpreter" \ --description "My Code Interpreter with VPC mode for data analysis" \ --execution-role-arn "arn:aws:iam::123456789012:role/my-execution-role" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }'
AWS SDK (Python)
  1. import boto3 # Initialize the boto3 client cp_client = boto3.client( 'bedrock-agentcore-control', region_name="<Region>", endpoint_url="https://bedrock-agentcore-control.<Region>.amazonaws.com" ) # Create a Code Interpreter response = cp_client.create_code_interpreter( name="myTestVpcCodeInterpreter", description="Test code sandbox for development", executionRoleArn="arn:aws:iam::123456789012:role/my-execution-role", networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } } ) # Print the Code Interpreter ID code_interpreter_id = response["codeInterpreterId"] print(f"Code Interpreter ID: {code_interpreter_id}")

Configuração da ferramenta do navegador

exemplo
AWS Management Console
  1. Abra o AgentCore console em https://console.aws.amazon.com/bedrock-agentcore/home #.

  2. No painel de navegação, escolha ferramentas Built-in

  3. Escolha a ferramenta Criar navegador

  4. Forneça um nome de ferramenta (opcional) e uma descrição (opcional)

  5. Definir permissões de função de execução

  6. Na seção Configuração de rede, escolha o modo VPC

  7. Selecione sua VPC e sub-redes

  8. Configurar grupos de segurança para requisitos de acesso à web

  9. Definir permissões de função de execução

  10. Salve sua configuração

AWS CLI
  1. aws bedrock-agentcore-control create-browser \ --region <Region> \ --name "my-browser" \ --description "My browser for web interaction" \ --network-configuration '{ "networkMode": "VPC", "networkModeConfig": { "subnets": ["subnet-0123456789abcdef0", "subnet-0123456789abcdef1"], "securityGroups": ["sg-0123456789abcdef0"] } }' \ --recording '{ "enabled": true, "s3Location": { "bucket": "my-bucket-name", "prefix": "sessionreplay" } }' \ --execution-role-arn "arn:aws:iam::123456789012:role/my-execution-role"
AWS SDK (Python)
  1. import boto3 # Initialize the boto3 client cp_client = boto3.client( 'bedrock-agentcore-control', region_name="<Region>", endpoint_url="https://bedrock-agentcore-control.<Region>.amazonaws.com" ) # Create a Browser response = cp_client.create_browser( name="myTestVpcBrowser", description="Test browser with VPC mode for development", networkConfiguration={ 'networkMode': 'VPC', 'networkModeConfig': { 'subnets': ['subnet-0123456789abcdef0', 'subnet-0123456789abcdef1'], 'securityGroups': ['sg-0123456789abcdef0'] } }, executionRoleArn="arn:aws:iam::123456789012:role/Sessionreplay", recording={ "enabled": True, "s3Location": { "bucket": "session-record-123456789012", "prefix": "replay-data" } } )

Considerações sobre os grupos de segurança

Os grupos de segurança atuam como firewalls virtuais para seu Amazon Bedrock AgentCore Runtime ou ferramenta integrada quando conectados a uma VPC. Eles controlam o tráfego de entrada e saída no nível da instância. Para configurar grupos de segurança para seu tempo de execução:

  • Regras de saída — Defina regras de saída para permitir que seu Amazon Bedrock AgentCore Runtime se conecte aos recursos de VPC necessários.

  • Regras de entrada — Certifique-se de que o grupo de segurança do recurso de destino permita conexões de entrada do grupo de segurança associado ao seu Amazon Bedrock AgentCore Runtime.

  • Privilégio mínimo — aplique o princípio do menor privilégio permitindo somente o tráfego mínimo necessário.

Exemplo: conexão com um banco de dados do Amazon RDS

Quando seu Amazon Bedrock AgentCore Runtime se conecta a um banco de dados do Amazon RDS, configure os grupos de segurança da seguinte forma:

Grupo de segurança Amazon Bedrock AgentCore Runtime

  • Saída — Permita tráfego TCP para o grupo de segurança do banco de dados RDS na porta 3306 (MySQL).

  • Entrada — Não é necessário. O tempo de execução só inicia conexões de saída.

Grupo de segurança de banco de dados Amazon RDS

  • Entrada — Permita tráfego TCP do grupo de segurança Amazon Bedrock AgentCore Runtime na porta 3306.

  • Saída — Não é necessário. O tráfego de retorno é permitido automaticamente porque os grupos de segurança têm estado.

Exemplo: conexão com arquivos do Amazon EFS ou do Amazon S3

Quando você configura seus próprios sistemas de arquivos (pontos de acesso do Amazon EFS ou do Amazon S3 Files) no tempo de execução do seu agente, o AgentCore Runtime monta o sistema de arquivos em NFS. Isso requer conectividade TCP na porta 2049 entre os ENIs de tempo de execução do agente e os destinos de montagem do sistema de arquivos.

AgentCore processa a criptografia TLS e a autenticação IAM automaticamente. O auxiliar de amazon-efs-utils montagem é pré-instalado no tempo de execução do microVM — você não precisa configurar ou instalar nenhum software de montagem na imagem do contêiner.

Configuração do security group

Configure seus grupos de segurança para permitir o tráfego NFS entre o tempo de execução do agente e os destinos de montagem do sistema de arquivos.

Grupo de segurança de tempo de execução do agente — Regra de saída:

Tipo Protocolo Intervalo de portas Destino Description

NFS

TCP

2049

sg-mounttarget

Permitir que o NFS monte destinos do sistema de arquivos

Grupo de segurança de destino de montagem do sistema de arquivos — Regra de entrada:

Tipo Protocolo Intervalo de portas Fonte Description

NFS

TCP

2049

sg-agentruntime

Permitir NFS a partir do AgentCore Runtime

sg-mounttargetSubstitua pelo ID do grupo de segurança dos seus destinos de montagem do EFS ou do S3 Files e sg-agentruntime pelo ID do grupo de segurança usado pelo tempo de execução do seu agente.

AWS CLI — Adicione a regra de saída ao grupo de segurança de tempo de execução do agente:

aws ec2 authorize-security-group-egress \ --group-id sg-0123456789abcdef0 \ --protocol tcp \ --port 2049 \ --source-group sg-0987654321fedcba0

AWS CLI — Adicione uma regra de entrada para montar o grupo de segurança de destino:

aws ec2 authorize-security-group-ingress \ --group-id sg-0987654321fedcba0 \ --protocol tcp \ --port 2049 \ --source-group sg-0123456789abcdef0
nota

Se você usar um único grupo de segurança para o tempo de execução do agente e para os destinos de montagem do sistema de arquivos, adicione uma regra de autorreferência que permita TCP de entrada na porta 2049 do mesmo grupo de segurança.

Configuração dos endpoints da VPC

Ao executar o Amazon Bedrock AgentCore Runtime em uma VPC, é altamente recomendável configurar os seguintes endpoints de VPC. Esses endpoints são necessários se sua VPC não tiver acesso à Internet e são altamente recomendados, mesmo que sua VPC tenha um gateway NAT, para evitar cobranças de processamento de dados do gateway NAT.

Endpoints de VPC necessários

  • Requisitos do Amazon ECR:

    • Ponto final do Docker: com.amazonaws.region.ecr.dkr

    • Ponto de extremidade da API ECR: com.amazonaws.region.ecr.api

  • Requisitos do Amazon S3:

    • Endpoint de gateway para armazenamento em camada docker ECR: com.amazonaws.region.s3

      Importante

      Para agentes de contêiner, atualiza AgentCore periodicamente sua imagem de contêiner a partir do ECR, que armazena camadas de imagem no Amazon S3. Sem um S3 Gateway VPC Endpoint, esse tráfego passa pelo gateway NAT e gera cobranças de processamento de dados. Um S3 Gateway VPC Endpoint é gratuito e elimina essas cobranças. É altamente recomendável adicionar esse endpoint para todos os agentes de VPC-mode contêiner, mesmo que sua VPC tenha acesso à Internet via NAT.

      Permissões mínimas de bucket do S3 para agentes de contêiner

      O endpoint do gateway S3 usa um documento de política do IAM para limitar o acesso ao serviço. Para seguir o princípio do menor privilégio, defina o escopo da política de endpoint do gateway S3 somente para o bucket do Amazon S3 que o Amazon ECR usa para armazenar camadas de imagem. A política a seguir restringe o acesso ao bucket de armazenamento da camada ECR para sua região:

      { "Statement": [ { "Sid": "AllowECRLayerAccess", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::prod-region-starport-layer-bucket/*"] } ] }

      regionSubstitua pelo seu identificador de AWS região (por exemplo, us-east-2 para o Leste dos EUA (Ohio)).

      Permissões mínimas de bucket do S3 para agentes de implantação direta de código

      Para agentes implantados usando implantação direta de código (baseada em zip), AgentCore armazena seus artefatos de código em um bucket S3 interno de propriedade do serviço. Estabeleça o escopo da política de endpoint do gateway S3 somente para o bucket de artefatos de código da sua região:

      { "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::acr-code-*-region-an", "arn:aws:s3:::acr-code-*-region-an/*" ], "Condition": { "StringEquals": { "aws:PrincipalServiceName": "bedrock-agentcore.amazonaws.com" } } } ] }

      regionSubstitua pelo seu identificador de AWS região (por exemplo,us-west-2).

      nota

      Os AgentCore compartimentos de artefatos de código são criados nos compartimentos de uso geral do namespace regional da Conta. Só AWS pode possuir os nomes reais dos buckets usados pelo serviço. A aws:PrincipalServiceName condição garante que somente o principal do AgentCore serviço possa acessar os buckets por meio dessa política de endpoint.

      nota

      Se você também estiver usando sistemas de arquivos persistentes, adicione o bucket de armazenamento de sessão (acr-storage-*-region-an) a essa política. Consulte Requisitos de rede para obter as permissões necessárias.

  • CloudWatch Requisitos:

    • Ponto final de registros: com.amazonaws.region.logs

nota

Certifique-se de region substituir por sua região específica, se for diferente.

nota

Se você estiver usando configurações de sistema de arquivos, certifique-se de que sua VPC atenda aos requisitos de rede.

Considerações sobre o acesso à Internet

Quando você conecta o Amazon Bedrock AgentCore Runtime ou uma ferramenta integrada a uma nuvem privada virtual (VPC), ela não tem acesso à Internet por padrão. Por padrão, esses recursos podem se comunicar somente com recursos dentro da mesma VPC. Se seu tempo de execução ou ferramenta exigir acesso aos recursos da VPC e à Internet, você deverá configurar sua VPC adequadamente.

Arquitetura de acesso à Internet

Para habilitar o acesso à Internet para seu VPC-connected Amazon Bedrock AgentCore Runtime ou ferramenta integrada, configure sua VPC com os seguintes componentes:

  • Sub-redes privadas — Coloque o Amazon Bedrock AgentCore Runtime ou as interfaces de rede da ferramenta em sub-redes privadas.

  • Sub-redes públicas com um gateway NAT — implante um gateway NAT em uma ou mais sub-redes públicas para fornecer acesso de saída à Internet para recursos privados.

  • Gateway de Internet (IGW) — Conecte um gateway de Internet à sua VPC para permitir a comunicação entre o gateway NAT e a Internet.

Configuração de roteamento

Atualize suas tabelas de rotas de sub-rede da seguinte forma:

  • Tabela de rotas de sub-rede privada — Adicione uma rota padrão (0.0.0. 0/0) que aponta para o gateway NAT. Isso permite que o tráfego de saída do tempo de execução ou da ferramenta chegue à Internet.

  • Tabela de rotas de sub-rede pública — Adicione uma rota padrão (0.0.0. 0/0) que aponta para o gateway da Internet. Isso permite que o gateway NAT se comunique com a Internet.

Importante

A conexão do Amazon Bedrock AgentCore Runtime e das ferramentas integradas às sub-redes públicas não fornece acesso à Internet. Sempre use sub-redes privadas com gateways NAT para conectividade com a Internet.

Monitoramento e solução de problemas

Para monitorar e solucionar problemas do VPC-connected Amazon Bedrock AgentCore Runtime e de suas ferramentas:

CloudWatch Registros

Ative CloudWatch os registros para seu Amazon Bedrock AgentCore Runtime para identificar quaisquer problemas de conectividade:

  • Verifique as mensagens de erro relacionadas à conectividade VPC

  • Procure erros de tempo limite ao se conectar aos recursos da VPC

  • Monitore os tempos de inicialização (a conectividade VPC pode aumentar os tempos de inicialização da sessão)

Problemas e soluções comuns de

  • Tempos limite de conexão:

    • Verifique se as regras do grupo de segurança estão corretas

    • Certifique-se de que as tabelas de rotas estejam configuradas corretamente

    • Verifique se o recurso de destino está em execução e aceitando conexões

  • Falhas na resolução de DNS:

    • Certifique-se de que a resolução de DNS esteja habilitada em sua VPC

    • Verifique se suas opções de DHCP estão configuradas corretamente

  • ENIs ausentes:

    • Verifique as permissões do IAM para garantir que a função vinculada ao serviço tenha as permissões apropriadas

    • Procure todas as cotas de serviço que possam ter sido atingidas

Problemas com o interpretador de código

  • O Code Interpreter invoca tempos limite de chamada ao tentar chamar um endpoint público:

    • Verifique se a VPC está configurada com gateway NAT para acesso à Internet

  • Invoque chamadas para um interpretador de código com endpoints VPC privados geram erros "": AccessDenied

    • Certifique-se de que a função de execução passada durante a criação do Code Interpreter tenha as permissões corretas para o AWS serviço para o qual o VPC endpoint foi configurado

  • As chamadas do Invoke para um interpretador de código com alguns endpoints VPC privados mostram o erro “Não é possível localizar as credenciais”:

    • Verifique se a função de execução foi fornecida ao criar o interpretador de código

Problemas com a ferramenta do navegador

  • Live-View/Connection O stream não consegue carregar páginas da web e falha com o tempo limite de conexão:

    • Verifique se o navegador foi criado com sub-rede privada com gateway NAT

Testando a conectividade VPC

Para verificar se seu AgentCore Runtime e suas ferramentas têm conectividade VPC adequada, você pode testar as conexões com seus recursos privados e verificar se as interfaces de rede foram criadas corretamente nas sub-redes especificadas.

Para verificar se sua AgentCore ferramenta tem acesso à Internet, você pode configurar um interpretador de código com sua configuração de VPC e usar a Invoke API para tentar executeCommand se conectar a uma API ou site público usando o curl comando e verificar a resposta. Se a conexão expirar, revise sua configuração de VPC, especialmente suas tabelas de rotas e a configuração do gateway NAT.

# Using awscurl awscurl -X POST \ "https://bedrock-agentcore.<Region>.amazonaws.com/code-interpreters/<code_interpreter_id>/tools/invoke" \ -H "Content-Type: application/json" \ -H "Accept: application/json" \ -H "x-amzn-code-interpreter-session-id: your-session-id" \ --service bedrock-agentcore \ --region <Region> \ -d '{ "name": "executeCommand", "arguments": { "command": "curl amazon.com" } }'

Problemas de conectividade do sistema de arquivos

Quando a montagem do sistema de arquivos falha, a InvokeAgentRuntime API retorna o status HTTP 424 (Dependência com falha). Use as seções a seguir para diagnosticar a causa raiz.

A montagem do sistema de arquivos atinge o tempo limite

Sintomas: As invocações do agente com configurações do sistema de arquivos falham após um atraso prolongado. O erro indica que a operação de montagem atingiu o tempo limite.

Causas e soluções comuns:

1. Regras do grupo de segurança ausentes

Verifique a regra de saída em seu grupo de segurança de tempo de execução do agente:

aws ec2 describe-security-groups \ --group-ids sg-0123456789abcdef0 \ --query 'SecurityGroups[0].IpPermissionsEgress[?ToPort==`2049`]'

Verifique a regra de entrada em seu grupo de segurança de destino de montagem:

aws ec2 describe-security-groups \ --group-ids sg-0987654321fedcba0 \ --query 'SecurityGroups[0].IpPermissions[?ToPort==`2049`]'

Se qualquer uma das consultas retornar resultados vazios, adicione a regra ausente, conforme mostrado em Exemplo: Conexão com arquivos do Amazon EFS ou do Amazon S3.

2. Nenhum alvo de montagem na zona de disponibilidade do agente

O tempo de execução do agente pode ser colocado em uma zona de disponibilidade em que não exista nenhum destino de montagem. Verifique a sobreposição:

# Get agent runtime subnet AZs aws ec2 describe-subnets \ --subnet-ids subnet-0123456789abcdef0 subnet-0123456789abcdef1 \ --query 'Subnets[*].[SubnetId, AvailabilityZoneId]' --output table # Get EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].[AvailabilityZoneId, LifeCycleState]' --output table

Solução: crie um destino de montagem em cada zona de disponibilidade em que as sub-redes de tempo de execução do agente estão localizadas ou restrinja as sub-redes de tempo de execução do agente às zonas de disponibilidade nas quais existem destinos de montagem.

3. Tabela de rotas sem rota local

Verifique se a tabela de rotas associada às sub-redes de tempo de execução do seu agente inclui a rota VPC local:

aws ec2 describe-route-tables \ --filters "Name=association.subnet-id,Values=subnet-0123456789abcdef0" \ --query 'RouteTables[0].Routes[?DestinationCidrBlock]'

A montagem do sistema de arquivos falha com "ResourceNotFound”

Sintomas: A invocação do agente falha imediatamente (sem tempo limite) com um ResourceNotFound erro referenciando o nome do host do sistema de arquivos.

Causas e soluções comuns:

1. Falha na resolução de DNS — A VPC não pode resolver o nome do host de destino de montagem do sistema de arquivos.

Verifique as configurações de DNS na sua VPC:

aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsSupport aws ec2 describe-vpc-attribute \ --vpc-id vpc-0123456789abcdef0 \ --attribute enableDnsHostnames

Ambos devem retornartrue. Caso contrário, ative-os:

aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-support aws ec2 modify-vpc-attribute --vpc-id vpc-0123456789abcdef0 --enable-dns-hostnames

2. O alvo de montagem não está no estado Disponível — O alvo de montagem ainda pode estar sendo criado ou pode ter sido excluído.

# For EFS aws efs describe-mount-targets --file-system-id fs-0123456789abcdef0 # For S3 Files aws s3files list-mount-targets --file-system-id fs-0123456789abcdef0

Certifique-se de que o alvo da montagem LifeCycleState sejaavailable. Se o alvo de montagem estiver ausente, recrie-o nas sub-redes apropriadas.

3. Sistema de arquivos ou ponto de acesso excluído — O recurso referenciado na configuração de tempo de execução do agente não existe mais. Verifique e atualize o tempo de execução do agente com ARNs válidos.

nota

Em casos raros, as montagens de arquivos do S3 podem falhar com um ResourceNotFound erro transitório devido ao tempo de resolução do DNS. Tentar novamente a invocação normalmente resolve isso. Se o erro persistir, verifique se os destinos de montagem estão no Available estado.

Incompatibilidade de zona de disponibilidade (falhas intermitentes)

Sintomas: As montagens do sistema de arquivos são bem-sucedidas de forma intermitente — algumas invocações funcionam, enquanto outras falham com o tempo limite.

Por que isso acontece: o tempo de execução do seu agente tem sub-redes em várias zonas de disponibilidade, mas os destinos de montagem existem apenas em algumas delas. Quando o agente é colocado em uma AZ sem um alvo de montagem, a montagem atinge o tempo limite.

Solução: crie destinos de montagem em todas as zonas de disponibilidade em que as sub-redes de tempo de execução do agente estão localizadas (recomendado) ou remova as sub-redes de tempo de execução do agente que estão nas zonas de disponibilidade sem destinos de montagem.

# List all EFS mount target AZs aws efs describe-mount-targets \ --file-system-id fs-0123456789abcdef0 \ --query 'MountTargets[*].AvailabilityZoneId' --output text # Create a mount target in a missing AZ aws efs create-mount-target \ --file-system-id fs-0123456789abcdef0 \ --subnet-id subnet-in-missing-az \ --security-groups sg-0987654321fedcba0
nota

Para arquivos do S3, use aws s3files create-mount-target com os mesmos parâmetros.