Menggunakan proxy browser
Amazon Bedrock AgentCore Browser mendukung perutean lalu lintas browser melalui server proxy eksternal Anda sendiri. Hal ini memungkinkan organisasi untuk:
-
Mencapai stabilitas IP dengan merutekan lalu lintas melalui proxy dengan IP keluar yang diketahui, menghilangkan siklus autentikasi ulang yang disebabkan oleh memutar alamat IP AWS
-
Support IP allowlisting dengan menyediakan alamat jalan keluar yang stabil dan dapat dikontrol untuk layanan yang memerlukan kontrol akses IP-based
-
Integrasikan dengan infrastruktur perusahaan dengan merutekan melalui server proxy yang ada untuk akses ke halaman web dan sumber daya internal
Gambaran umum
Saat Anda membuat sesi browser dengan konfigurasi proxy, AgentCore Browser mengonfigurasi browser untuk merutekan lalu lintas HTTP dan HTTPS melalui server proxy yang Anda tentukan.
Aliran permintaan:
-
Anda menelepon
StartBrowserSessiondenganproxyConfigurationmenentukan server proxy Anda. -
Jika menggunakan otentikasi, AgentCore mengambil kredensyal proxy dari Secrets Manager. AWS
-
Sesi browser dimulai dengan konfigurasi proxy Anda diterapkan.
-
Rute lalu lintas browser melalui server proxy Anda berdasarkan aturan perutean domain Anda.
-
Server proxy Anda meneruskan permintaan ke situs web tujuan.
Server proxy adalah infrastruktur yang Anda miliki dan kelola. AgentCore Browser terhubung ke sana sebagai klien.
Konfigurasi proxy menerapkan --proxy-server flag Chromium ke instance browser saat startup, mengarahkan lalu lintas melalui proxy yang ditentukan di tingkat browser. Untuk skenario yang memerlukan penegakan lapisan jaringan—misalnya, ketika pengaturan tingkat browser dapat dimodifikasi selama runtime—gunakan sesi browser dalam VPC Anda sendiri. Lihat Mengonfigurasi AgentCore Runtime Amazon Bedrock dan alat untuk VPC.
Prasyarat
Sebelum mengonfigurasi proxy browser, pastikan Anda memiliki:
-
Prasyarat browser umum - Lengkapi pengaturan alat browser standar. Lihat Memulai dengan AgentCore Browser.
-
Server proxy — Server HTTP/HTTPS proxy yang dapat diakses dari internet publik (atau dapat dijangkau dalam VPC Anda jika menggunakan konfigurasi VPC) dan mendukung metode HTTP CONNECT untuk terowongan lalu lintas HTTPS.
-
AWS Rahasia Secrets Manager (jika menggunakan otentikasi) - Rahasia yang berisi kredensyal proxy dalam format JSON dengan dan kunci.
usernamepassword -
Izin IAM (jika menggunakan otentikasi) - Panggilan identitas IAM
StartBrowserSessionharus memilikisecretsmanager:GetSecretValueizin untuk rahasia kredensi.
Memulai
Bagian ini menunjukkan konfigurasi paling sederhana untuk merutekan lalu lintas browser melalui proxy.
Langkah 1: Buat rahasia kredensyal (jika menggunakan otentikasi)
Jika proxy Anda memerlukan otentikasi, buat AWS rahasia di Secrets Manager:
aws secretsmanager create-secret \ --name "my-proxy-credentials" \ --secret-string '{"username":"<your-username>","password":"<your-password>"}'
Persyaratan format kredensi:
| Bidang | Karakter yang diizinkan |
|---|---|
|
|
Alfanumerik plus |
|
|
Alfanumerik ditambah @. _ + = -! # $% * |
Karakter tidak diperbolehkan: titik dua (:), baris baru, spasi, tanda kutip.
Langkah 2: Tambahkan izin IAM
Tambahkan kebijakan ini ke identitas IAM yang akan membuat sesi browser:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "secretsmanager:GetSecretValue", "Resource": "arn:aws:secretsmanager:AWS Region:AWS account:secret:secret-name*" } ] }
Langkah 3: Buat sesi browser dengan proxy
Anda dapat membuat sesi browser dengan konfigurasi proxy menggunakan AWS CLI, SDK, atau API.
contoh
Opsi konfigurasi
Domain-based perutean
Gunakan domainPatterns untuk merutekan domain tertentu melalui proxy yang ditunjuk:
contoh
Dengan konfigurasi ini:
-
Permintaan ke rute *.company.com dan *.internal.corp melalui
corp-proxy.example.com -
Semua rute permintaan lainnya melalui
general-proxy.example.com(default)
Format pola domain:
| Pola | Cocok | Tidak cocok |
|---|---|---|
|
|
|
|
|
|
|
|
Gunakan .example.com (titik utama) untuk subdomain. Jangan gunakan *.example.com.
Bypass domain
Gunakan bypass.domainPatterns untuk domain yang harus terhubung langsung tanpa proxy apa pun:
contoh
catatan
Konfigurasi proxy adalah pengaturan perutean tingkat browser dan tidak menyediakan kontrol lalu lintas tingkat jaringan. Untuk penegakan lapisan jaringan, terapkan sesi browser di VPC Anda. Lihat Mengonfigurasi AgentCore Runtime Amazon Bedrock dan alat untuk VPC.
Routing diutamakan
Rute lalu lintas sesuai dengan prioritas ini (tertinggi ke terendah):
-
Bypass domain — Domain yang cocok
bypass.domainPatternsterhubung secara langsung. -
Pola domain proxy — Domain yang cocok dengan
domainPatternsrute proxy melalui proxy itu (pertandingan pertama menang berdasarkan urutan array). -
Proxy default - Rute domain yang tidak cocok melalui proxy tanpa.
domainPatterns
Contoh lengkap
Contoh berikut menunjukkan konfigurasi proxy lengkap dengan pola domain, domain bypass, dan kredensyal otentikasi.
contoh
Kasus penggunaan
Stabilitas IP untuk portal berbasis sesi
Portal layanan kesehatan dan keuangan sering memvalidasi sesi berdasarkan alamat IP sumber. Alamat AWS IP yang berputar menyebabkan otentikasi ulang yang sering. Rutekan lalu lintas melalui proxy dengan IP jalan keluar yang stabil untuk mempertahankan kontinuitas sesi.
Integrasi infrastruktur perusahaan
Organizations yang mengarahkan lalu lintas melalui proxy perusahaan dapat memperluas praktik ini ke sesi AgentCore Browser, memungkinkan akses ke halaman web internal dan sumber daya yang memerlukan konektivitas berbasis proxy.
Akses konten geografis
Akses konten khusus wilayah atau uji variasi situs web regional dengan merutekan lalu lintas melalui proxy di lokasi geografis tertentu.
Akses jaringan mitra
Rutekan lalu lintas khusus mitra melalui infrastruktur proxy khusus saat menggunakan proxy umum untuk lalu lintas lainnya.
Perilaku sesi
Siklus hidup konfigurasi
-
Setel saat pembuatan - Konfigurasi proxy diatur sekali pada pembuatan sesi. Perubahan konfigurasi saat runtime tidak didukung. Buat sesi baru untuk menggunakan pengaturan yang berbeda.
-
Session-scoped— Setiap sesi browser memiliki konfigurasi proxy independen.
-
Timeout — Batas waktu sesi standar berlaku. Konfigurasi proxy dibuang saat sesi berakhir.
Perilaku konektivitas
-
Fail-open— Konektivitas proxy tidak divalidasi pada pembuatan sesi. Sesi yang dikonfigurasi dengan proxy yang tidak tersedia akan menampilkan kesalahan saat memuat halaman.
-
Kesalahan runtime - Kegagalan koneksi muncul sebagai halaman kesalahan browser, terlihat di Live View untuk pemecahan masalah.
-
Tidak ada percobaan ulang otomatis - Permintaan yang gagal tidak dicoba ulang secara otomatis.
Cross-account akses rahasia
Jika rahasia kredensyal ada di AWS akun yang berbeda, konfigurasikan yang berikut ini:
Kebijakan sumber daya rahasia (di akun yang memiliki rahasia):
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::caller-account-id:root"}, "Action": "secretsmanager:GetSecretValue", "Resource": "*" }] }
Kebijakan kunci KMS (jika menggunakan kunci KMS yang dikelola pelanggan):
{ "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::caller-account-id:root"}, "Action": "kms:Decrypt", "Resource": "*" }
Pertimbangan keamanan
Perlindungan kredensi
-
Kredensyal disimpan di AWS Secrets Manager dan diambil menggunakan kredensyal IAM Anda.
-
Kredensil tidak pernah dikembalikan dalam respons API.
GetBrowserSessionhanya kembalisecretArn. -
Kredensil tidak ditulis ke log.
Kontrol akses
-
Izin IAM mengontrol identitas mana yang dapat menggunakan rahasia kredensi mana.
-
Cross-account akses memerlukan kebijakan sumber daya eksplisit.
Pertimbangan performa
-
Kapasitas — Pastikan proxy Anda dapat menangani volume permintaan yang diharapkan.
-
Bypass — Tambahkan AWS titik akhir
bypass.domainPatternsuntuk panggilan sensitif latensi. -
Kedekatan — Gunakan proxy yang secara geografis dekat dengan Wilayah Anda. AWS
Batasan
| Kendala | Kuota | Dapat Disesuaikan |
|---|---|---|
|
Proksi maksimum per sesi |
5 |
Ya |
|
Pola domain maksimum per proxy |
100 |
Ya |
|
Pola domain bypass maksimum |
100 |
Ya |
|
Panjang nama host server |
253 karakter |
Tidak |
|
Panjang pola domain |
253 karakter |
Tidak |
|
Rentang port |
1—65535 |
Tidak |
Untuk meminta peningkatan kendala yang dapat disesuaikan, hubungi dukungan. AWS
Batasan
Sebelum mengonfigurasi proxy browser, tinjau batasan ini untuk memastikan fitur tersebut memenuhi persyaratan Anda:
| Batasan | Detail |
|---|---|
|
Perutean lalu lintas |
Konfigurasi proxy adalah pengaturan tingkat browser yang diterapkan pada startup sesi. Ini bukan kontrol tingkat jaringan dan tidak menjamin bahwa semua lalu lintas akan transit proxy. Untuk penegakan lapisan jaringan, gunakan Configure Amazon Bedrock AgentCore Runtime dan alat untuk VPC. |
|
Protokol yang didukung |
Hanya proxy HTTP dan HTTPS. Proksi SOCKS4 dan SOCKS5 tidak didukung. |
|
Autentikasi |
HTTP Autentikasi dasar atau tidak ada otentikasi (IP allowlisting). NTLM, Kerberos, dan otentikasi berbasis sertifikat tidak didukung. |
|
Perubahan proxy |
Konfigurasi proxy diatur sekali pada pembuatan sesi. Perubahan konfigurasi saat runtime tidak didukung. Buat sesi baru untuk mengubah pengaturan proxy. |
|
Rotasi proxy |
Rotasi proxy otomatis untuk siklus IP atau distribusi beban tidak didukung. Buat sesi baru untuk memutar proxy. |
|
Validasi koneksi |
Konektivitas proxy tidak divalidasi pada pembuatan sesi. Kesalahan koneksi muncul saat runtime. |