Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configurar la salida de la VPC de Amazon Bedrock AgentCore Gateway para los destinos de la puerta de enlace
El servicio AgentCore Gateway proporciona una gestión segura y controlada del tráfico de salida para sus aplicaciones, lo que permite una comunicación fluida con los recursos de su nube privada virtual (VPC). Este documento describe cómo fluye el tráfico de salida a través de la AgentCore puerta de enlace para llegar a los recursos de la VPC. Obtendrá información sobre los tipos de destino de puerta de enlace compatibles (servidores Lambda, API Gateway y MCP en tiempo de AgentCore ejecución), sus requisitos de configuración y los métodos de autenticación compatibles con cada tipo de destino. En esta guía se explican las consideraciones de seguridad, los mecanismos de enrutamiento y las prácticas recomendadas necesarias para permitir un flujo de tráfico de salida adecuado y, al mismo tiempo, mantener el aislamiento de la red y seguir el principio de privilegios mínimos en toda la arquitectura.
MCP
AgentCore Gateway admite servidores del Protocolo de contexto modelo (MCP) como puntos finales de destino, lo que proporciona opciones de implementación flexibles para cumplir con los diversos requisitos de los clientes. Los servidores MCP se pueden configurar de varias maneras en función de las necesidades de infraestructura y los requisitos de seguridad.
Sus objetivos de MCP pueden ser de dos tipos: no alojados o alojados en AgentCore AgentCore Runtime o Gateway. Analizaremos ambos a continuación.
Los MCP no están alojados en AgentCore
AgentCore Gateway admite la conexión a servidores MCP autohospedados que se ejecuten dentro de su VPC mediante puntos de enlace privados con tecnología de Amazon VPC Lattice. Puede configurar un destino privateEndpoint en su puerta de enlace para dirigir el tráfico de forma privada a su servidor MCP sin exponerlo a la Internet pública.
En el siguiente ejemplo, se crea un destino de servidor MCP privado mediante Lattice administrado:
{ "name": "my-private-mcp-target", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, "targetConfiguration": { "mcp": { "mcpServer": { "endpoint": "https://my-mcp-server.internal.example.com/mcp" } } } }
Si quieres enrutar el tráfico a través de un componente intermedio, como un punto final de la VPC o un balanceador de cargas interno, puedes especificar un. routingDomain Para obtener más información, consulta Enrutar el tráfico a través de un dominio intermedio.
Si su servidor MCP usa un certificado TLS emitido por una autoridad certificadora privada, puede colocar un balanceador de carga de aplicaciones interno con un certificado ACM público delante de él. Para obtener más información, consulta la solución alternativa para los certificados privados: ALB.
Para obtener información sobre Lattice autogestionado, las configuraciones multicuenta y las configuraciones avanzadas, consulta Cómo conectarse a los recursos privados de tu VPC mediante VPC Lattice.
AgentCore Runtime o Gateway
AgentCore Runtime proporciona soporte nativo para comunicarse con los recursos de su VPC mediante un enfoque de infraestructura administrada. Toda la comunicación entre AgentCore Gateway y AgentCore Runtime se mantiene en la AWS red troncal, lo que garantiza que sus datos nunca atraviesen la Internet pública (excepto en el caso de las llamadas interregionales a los centros de datos de China). Para obtener más información, consulte la sección de
Para la autorización saliente de AgentCore Gateway a AgentCore Runtime, se admiten dos métodos de autenticación: sin autorización (no se recomienda para uso en producción) y OAuth con concesión de credenciales de cliente (para la autenticación de máquina a máquina). Cuando no hay ninguna autorización configurada, la solicitud de AgentCore Gateway to AgentCore Runtime no contiene ningún token de autenticación. Esta arquitectura proporciona una ruta de conexión perfecta y, al mismo tiempo, mantiene el aislamiento de seguridad. Como práctica recomendada de seguridad, configure permisos restrictivos de autenticación y autorización tanto para AgentCore Runtime como para AgentCore Gateway, limitando el acceso solo a los recursos y operaciones necesarios para su caso de uso específico. Para configurar una identidad de OAuth para que AgentCore Gateway la utilice para la salida y la entrada en tiempo de AgentCore ejecución, utilice los siguientes documentos:
Ejemplo CreateGatewayTarget con AgentCore Runtime como objetivo
El siguiente ejemplo muestra cómo crear un destino de puerta de enlace con AgentCore Runtime:
POST /gateways/gatewayIdentifier/targets/ HTTP/1.1 Content-type: application/json { "clientToken": "string", "credentialProviderConfigurations": [ { "credentialProvider": { "oauthCredentialProvider": { "providerArn": "string", "scopes": [ "string" ], ... } }, "credentialProviderType": "OAUTH" } ], "description": "string", "metadataConfiguration": { "allowedQueryParameters": [ "string" ], "allowedRequestHeaders": [ "string" ], "allowedResponseHeaders": [ "string" ] }, "name": "string", "targetConfiguration": { "mcp": { "mcpServer": { "endpoint": "https://bedrock-agentcore.<region>.amazonaws.com/runtimes/<runtime-id>/invocations?qualifier=DEFAULT&accountId=<account-id>" } } } }
nota
Evite usar una URL de punto final de VPC (VPCE) privateEndpoint para evitar un salto de red adicional innecesario. En su lugar, utilice el punto final AgentCore de ejecución directo, con el que el tráfico permanece en la AWS red troncal.
Abra el objetivo de la API
Punto final de API Gateway mediante Open API Target
Si tu API Gateway no se puede añadir directamente como destino, siempre puedes exportar el recurso como una especificación de OpenAPI e importar la especificación a AgentCore Gateway como un objetivo de OpenAPI.
Si tiene API REST privadas en API Gateway, siga las instrucciones que aparecen aquí: API REST privadas en API Gateway.
Otros puntos de conexión
Puedes configurar los objetivos de la API abierta para llegar a puntos finales privados dentro de tu VPC mediante la privateEndpoint configuración. AgentCore Gateway usa Amazon VPC Lattice para establecer una conectividad privada con su punto final sin exponerlo a la Internet pública.
En el siguiente ejemplo, se crea un objetivo privado de OpenAPI mediante Lattice administrado:
{ "name": "my-private-openapi-target", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, "targetConfiguration": { "mcp": { "openApiSchema": { "inlinePayload": "<your OpenAPI spec JSON with server URL pointing to your private endpoint>" } } } }
Si quieres enrutar el tráfico a través de un componente intermedio, como un punto final de la VPC o un balanceador de cargas interno, puedes especificar un. routingDomain Para obtener más información, consulta Enrutar el tráfico a través de un dominio intermedio.
Si tu terminal usa un certificado TLS emitido por una autoridad certificadora privada, puedes colocar un balanceador de carga de aplicaciones interno con un certificado ACM público delante de él. Para obtener más información, consulta la solución alternativa para los certificados privados: ALB.
Para obtener información sobre Lattice autogestionado, las configuraciones multicuenta y las configuraciones avanzadas, consulta Cómo conectarse a los recursos privados de tu VPC mediante VPC Lattice.
nota
La privateEndpoint configuración se aplica a un único dominio de tu esquema de OpenAPI. Si su esquema hace referencia a varios puntos finales de servidor con diferentes dominios, abra un caso de AWS soporte privateEndpointOverrides
El objetivo de Smithy
La configuración de puntos finales privados (privateEndpoint) no se admite actualmente para los objetivos de Smithy. Si su objetivo de Smithy requiere conectividad privada, abra un caso de AWS soporte
API Gateway
AgentCore Gateway admite API Gateway como tipo de destino, que puede servir como capa intermedia para acceder a los recursos de la VPC. AgentCore Gateway admite específicamente las puertas de enlace de API REST configuradas únicamente con puntos de enlace regionales. Si bien la comunicación VPC directa desde la puerta de enlace no está disponible actualmente (está previsto que esta función se publique en el futuro), la puerta de enlace se comunica con API Gateway a través de la AWS red troncal, lo que garantiza que el tráfico nunca atraviese la Internet pública (excepto en el caso de las llamadas interregionales a los centros de datos de China). De este modo, la puerta de enlace de API puede comunicarse con los recursos mediante un enlace de VPC, lo que crea una vía segura para que la AgentCore puerta de enlace acceda a los servicios internos y, al mismo tiempo, mantenga el aislamiento de la red.
Para implementar las mejores prácticas de seguridad, configura tu API Gateway para restringir el tráfico entrante exclusivamente al principal del servicio de AgentCore Gateway o a la clave de API configurada, evitando el acceso no autorizado desde otras fuentes. Para la autorización saliente de AgentCore Gateway a API Gateway, solo se admiten dos métodos de autenticación: la IAM-based autenticación (mediante la función de servicio de puerta de enlace para autenticarse con la versión 4 de AWS Signature) y la autenticación de claves de API (administrada por AgentCore Gateway); las puertas de enlace de API de cuentas cruzadas y de OAuth-based autorización no son compatibles con los objetivos de API Gateway, utilice el punto final de API Gateway a través de Open API Target para ellos. Limite los permisos del rol de ejecución de AgentCore Gateway para invocar solo el punto final específico requerido de API Gateway, en lugar de conceder un acceso amplio a API Gateway, garantizando que el gateway no pueda interactuar con recursos de API no deseados y manteniendo el principio de privilegios mínimos en toda su arquitectura.
Las etapas de la API REST de Amazon API Gateway como objetivos
Permisos para la integración de API Gateway mediante IAM Auth
La política de recursos de API Gateway está bloqueada en Gateway AgentCore
La siguiente política de recursos restringe el acceso de API Gateway a AgentCore Gateway:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "execute-api:Invoke", "Resource": [ "arn:aws:execute-api:us-west-2:111122223333:rest-api-id/api-stage/*/*" ], "Condition": { "ArnEquals": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-west-2:111122223333:gateway/my-gateway-d4jrgkaske" } } } ] }
AgentCore Política de funciones de ejecución de Gateway
La siguiente política otorga a la puerta de enlace permiso para invocar la puerta de enlace de API:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "execute-api:Invoke" ], "Resource": [ "arn:aws:execute-api:us-west-2:111122223333:abcd123/prod/*/*" ] } ] }
AgentCore Política de confianza del rol de ejecución de Gateway
La siguiente política de confianza permite a AgentCore Gateway asumir la función de ejecución:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-west-2:111122223333:gateway/*" } } } ] }
API de REST privadas en API Gateway
Los objetivos de API Gateway con puntos finales privados no se admiten de forma nativa. Sin embargo, puede exportar su puerta de enlace de API privada como un esquema de OpenAPI y usar un objetivo de API abierta con ese esquema, configurado con un. privateEndpoint Configure el routingDomain nombre DNS de su punto final de VPC (VPCE) de API Gateway y asegúrese de que la URL del servidor del esquema de OpenAPI utilice el dominio que coincide con su certificado TLS público.
{ "name": "my-private-apigw-target", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0123456789abcdef0", "subnetIds": ["subnet-0123456789abcdef0", "subnet-0abcdef1234567890"], "endpointIpAddressType": "IPV4", "routingDomain": "<vpce-id>.execute-api.<region>.vpce.amazonaws.com" } }, "targetConfiguration": { "mcp": { "openApiSchema": { "inlinePayload": "<OpenAPI spec JSON with server URL matching the public certificate domain for your API Gateway, for example https://<api-id>.execute-api.<region>.amazonaws.com>" } } } }
Para obtener más información sobre la configuración de terminales privados, consulte Conectarse a los recursos privados de su VPC mediante VPC Lattice.
Lambda
AgentCore Gateway admite los objetivos de Lambda como uno de sus tipos de objetivos, lo que permite invocar sin problemas las funciones de Lambda que pueden comunicarse con los recursos de su VPC. Esta funcionalidad está disponible de forma inmediata y no requiere ninguna configuración adicional por parte de los clientes. La puerta de enlace puede invocar inmediatamente las funciones de Lambda configuradas con acceso a la VPC para acceder a sus recursos internos, como bases de datos, API u otros servicios. Para mantener las prácticas recomendadas de seguridad, se recomienda encarecidamente configurar la función de ejecución de AgentCore Gateway con permisos mínimos, limitándola específicamente a invocar solo la función de Lambda prevista en lugar de conceder permisos de ejecución de Lambda amplios. Este principio de privilegios mínimos garantiza que la puerta de enlace, o cualquier otra persona que llame con el mismo rol, no pueda invocar inadvertidamente funciones de Lambda no deseadas, lo que reduce la superficie de ataque a la seguridad y mantiene controles de acceso estrictos dentro del entorno. AWS
Proveedores de identidad privados
AgentCore ahora permite conectarse a proveedores de identidad privados de OAuth tanto para los proveedores de credenciales entrantes como para los proveedores de credenciales de OAuth salientes. Esto te permite usar servidores autohospedados, IdPs como Keycloak, u otros servidores de OIDC-compliant autorización que se ejecuten dentro de tu PingFederate VPC sin exponerlos a la Internet pública.
Para obtener instrucciones de configuración detalladas, consulte Conectarse a proveedores de identidad privados en su VPC.
Como alternativa, puedes usar una función Lambda del interceptor para la autenticación entrante y anular el encabezado de autorización de la lambda del interceptor para usarlo con la autenticación saliente:
Limitaciones y consideraciones
-
Se requiere autorización de entrada: los destinos de puerta de enlace configurados con un
privateEndpointno pueden usarseNO_AUTHcomo tipo de autorizador de entrada a menos que se haya configurado un interceptor Lambda en la puerta de enlace.
Para conocer las limitaciones adicionales relacionadas con la conectividad entre cuentas y la configuración del TTL de DNS, consulta la sección Limitaciones y consideraciones en la sección Conéctate a los recursos privados de tu VPC mediante VPC Lattice.