使用介面 VPC 端點 (AWS PrivateLink) 在 VPC 和 Amazon Bedrock AgentCore 資源之間建立私有連線
您可以使用 AWS PrivateLink 在 VPC 和 Amazon Bedrock AgentCore 之間建立私有連線。您可以像在 VPC 中一樣存取 AgentCore,無需使用網際網路閘道、NAT 裝置、VPN 連接或 Direct Connect 連接。VPC 中的執行個體不需要公有 IP 地址即可存取 AgentCore。
您可以透過建立由 AWS PrivateLink 提供支援的介面端點 來建立此私有連線。我們會在您為介面端點啟用的每個子網中建立端點網路介面。這些是請求者管理的網路介面,可做為目的地為 AgentCore 之流量的進入點。
如需詳細資訊,請參閱《 AWS PrivateLink 指南》中的透過 PrivateLink 存取 AWS 服務。 AWS PrivateLink
AgentCore 的考量事項
在您設定 AgentCore 的介面端點之前,請檢閱 AWS PrivateLink 指南中的考量事項。
AgentCore 提供三個 AWS PrivateLink 端點:
-
資料平面端點 -
com.amazonaws.region.bedrock-agentcore -
控制平面端點 -
com.amazonaws.region.bedrock-agentcore-control -
閘道端點 -
com.amazonaws.region.bedrock-agentcore.gateway
下表顯示每個 AgentCore 基本的 AWS PrivateLink 支援狀態:
| 基本 | 資料平面 | 控制平面 |
|---|---|---|
|
執行時期 |
支援 |
支援 |
|
記憶體 |
支援 |
支援 |
|
內建工具 (程式碼解譯器、瀏覽器工具) |
支援 |
支援 |
|
Identity |
支援 |
支援 |
|
閘道 |
支援 |
支援 |
|
評估和最佳化 |
支援 |
支援 |
|
政策 |
支援 |
支援 |
如需可使用 AgentCore 介面端點 AWS 的區域清單,請參閱支援 AWS 的區域。
重要
資料平面 APIs 支援 AWS Signature 第 4 版 (SigV4) 標頭進行身分驗證和 Bearer Token (OAuth) 身分驗證。VPC 端點政策只能根據 IAM 主體而非 OAuth 使用者來限制發起人。若要讓以 OAuth 為基礎的請求透過 VPC 端點成功,委託人必須在端點政策中設定為 *。否則,只有 SigV4 允許清單的呼叫者可以透過 VPC 端點成功呼叫。
AWS 支援 IAM 全域條件內容索引鍵。根據預設,允許透過界面端點完整存取 AgentCore。您可以將端點政策連接至介面端點,或建立安全群組與端點網路介面的關聯,以控制存取。
建立 AgentCore 的介面端點
您可以使用 Amazon VPC 主控台或 AWS 命令列界面 (AWS CLI) 來建立 AgentCore 的界面端點。如需詳細資訊,請參閱 AWS PrivateLink 指南中的建立介面端點。
使用下列服務名稱格式建立 AgentCore 的介面端點:
-
所有資料平面基本概念 (執行期、內建工具、記憶體、身分):
com.amazonaws.region.bedrock-agentcore -
針對 AgentCore Gateway:
com.amazonaws.region.bedrock-agentcore.gateway -
對於控制平面操作 (執行期和記憶體管理):
com.amazonaws.region.bedrock-agentcore-control
如果您為介面端點啟用私有 DNS,您可以使用其預設的區域 DNS 名稱向 AgentCore 提出 API 請求。例如 bedrock-agentcore.us-east-1.amazonaws.com。
為您的介面端點建立端點政策
端點政策為 IAM 資源,您可將其連接至介面端點。預設端點政策允許透過介面端點完整存取 AgentCore。若要控制允許從您的 VPC 存取 AgentCore,請將自訂端點政策連接至介面端點。
端點政策會指定以下資訊:
-
可執行動作的主體 (AWS 帳戶、IAM 使用者和 IAM 角色)。
-
對於 AgentCore Gateway,如果您的閘道輸入不是以 AWS Signature 第 4 版 (SigV4) 為基礎的 (例如,如果您改用 OAuth),您必須將
Principal欄位指定為萬用字元 * 。SigV4 型身分驗證可讓您將Principal定義為特定 AWS 身分。這也適用於 AgentCore 執行期。
-
-
可執行的動作。
-
可供執行動作的資源。
如需詳細資訊,請參閱《 AWS PrivateLink 指南》中的使用端點政策控制對 服務的存取。
各種基本概念的端點政策
下列範例顯示不同 AgentCore 元件的端點政策: