Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer la connectivité VPC pour une source de données
Certaines sources de données s'exécutent sur des ressources privées qui ne sont pas accessibles via Internet public, comme une instance de centre de données Confluence sur site que vous connectez à un équilibreur de charge interne dans votre VPC. Pour analyser ces sources de données, vous devez créer une configuration VPC. Amazon Bedrock utilise cette configuration pour fournir un chemin réseau privé vers votre VPC et atteindre la ressource.
Une configuration VPC est une ressource réutilisable de votre base de connaissances. Vous le créez une fois, puis vous le référencez par identifiant à partir d'une ou de plusieurs sources de données. Lorsque vous créez une source de données nécessitant une connectivité privée, vous sélectionnez une configuration VPC existante ou vous en créez une nouvelle.
Note
Lorsqu'Amazon Bedrock fournit une configuration VPC, il assume un rôle Gestion des identités et des accès AWS (IAM) associé à votre base de connaissances afin de créer un petit ensemble de ressources réseau dans votre compte. Chaque ressource créée par Amazon Bedrock est baliséeManagedBy=VPCProxyService, et le rôle ne peut agir que sur les ressources qui portent cette étiquette. Consultez Base de connaissances : autorisations relatives aux rôles IAM.
Ce que vous offrez
Pour créer une configuration VPC, vous devez fournir les informations suivantes :
| Input | Pourquoi c'est nécessaire |
|---|---|
| Un VPC et un ou plusieurs sous-réseaux | Où Amazon Bedrock place le point d'entrée réseau (une passerelle privée) dans votre VPC. Vous fournissez 1 à 6 sous-réseaux à partir du VPC choisi. |
| Une cible de ressources et un port | Adresse IP privée ou nom DNS (et port) de la ressource que vous souhaitez atteindre. |
| Un rôle IAM dans la base de connaissances | Amazon Bedrock assume ce rôle pour mettre à disposition les ressources réseau de votre compte. Consultez Base de connaissances : autorisations relatives aux rôles IAM. |
Vous ne fournissez pas de groupes de sécurité. Amazon Bedrock utilise le groupe de sécurité par défaut de votre VPC pour la passerelle. Assurez-vous que les règles sortantes (de sortie) du groupe de sécurité par défaut permettent d'atteindre votre cible sur le port demandé. Consultez Sortir du groupe de sécurité par défaut.
Exigences réseau
Amazon Bedrock accède à votre ressource via une passerelle privée créée avec des interfaces réseau privées uniquement (pas d'adresse IP publique). La passerelle atteint votre cible via le réseau privé (local) de votre VPC et ne peut pas atteindre les adresses IP publiques. Votre cible de ressources doit être accessible en privé depuis votre VPC :
-
Un équilibreur de charge interne (
scheme: internal) dont le nom DNS est résolu en adresses privées (par exemple10.,x172., oux192.168.).x -
Une adresse IP privée ou un nom DNS privé qui se résout en une adresse privée intégrée au VPC.
Un équilibreur de charge connecté à Internet n'est pas pris en charge. Un équilibreur de charge connecté à Internet renvoie ses adresses IP publiques même aux requêtes DNS intégrées au VPC, et la passerelle privée ne peut pas atteindre ces adresses. Si votre ressource est actuellement exposée uniquement via un équilibreur de charge connecté à Internet, créez (ou pointez sur) un équilibreur de charge interne dans le même VPC et utilisez son nom DNS comme cible de ressource.
Création d'une configuration VPC
Protocole, nom du serveur TLS et en-tête d'hôte
Ces trois paramètres sont les plus souvent mal configurés. Suivez les conseils suivants pour choisir les bonnes valeurs.
protocol-
Choisissez
HTTPd'invoquer la ressource via HTTP en texte brut ou de l'HTTPSinvoquer via TLS. tlsServerName-
Obligatoire quand
protocolc'estHTTPS. Il s'agit du nom du serveur mis en correspondance avec les noms alternatifs de sujet du certificat TLS de votre ressource lors de l'invocation. Configurez-le sur le nom d'hôte pour lequel votre certificat est émis (par exemple,app.internal.example.com). Un seul caractère générique situé le plus à gauche est autorisé (par exemple,).*.example.comSi la ressource est accessible par adresse IP mais présente un certificat pour un nom, définisseztlsServerNamece nom. Si le certificat ne correspond pas, l'invocation échoue lors de la vérification d'identité TLS. Cette valeur doit être un nom d'hôte sans port. hostHeader-
Facultatif, et cela constitue un problème de couche d'application indépendant de.
tlsServerNameConfigurez-le uniquement si votre ressource, ou un routeur ou une entrée en amont, est acheminée par l'Hosten-tête HTTP et que cet hôte diffère de celui que vous enverriez autrement. Si votre ressource ne dessert qu'un seul site et n'est pas acheminéeHost, ne la définissez pas. resolutionMode-
Choisissez
PUBLICquand la cible de la ressource est un nom pouvant être résolu publiquement ou une adresse IP publique. Choisissez leIN_VPCmoment où la ressource cible est résolue uniquement dans votre VPC (DNS privé ou adresse IP privée), ce qui est le cas courant pour les ressources internes. Une cible IP privée littérale (par exemple10.0.5.20) fonctionne dans les deux modes, car il n'y a aucun nom DNS à résoudre.
Restrictions relatives aux ressources cibles
Amazon Bedrock valide resourceTarget lorsque vous créez la configuration pour empêcher que le service ne soit dirigé vers lui-même ou vers une infrastructure interne. Les cibles suivantes sont rejetées :
-
Adresses de bouclage (
127.0.0.0/8,::1) et.localhost -
Link-local adresses (
169.254.0.0/16,fe80::/10), y compris le point de terminaison des métadonnées de l'instance169.254.169.254. -
Un caractère générique ou une adresse locale quelconque (
0.0.0.0,::) et le bloc.0.0.0.0/8 -
Adresses de multidiffusion.
-
Littéraux IPv6. La passerelle étant configurée IPv4-only, les cibles IP doivent être une adresse IPv4 à quatre points.
Les noms DNS sont autorisés. La validation ne les résout pas. La cible doit donc toujours être accessible depuis les sous-réseaux de votre passerelle.
Sortir du groupe de sécurité par défaut
Comme Amazon Bedrock utilise le groupe de sécurité par défaut de votre VPC pour la passerelle, les règles de sortie de ce groupe de sécurité doivent autoriser l'accès. resourceTarget port Si le groupe de sécurité par défaut est verrouillé, la création échoue rapidement avec un message clair au lieu d'expirer ultérieurement. Avant de créer la configuration, assurez-vous qu'une règle de sortie autorise le trafic depuis les sous-réseaux de passerelle vers la cible et le port.
Base de connaissances : autorisations relatives aux rôles IAM
Amazon Bedrock assume le rôle IAM associé à votre base de connaissances pour provisionner puis supprimer les ressources réseau de votre compte. Le rôle doit accorder les autorisations de création et de suppression ci-dessous, ainsi que les autorisations de lecture qui rendent les nouvelles tentatives de suppression idempotentes. Chaque ressource créée par Amazon Bedrock est balisée ManagedBy=VPCProxyService et les autorisations destructrices sont limitées à cette balise, de sorte que le rôle ne peut agir que sur les ressources créées par cette fonctionnalité.
-
Créez —
vpc-lattice:CreateResourceGateway,,vpc-lattice:CreateResourceConfiguration,vpc-lattice:TagResourcevpc-lattice:PutResourcePolicyram:CreateResourceShare, etiam:CreateServiceLinkedRole(une seule foisram:TagResourceram:AssociateResourceShare, pour le rôle lié au service VPC Lattice). -
Supprimer —
vpc-lattice:DeleteResourceGatewayvpc-lattice:DeleteResourceConfiguration, etram:DeleteResourceShare. -
Lire (validation et idempotence) —
vpc-lattice:GetResourceGateway,vpc-lattice:GetResourceConfiguration,ram:GetResourceSharesec2:DescribeSubnetsec2:DescribeSecurityGroups, et.ec2:DescribeVpcs
Important
Accordez les deux vpc-lattice:GetResourceGateway etvpc-lattice:GetResourceConfiguration. Les autorisations de suppression étant limitées par des balises, la suppression d'une ressource déjà supprimée renvoie une erreur d'accès refusé plutôt qu'une erreur introuvable. Amazon Bedrock utilise ces autorisations de lecture non balisées pour distinguer une ressource déjà supprimée (considérée comme une réussite) d'un véritable problème d'autorisations. Sans eux, une nouvelle tentative de suppression après un échec partiel peut rester bloquée.
L'exemple de politique suivant accorde les autorisations requises. Remplacez region et accountId par vos valeurs.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "VpcProxyCreateTagged", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:CreateResourceConfiguration", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService", "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "ForAllValues:StringEquals": { "aws:TagKeys": ["ManagedBy"] } } }, { "Sid": "VpcProxyPutResourcePolicy", "Effect": "Allow", "Action": "vpc-lattice:PutResourcePolicy", "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamCreate", "Effect": "Allow", "Action": "ram:CreateResourceShare", "Resource": "*", "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService" }, "StringEqualsIfExists": { "ram:RequestedResourceType": "vpc-lattice:ResourceConfiguration" } } }, { "Sid": "VpcProxyRamAssociate", "Effect": "Allow", "Action": "ram:AssociateResourceShare", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamTagOnCreate", "Effect": "Allow", "Action": "ram:TagResource", "Resource": [ "arn:aws:ram:region:accountId:resource-share/*" ], "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService", "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "ForAllValues:StringEquals": { "aws:TagKeys": ["ManagedBy"] } } }, { "Sid": "VpcProxyDeleteTagged", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceConfiguration", "vpc-lattice:DeleteResourceGateway" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamDeleteTagged", "Effect": "Allow", "Action": "ram:DeleteResourceShare", "Resource": [ "arn:aws:ram:region:accountId:resource-share/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "StringLike": { "ram:ResourceShareName": "vpc-proxy-share-*" } } }, { "Sid": "VpcProxyGetResource", "Effect": "Allow", "Action": [ "vpc-lattice:GetResourceConfiguration", "vpc-lattice:GetResourceGateway" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ] }, { "Sid": "VpcProxyRamGetResourceShares", "Effect": "Allow", "Action": "ram:GetResourceShares", "Resource": "*" }, { "Sid": "VpcProxyEc2Describe", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": "*" }, { "Sid": "VpcProxyLatticeServiceLinkedRole", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": [ "arn:aws:iam::accountId:role/aws-service-role/vpc-lattice.amazonaws.com/*" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } } ] }
Cycle de vie
-
Une configuration VPC passe
CREATINGàCREATEDou àCREATE_FAILED. Lorsque vous le supprimez, son statut estDELETING, ouDELETE_FAILED. -
La création et la suppression sont asynchrones. Sondage
GetVpcConfigurationpour suivre les progrès. En cas d'échec,statusMessageindique la cause donnant lieu à une action, telle qu'une autorisation manquante. -
La délétion est idempotente. Une suppression partiellement terminée converge lorsque vous la réessayez.