Utilisation de proxys de navigateur
Le AgentCore navigateur Amazon Bedrock prend en charge le routage du trafic du navigateur via vos propres serveurs proxy externes. Cela permet aux organisations de :
-
Garantissez la stabilité IP en acheminant le trafic via des proxys dont les adresses IP de sortie sont connues, en éliminant les cycles de réauthentification provoqués par la rotation des adresses IP AWS
-
Support de la liste des adresses IP autorisées en fournissant des adresses de sortie stables et contrôlables pour les services nécessitant des contrôles d'accès IP-based
-
Intégrez l'infrastructure de l'entreprise en acheminant via vos serveurs proxy existants pour accéder aux pages Web et aux ressources internes
Présentation de
Lorsque vous créez une session de navigateur avec une configuration proxy, AgentCore Browser configure le navigateur pour acheminer le trafic HTTP et HTTPS via les serveurs proxy que vous avez spécifiés.
Flux de demandes :
-
Vous appelez
StartBrowserSessionenproxyConfigurationspécifiant votre serveur proxy. -
Si vous utilisez l'authentification, AgentCore récupère les informations d'identification du proxy depuis AWS Secrets Manager.
-
La session du navigateur démarre lorsque la configuration de votre proxy est appliquée.
-
Le trafic du navigateur est acheminé via votre serveur proxy en fonction des règles de routage de votre domaine.
-
Votre serveur proxy transmet les demandes aux sites Web de destination.
Le serveur proxy est une infrastructure que vous possédez et gérez. AgentCore Le navigateur s'y connecte en tant que client.
La configuration du proxy applique l'--proxy-serverindicateur Chromium à l'instance du navigateur au démarrage, dirigeant le trafic via le proxy spécifié au niveau du navigateur. Pour les scénarios qui nécessitent une application au niveau de la couche réseau, par exemple lorsque les paramètres au niveau du navigateur peuvent être modifiés pendant l'exécution, déployez des sessions de navigateur au sein de votre propre VPC. Consultez Configurer Amazon Bedrock AgentCore Runtime et les outils pour VPC.
Conditions préalables
Avant de configurer les proxys de navigateur, assurez-vous que vous disposez des éléments suivants :
-
Conditions générales requises pour le navigateur — Terminez la configuration de l'outil de navigateur standard. Voir Commencer à AgentCore utiliser le navigateur.
-
Serveur proxy : serveur HTTP/HTTPS proxy accessible depuis l'Internet public (ou accessible au sein de votre VPC si vous utilisez une configuration VPC) et qui prend en charge la méthode HTTP CONNECT pour le tunneling du trafic HTTPS.
-
AWS Secret Secrets Manager (si vous utilisez l'authentification) : secret contenant les informations d'identification du proxy au format JSON avec
passwordles clésusernameet. -
Autorisations IAM (si vous utilisez l'authentification) — L'identité IAM qui appelle
StartBrowserSessiondoit êtresecretsmanager:GetSecretValueautorisée à accéder au secret d'identification.
Prise en main
Cette section présente la configuration la plus simple pour acheminer le trafic du navigateur via un proxy.
Étape 1 : créer un secret d'identification (si vous utilisez l'authentification)
Si votre proxy nécessite une authentification, créez un secret dans AWS Secrets Manager :
aws secretsmanager create-secret \ --name "my-proxy-credentials" \ --secret-string '{"username":"<your-username>","password":"<your-password>"}'
Exigences relatives au format des informations d'identification :
| Champ | Caractères autorisés |
|---|---|
|
|
Alphanumeric Plus |
|
|
Alphanumérique plus @. _ + = - ! # $ % * |
Caractères non autorisés : deux points (:), nouvelles lignes, espaces, guillemets.
Étape 2 : Ajouter des autorisations IAM
Ajoutez cette politique à l'identité IAM qui créera des sessions de navigateur :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "secretsmanager:GetSecretValue", "Resource": "arn:aws:secretsmanager:AWS Region:AWS account:secret:secret-name*" } ] }
Étape 3 : créer une session de navigateur avec un proxy
Vous pouvez créer une session de navigateur avec une configuration proxy à l'aide de la AWS CLI, du SDK ou de l'API.
Exemple
Options de configuration
Domain-based routage
domainPatternsÀ utiliser pour acheminer des domaines spécifiques via des proxys désignés :
Exemple
Avec cette configuration :
-
Les demandes adressées à *.company.com et *.internal.corp sont acheminées
corp-proxy.example.com -
Toutes les autres demandes sont acheminées
general-proxy.example.com(par défaut)
Format du modèle de domaine :
| Modèle | Correspondance | Ne correspond pas |
|---|---|---|
|
|
|
|
|
|
|
|
Utilisez .example.com (point en tête) pour les sous-domaines. N'utilisez pas *.example.com.
Contourner les domaines
bypass.domainPatternsÀ utiliser pour les domaines qui doivent se connecter directement sans proxy :
Exemple
Note
La configuration du proxy est un paramètre de routage au niveau du navigateur et ne permet pas de contrôler le trafic au niveau du réseau. Pour l'application au niveau de la couche réseau, déployez des sessions de navigateur dans votre VPC. Consultez Configurer Amazon Bedrock AgentCore Runtime et les outils pour VPC.
Priorité de routage
Itinéraires de trafic selon cette priorité (du plus haut au plus bas) :
-
Contourner les domaines : les domaines correspondants
bypass.domainPatternsse connectent directement. -
Modèles de domaines proxy : domaines correspondant à l'
domainPatternsitinéraire d'un proxy via ce proxy (le premier match gagne en fonction de l'ordre des matrices). -
Proxy par défaut — Les domaines inégalés passent par le proxy sans
domainPatterns.
Exemples complets
Les exemples suivants montrent une configuration de proxy complète avec des modèles de domaines, des domaines de contournement et des informations d'authentification.
Exemple
Cas d’utilisation
Stabilité IP pour les portails basés sur les sessions
Les portails médicaux et financiers valident souvent les sessions en fonction de l'adresse IP source. La rotation des adresses AWS IP entraîne de fréquentes réauthentifications. Acheminez le trafic via un proxy avec des adresses IP de sortie stables pour maintenir la continuité des sessions.
Intégration de l'infrastructure d'entreprise
Organisations qui acheminent le trafic via des proxys d'entreprise peuvent étendre cette pratique aux sessions AgentCore du navigateur, permettant ainsi l'accès aux pages Web internes et aux ressources qui nécessitent une connectivité basée sur un proxy.
Accès au contenu géographique
Accédez à du contenu spécifique à une région ou testez des variantes de sites Web régionaux en acheminant le trafic via des proxys situés dans des zones géographiques spécifiques.
Accès au réseau des partenaires
Acheminez le trafic spécifique à un partenaire via une infrastructure de proxy dédiée tout en utilisant des proxys généraux pour le reste du trafic.
Comportement de session
Cycle de vie de configuration
-
Défini lors de la création — La configuration du proxy est définie une fois lors de la création de la session. Les modifications de configuration au moment de l'exécution ne sont pas prises en charge. Créez une nouvelle session pour utiliser différents paramètres.
-
Session-scoped— Chaque session de navigateur possède une configuration de proxy indépendante.
-
Délai d'expiration : les délais d'expiration de session standard s'appliquent. La configuration du proxy est supprimée à la fin de la session.
Comportement de connectivité
-
Fail-open— La connectivité au proxy n'est pas validée lors de la création de session. Les sessions configurées avec des proxys non disponibles afficheront des erreurs lors du chargement des pages.
-
Erreurs d'exécution : les échecs de connexion apparaissent sous forme de pages d'erreur du navigateur, visibles dans Live View à des fins de résolution des problèmes.
-
Aucune nouvelle tentative automatique : les demandes ayant échoué ne sont pas automatiquement réessayées.
Cross-account accès secret
Si le secret des informations d'identification se trouve dans un autre AWS compte, configurez ce qui suit :
Politique en matière de ressources secrètes (dans le compte propriétaire du secret) :
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::caller-account-id:root"}, "Action": "secretsmanager:GetSecretValue", "Resource": "*" }] }
Politique relative aux clés KMS (si vous utilisez une clé KMS gérée par le client) :
{ "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::caller-account-id:root"}, "Action": "kms:Decrypt", "Resource": "*" }
Considérations sur la sécurité
Protection des informations d'identification
-
Les informations d'identification sont stockées dans AWS Secrets Manager et récupérées à l'aide de vos informations d'identification IAM.
-
Les informations d'identification ne sont jamais renvoyées dans les réponses de l'API.
GetBrowserSessionretours uniquementsecretArn. -
Les informations d'identification ne sont pas enregistrées dans les journaux.
Contrôle d’accès
-
Les autorisations IAM contrôlent quelles identités peuvent utiliser quels secrets d'identification.
-
Cross-account l'accès nécessite des politiques de ressources explicites.
Considérations sur les performances
-
Capacité — Assurez-vous que votre proxy peut gérer le volume de demandes attendu.
-
Contourner — Ajoutez des AWS points de terminaison
bypass.domainPatternspour les appels sensibles à la latence. -
Proximité — Utilisez des proxys géographiquement proches de votre AWS région.
Constaintes
| Contrainte | Limite | Ajustable |
|---|---|---|
|
Nombre maximum de proxys par session |
5 |
Oui |
|
Nombre maximal de modèles de domaine par proxy |
100 |
Oui |
|
Nombre maximal de modèles de domaines de contournement |
100 |
Oui |
|
Longueur du nom d'hôte du serveur |
253 caractères |
Non |
|
Longueur du modèle de domaine |
253 caractères |
Non |
|
Plage de ports |
1—65535 |
Non |
Pour demander une augmentation pour des contraintes ajustables, contactez le AWS support.
Limitations
Avant de configurer les proxys de navigateur, passez en revue ces limites pour vous assurer que la fonctionnalité répond à vos besoins :
| Limitation | Détails |
|---|---|
|
Acheminement du trafic |
La configuration du proxy est un paramètre au niveau du navigateur appliqué au démarrage de la session. Il ne s'agit pas d'un contrôle au niveau du réseau et ne garantit pas que tout le trafic transitera par le proxy. Pour l'application au niveau de la couche réseau, utilisez Configure Amazon Bedrock AgentCore Runtime et les outils pour VPC. |
|
Protocoles pris en charge |
Proxy HTTP et HTTPS uniquement. Les proxys SOCKS4 et SOCKS5 ne sont pas pris en charge. |
|
Authentification |
Authentification HTTP de base ou absence d'authentification (liste d'adresses IP autorisées). NTLM, Kerberos et l'authentification basée sur des certificats ne sont pas pris en charge. |
|
Changements de proxy |
La configuration du proxy est définie une fois lors de la création de la session. Les modifications de configuration au moment de l'exécution ne sont pas prises en charge. Créez une nouvelle session pour modifier les paramètres du proxy. |
|
Rotation du proxy |
La rotation automatique du proxy pour le cycle IP ou la distribution de charge n'est pas prise en charge. Créez de nouvelles sessions pour faire pivoter les proxys. |
|
Validation de connexion |
La connectivité au proxy n'est pas validée lors de la création de session. Des erreurs de connexion apparaissent lors de l'exécution. |