View a markdown version of this page

Connect ke sumber daya pribadi di VPC Anda menggunakan VPC Lattice - Batuan Dasar Amazon AgentCore

Connect ke sumber daya pribadi di VPC Anda menggunakan VPC Lattice

Amazon Bedrock AgentCore mendukung konektivitas pribadi ke sumber daya yang dihosting di dalam AWS VPC atau lingkungan lokal yang terhubung ke VPC Anda, seperti server MCP pribadi, REST API internal, atau database, tanpa mengekspos layanan tersebut ke internet publik.

Konektivitas pribadi dibuat menggunakan gateway sumber daya Amazon VPC Lattice dan konfigurasi sumber daya. Untuk detail tentang dua mode yang didukung (Kisi terkelola dan dikelola sendiri), lihat Mode keluar VPC yang didukung.

Konsep Utama

Gerbang Sumber Daya

Gateway sumber daya Amazon VPC Lattice adalah titik masuk ke VPC Anda. Ini terkait dengan satu atau lebih subnet dan grup keamanan di VPC Anda dan bertindak sebagai titik masuk jaringan untuk lalu lintas dari. AgentCore Saat Anda menggunakan Lattice terkelola, AgentCore buat dan kelola sumber daya ini atas nama Anda.

Konfigurasi Sumber Daya

Konfigurasi sumber daya mewakili titik akhir pribadi tertentu - alamat IP atau nama DNS - dalam VPC Anda. Ini melekat pada gateway sumber daya dan menentukan sumber daya mana yang AgentCore dapat dijangkau. Saat Anda menggunakan kisi terkelola, AgentCore buat sumber daya ini di akun AgentCore layanan atas nama Anda.

Asosiasi Sumber Daya Jaringan Layanan

Asosiasi sumber daya jaringan layanan menghubungkan konfigurasi sumber daya ke jaringan AgentCore layanan, memungkinkan AgentCore layanan untuk memanggil titik akhir pribadi Anda. AgentCore selalu membuat dan mengelola asosiasi ini atas nama Anda, terlepas dari apakah Anda menggunakan Lattice yang dikelola atau dikelola sendiri.

Domain perutean

Bidang opsional yang menentukan domain perantara yang AgentCore digunakan sebagai domain konfigurasi sumber daya, bukan domain target yang sebenarnya. Ini berguna ketika Anda ingin merutekan lalu lintas melalui komponen perantara seperti titik akhir VPC atau penyeimbang beban internal — misalnya, untuk mengkonsolidasikan beberapa Gateway API pribadi di belakang satu titik akhir VPC, mengurangi jumlah konfigurasi sumber daya dan biaya terkait. AgentCore Layanan terus memanggil domain target aktual menggunakan SNI override. Untuk informasi selengkapnya, lihat Merutekan lalu lintas melalui domain perantara.

Layanan Amazon Bedrock AgentCore yang didukung

AgentCore Layanan Amazon Bedrock berikut mendukung jalan keluar VPC dengan VPC Lattice:

AgentCore Gerbang

AgentCore Gateway mendukung endpoint pribadi untuk server MCP dan tipe target OpenAPI. Untuk detail tentang mengonfigurasi jalan keluar VPC untuk setiap jenis target, lihat Mengonfigurasi Jalan Keluar VPC Gateway Amazon Bedrock AgentCore Gateway untuk Target Gateway.

AgentCore Identitas

AgentCore Identity mendukung titik akhir pribadi untuk menghubungkan ke penyedia identitas OAuth 2.0 yang dihosting VPC untuk otorisasi JWT masuk dan penyedia kredensi OAuth keluar. Untuk detailnya, lihat Connect to private identity providers.

Mode keluar VPC yang didukung

Amazon Bedrock AgentCore mendukung dua mode untuk mengonfigurasi konektivitas VPC Lattice:

  • Sumber daya VPC terkelola — Amazon Bedrock AgentCore membuat dan mengelola gateway sumber daya VPC Lattice dan konfigurasi sumber daya atas nama Anda. Anda menyediakan VPC, subnet, dan grup keamanan opsional. Ini adalah pendekatan yang lebih sederhana untuk konektivitas VPC dalam akun yang dihubungkan ke arsitektur jaringan yang ada seperti hub-and-spoke.

    catatan

    Anda tidak memerlukan izin VPC Lattice IAM, perubahan SCP, atau proses persetujuan tambahan untuk menggunakan opsi ini. Amazon Bedrock AgentCore mengelola semua sumber daya VPC Lattice atas nama Anda.

  • Self-managed Sumber daya kisi — Anda membuat dan mengelola gateway sumber daya VPC Lattice dan konfigurasi sumber daya sendiri. Pendekatan ini memberikan peningkatan tata kelola dan visibilitas: Anda dapat melihat dengan tepat layanan mana yang terhubung ke domain mana, siapa yang memiliki akses, dan mencabut koneksi pada tingkat terperinci. Ini juga memungkinkan konektivitas lintas akun langsung melalui AWS RAM tanpa memerlukan peering VPC atau Transit Gateways.

Tabel berikut merangkum perbedaan utama:

Dimensi Sumber daya VPC yang dikelola Self-managed Sumber daya kisi

Ketergantungan layanan tambahan

Tidak diperlukan orientasi VPC Lattice atau daftar yang diizinkan. VPC Lattice digunakan secara internal oleh Amazon AgentCore Bedrock sebagai detail implementasi. Anda tidak memerlukan kebijakan VPC Lattice IAM, perubahan SCP, atau proses persetujuan tambahan. Anda hanya memerlukan izin Amazon EC2 standar dan kemampuan untuk membuat peran terkait layanan.

Ya. Anda membuat dan mengelola sumber daya VPC Lattice secara langsung, yang memerlukan izin IAM VPC Lattice (misalnya,,, dan). vpc-lattice:CreateResourceGateway vpc-lattice:CreateResourceConfiguration vpc-lattice:CreateServiceNetworkResourceAssociation Anda mungkin perlu memperbarui SCP atau meminta persetujuan jika organisasi Anda membatasi akses VPC Lattice.

Tata kelola dan visibilitas

Satu-satunya sumber daya di akun Anda adalah gateway sumber daya, yang secara efektif merupakan antarmuka jaringan (ENI) di VPC Anda. Ini adalah sumber daya hanya-baca yang dikelola sepenuhnya oleh Amazon Bedrock AgentCore — Anda tidak dapat memodifikasi, mengonfigurasi, atau berinteraksi dengannya.

Visibilitas penuh ke gateway sumber daya, konfigurasi sumber daya, asosiasi jaringan layanan, dan domain yang terhubung. Anda memiliki dan mengelola semua sumber daya, dan dapat mengaudit koneksi dan mencabut akses pada tingkat terperinci.

Kompleksitas

Sederhana — menyediakan VPC, subnet, dan grup keamanan. Amazon Bedrock AgentCore mengelola sisanya.

Advanced - Anda membuat dan mengelola gateway sumber daya VPC Lattice dan konfigurasi sumber daya sendiri.

Cross-account konektivitas

Tidak didukung. Gunakan dengan arsitektur jaringan yang ada seperti hub-and-spoke (VPC peering atau AWS Transit Gateway) untuk skenario cross-account atau cross-VPC.

Didukung melalui AWS RAM. Mengaktifkan konektivitas lintas akun langsung tanpa memerlukan peering VPC atau Transit Gateway.

Harga VPC Lattice

Biaya pemrosesan data hanya (per GB diproses melalui gateway sumber daya).

Biaya per jam per sumber daya VPC ditambahkan ke jaringan layanan, ditambah biaya pemrosesan data (per GB).

Siklus hidup sumber daya

Amazon Bedrock AgentCore membuat, menggunakan kembali, dan menghapus gateway sumber daya atas nama Anda.

Anda memiliki siklus hidup penuh gateway sumber daya dan konfigurasi sumber daya.

Konsumsi IP dan throughput

Setiap gateway sumber daya terkelola mengkonsumsi 1 alamat IP per subnet. Ini tidak dapat dikonfigurasi.

Saat digunakan dengan Amazon Bedrock AgentCore, mengkonsumsi 1 alamat IP per subnet. Jika juga dilampirkan ke jaringan layanan VPC Lattice lainnya, mengkonsumsi IP tambahan berdasarkan ipv4AddressesPerEni nilai pada gateway sumber daya. Kombinasi rentang port dan alamat IP menentukan jumlah maksimum koneksi bersamaan untuk asosiasi sumber daya jaringan layanan tersebut. Perhatikan bahwa ada periode cooldown port 350 detik setelah koneksi berakhir sebelum port tersebut dapat digunakan kembali.

Untuk detail harga VPC Lattice, lihat harga Amazon VPC Lattice.

Opsi 1: Sumber daya VPC yang dikelola

Dengan sumber daya VPC terkelola, Anda memberikan informasi VPC, subnet, dan grup keamanan opsional Anda. AgentCore menangani pembuatan dan manajemen siklus hidup gateway sumber daya VPC Lattice dan konfigurasi sumber daya atas nama Anda. Gateway sumber daya terkelola adalah pembungkus di sekitar ENI di VPC Anda. Anda tidak dapat memodifikasi, mengonfigurasi, atau berinteraksi dengannya. AgentCore memiliki siklus hidup penuhnya, termasuk pembuatan, penggunaan kembali, dan penghapusan.

catatan

Anda tidak memerlukan izin VPC Lattice IAM, perubahan SCP, atau proses persetujuan tambahan untuk menggunakan sumber daya VPC terkelola, karena Amazon AgentCore Bedrock menggunakan Lattice sebagai dependensi internal dan gateway sumber daya Lattice apa pun hanya dapat dibaca oleh pelanggan.

AgentCore menggunakan peran AWSServiceRoleForBedrockAgentCoreGatewayNetwork terkait layanan untuk membuat dan mengelola gateway sumber daya VPC Lattice di akun Anda. Peran ini dibuat secara otomatis saat pertama kali Anda membuat target gateway dengan titik akhir pribadi terkelola. Untuk informasi selengkapnya tentang peran ini, lihat Peran terkait layanan Gateway.

Prasyarat

Sebelum membuat target gateway dengan endpoint pribadi terkelola, pastikan hal berikut:

  • Sumber daya pribadi Anda (server MCP atau REST API) berjalan dan dapat diakses dalam VPC Anda.

  • Anda memiliki setidaknya satu subnet di VPC Anda yang memiliki akses jaringan ke sumber daya pribadi.

  • Grup keamanan Anda mengizinkan lalu lintas masuk pada port yang digunakan oleh sumber daya pribadi Anda (biasanya port 443 untuk HTTPS).

  • Kepala IAM Anda memiliki iam:CreateServiceLinkedRole izin untukbedrock-agentcore.amazonaws.com, sehingga AgentCore dapat membuat peran terkait layanan atas nama Anda jika belum ada. Untuk kebijakan IAM yang diperlukan, lihat Peran terkait layanan Gateway.

  • Prinsipal IAM Anda memiliki izin Amazon EC2 berikut, yang diperlukan AgentCore untuk menyiapkan gateway sumber daya VPC Lattice di VPC Anda:

    • ec2:CreateNetworkInterface

    • ec2:DescribeVpcs

    • ec2:DescribeSecurityGroups

    • ec2:DescribeSubnets

  • Jika sumber daya pribadi Anda menggunakan sertifikat TLS yang dikeluarkan oleh otoritas sertifikat swasta, Anda dapat menempatkan Application Load Balancer internal dengan sertifikat ACM publik di depannya. Untuk informasi selengkapnya, lihat Solusi untuk sertifikat pribadi: ALB.

Buat target dengan endpoint pribadi terkelola

Untuk membuat sumber daya dengan titik akhir pribadi terkelola, sertakan privateEndpoint.managedVpcResource blok dalam permintaan buat Anda.

{ ... "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, ... }

managedVpcResourceBlok menerima bidang berikut:

vpcIdentifier(Diperlukan)

ID VPC yang berisi sumber daya pribadi Anda.

subnetIds(Diperlukan)

Daftar ID subnet dalam VPC tempat gateway sumber daya akan ditempatkan.

endpointIpAddressType(Diperlukan)

Jenis alamat IP untuk konfigurasi sumber daya. Nilai yang valid adalah IPV4 dan IPV6.

securityGroupIds (opsional)

Daftar ID grup keamanan untuk dikaitkan dengan gateway sumber daya. Jika tidak disediakan, grup keamanan default untuk VPC digunakan.

routingDomain (opsional)

Domain perantara untuk digunakan sebagai titik akhir konfigurasi sumber daya, bukan domain target yang sebenarnya. Gunakan ini saat Anda ingin merutekan lalu lintas melalui komponen perantara seperti titik akhir VPC atau penyeimbang beban internal. Untuk informasi selengkapnya, lihat Merutekan lalu lintas melalui domain perantara.

tags (opsional)

Tag untuk diterapkan ke gateway sumber daya VPC Lattice yang dikelola. Kunci tag BedrockAgentCoreGatewayManaged dicadangkan dan tidak dapat ditentukan.

Lihat sumber daya terkelola

Setelah resource dibuat, panggil Get API yang relevan (misalnya,GetGatewayTarget) untuk melihat resource VPC Lattice terkelola yang AgentCore dibuat atas nama Anda. Ini dikembalikan di privateEndpointManagedResources bidang respons:

{ ... "status": "READY", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0abc123def456", "subnetIds": ["subnet-0abc123", "subnet-0def456"], "endpointIpAddressType": "IPV4", "securityGroupIds": ["sg-0abc123def"] } }, "privateEndpointManagedResources": [ { "domain": "my-server.internal.example.com", "resourceGatewayArn": "arn:aws:vpc-lattice:us-east-1:123456789012:resourcegateway/rgw-abc123" } ] }

resourceGatewayArnIni adalah ARN dari gateway sumber daya VPC Lattice yang AgentCore dibuat di akun Anda. AgentCore mengelola siklus hidup penuh sumber daya ini: ia menggunakan kembali gateway sumber daya yang sama untuk target dengan konfigurasi VPC dan subnet yang cocok, dan menghapusnya ketika tidak lagi digunakan oleh target apa pun.

Opsi 2: Sumber Self-managed daya kisi

Dengan Lattice yang dikelola sendiri, Anda membuat dan mengelola sendiri gateway sumber daya VPC Lattice dan konfigurasi sumber daya, lalu berikan pengidentifikasi konfigurasi sumber daya ke. AgentCore Gunakan opsi ini jika Anda sudah memiliki sumber daya VPC Lattice yang dikonfigurasi, perlu berbagi konfigurasi sumber daya di beberapa layanan, atau memerlukan kontrol atas siklus hidup sumber daya Lattice.

Prasyarat

Sebelum membuat target gateway dengan endpoint pribadi yang dikelola sendiri, selesaikan langkah-langkah berikut:

  • Sumber daya pribadi Anda (server MCP atau REST API) berjalan dan dapat diakses dalam VPC Anda.

  • Anda memiliki setidaknya satu subnet di VPC Anda yang memiliki akses jaringan ke sumber daya pribadi.

  • Grup keamanan Anda mengizinkan lalu lintas masuk pada port yang digunakan oleh sumber daya pribadi Anda (biasanya port 443 untuk HTTPS).

  • Jika sumber daya pribadi Anda menggunakan sertifikat TLS yang dikeluarkan oleh otoritas sertifikat swasta, Anda dapat menempatkan Application Load Balancer internal dengan sertifikat ACM publik di depannya. Untuk informasi selengkapnya, lihat Solusi untuk sertifikat pribadi: ALB.

Siapkan sumber daya VPC Lattice untuk konektivitas yang dikelola sendiri

  1. Buat Resource Gateway di VPC Anda menggunakan konsol VPC Lattice atau API. CreateResourceGateway Kaitkan dengan subnet dan grup keamanan yang memiliki akses ke sumber daya pribadi Anda.

    aws vpc-lattice create-resource-gateway \ --name my-resource-gateway \ --vpc-identifier vpc-0abc123def456 \ --subnet-ids subnet-0abc123 subnet-0def456 \ --security-group-ids sg-0abc123def \ --ip-address-type IPV4
  2. Buat Konfigurasi Sumber Daya yang menunjuk ke titik akhir pribadi Anda. Gunakan ARN dari gateway sumber daya yang Anda buat pada langkah sebelumnya.

    aws vpc-lattice create-resource-configuration \ --name my-resource-config \ --type SINGLE \ --resource-gateway-identifier <resource-gateway-arn> \ --resource-configuration-definition '{"dnsResource": {"domain": "my-service.internal.example.com", "ipAddressType": "IPV4"}}' \ --port-ranges 443
  3. Jika sumber daya berada di akun yang berbeda dari akun AgentCore pemilik, bagikan konfigurasi sumber daya dengan akun AgentCore pemilik menggunakan AWS RAM:

    aws ram create-resource-share \ --name my-resource-config-share \ --resource-arns <resource-configuration-arn> \ --principals <gateway-owner-account-id>

    Akun AgentCore pemilik harus menerima pembagian sumber daya sebelum membuat target.

  4. Perhatikan konfigurasi sumber daya ARN atau ID. Anda akan memberikan ini sebagai resourceConfigurationIdentifier saat membuat target gateway.

Prinsipal IAM Anda juga memerlukan izin berikut untuk memungkinkan AgentCore mengaitkan konfigurasi sumber daya dengan jaringan AgentCore layanan atas nama Anda:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "vpc-lattice:GetResourceConfiguration", "vpc-lattice:CreateServiceNetworkResourceAssociation", "vpc-lattice:GetServiceNetworkResourceAssociation", "vpc-lattice:ListServiceNetworkResourceAssociations", "vpc-lattice:AssociateViaAWSService" ], "Resource": "*" } ] }

Buat target dengan endpoint pribadi yang dikelola sendiri

Untuk membuat sumber daya dengan titik akhir pribadi yang dikelola sendiri, sertakan privateEndpoint.selfManagedLatticeResource blok dalam permintaan pembuatan Anda:

{ ... "privateEndpoint": { "selfManagedLatticeResource": { "resourceConfigurationIdentifier": "arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-abc123" } }, ... }

resourceConfigurationIdentifierDapat berupa ARN atau ID konfigurasi sumber daya VPC Lattice. AgentCore menggunakan kredensyal Anda (melalui Sesi Akses Teruskan) untuk mengaitkan konfigurasi sumber daya dengan jaringan AgentCore layanan.

Setelah resource dibuat, respons Get API menyertakan resourceAssociationArn in the privateEndpointManagedResources field. Jika Anda membuat beberapa sumber daya yang menunjuk ke konfigurasi sumber daya yang sama, AgentCore secara otomatis menggunakan kembali asosiasi sumber daya jaringan layanan yang ada.

Cross-account sumber daya pribadi

Anda dapat terhubung AgentCore ke sumber daya pribadi di AWS akun yang berbeda dari akun yang memiliki gateway. Ini adalah pola umum untuk tim platform yang mengelola gateway terpusat sementara tim layanan individu memiliki sumber daya pribadi.

Akun pemilik sumber daya harus membagikan konfigurasi sumber daya VPC Lattice dengan akun pemilik gateway menggunakan RAM. AWS Akun pemilik gateway kemudian menyediakan pengidentifikasi konfigurasi sumber daya bersama saat membuat target gateway.

Langkah-langkah berikut merangkum pengaturan lintas akun:

Siapkan konektivitas pribadi lintas akun

  1. Di akun pemilik sumber daya: Buat gateway sumber daya VPC Lattice dan konfigurasi sumber daya seperti yang dijelaskan dalam Prasyarat.

  2. Di akun pemilik sumber daya: Bagikan konfigurasi sumber daya dengan akun pemilik gateway menggunakan AWS RAM:

    aws ram create-resource-share \ --name my-resource-config-share \ --resource-arns <resource-configuration-arn> \ --principals <gateway-owner-account-id>
  3. Di akun pemilik gateway: Terima pembagian sumber daya:

    aws ram accept-resource-share-invitation \ --resource-share-invitation-arn <invitation-arn>
  4. Di akun pemilik gateway: Buat target gateway menggunakan pengidentifikasi konfigurasi sumber daya bersama, seperti yang dijelaskan dalam Buat target dengan titik akhir pribadi yang dikelola sendiri.

Rutekan lalu lintas melalui domain perantara

Anda dapat menggunakan routingDomain bidang untuk merutekan lalu lintas melalui komponen perantara — seperti titik akhir VPC, Application Load Balancer internal, atau Network Load Balancer — alih-alih langsung ke domain target Anda. Ini berguna ketika Anda ingin mengkonsolidasikan beberapa sumber daya pribadi di belakang satu titik masuk (misalnya, merutekan beberapa Gateway API pribadi melalui satu titik akhir VPC untuk mengurangi jumlah konfigurasi sumber daya dan biaya terkait).

Saat menggunakan domain perutean, domain yang Anda tentukan untuk target Anda (di URL endpoint MCP atau URL server OpenAPI) harus menjadi nama DNS sebenarnya dari sumber daya Anda. routingDomainIni adalah domain terpisah yang AgentCore digunakan untuk mengatur konfigurasi sumber daya VPC Lattice. Pada saat pemanggilan, AgentCore rute lalu lintas melalui domain routing tetapi mengirimkan permintaan dengan domain target aktual sebagai nama host TLS SNI, sehingga sumber daya Anda menerima permintaan yang ditujukan ke domain sebenarnya.

Domain perutean dapat berupa domain apa pun yang merutekan ke sumber daya pribadi Anda dalam VPC. Opsi umum meliputi:

  • VPC endpoint (VPCE) domain untuk API Gateway pribadi - Gunakan nama DNS VPCE sebagai, misalnya. routingDomain <vpce-id>.execute-api.us-east-1.vpce.amazonaws.com Tetapkan URL target dalam spesifikasi OpenAPI Anda ke nama host API Gateway pribadi, misalnya. https://<api-id>.execute-api.us-east-1.amazonaws.com AgentCore merutekan lalu lintas melalui domain VPCE tetapi mengirimkan permintaan dengan nama host API pribadi sebagai TLS SNI, memastikan perutean yang benar dalam VPC Anda.

  • Internal Application Load Balancer (ALB) - Gunakan nama DNS ALB internal sebagai, misalnya. routingDomain internal-<alb-name>-<id>.us-west-2.elb.amazonaws.com Tetapkan URL target ke nama DNS sumber daya di belakang ALB.

  • Internal Network Load Balancer (NLB) - Gunakan nama DNS NLB internal sebagai, misalnya. routingDomain internal-<nlb-name>-<id>.elb.us-west-2.amazonaws.com Tetapkan URL target ke nama DNS sumber daya di belakang NLB.

Langkah-langkah berikut menjelaskan arus lalu lintas ketika domain routing digunakan:

  1. AgentCore menyelesaikan nama Lattice-generated DNS VPC untuk mencapai gateway sumber daya.

  2. Lalu lintas memasuki VPC Anda melalui gateway sumber daya, yang ditujukan ke domain perutean.

  3. Domain routing (VPCE atau ALB) meneruskan permintaan ke sumber daya pribadi Anda. Header TLS SNI berisi domain target yang sebenarnya, sehingga sumber daya Anda menerima permintaan dengan nama host yang benar.

Contoh: API Gateway Pribadi dengan domain perutean VPCE

Contoh berikut menunjukkan cara membuat target gateway untuk API Gateway pribadi menggunakan domain VPCE sebagai domain routing. URL target adalah nama host API Gateway pribadi, dan nama routingDomain DNS VPCE:

{ "name": "my-private-apigw-target", "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "vpc-0123456789abcdef0", "subnetIds": ["subnet-0123456789abcdef0", "subnet-0abcdef1234567890"], "endpointIpAddressType": "IPV4", "routingDomain": "<vpce-id>.execute-api.us-east-1.vpce.amazonaws.com" } }, "targetConfiguration": { "mcp": { "openApiSchema": { "inlinePayload": "<OpenAPI spec JSON with server URL matching the public certificate domain, for example https://<api-id>.execute-api.<region>.amazonaws.com>" } } } }
catatan

routingDomainBidang ini hanya tersedia untuk managedVpcResource opsi. Untuk Lattice yang dikelola sendiri, konfigurasikan domain perutean secara langsung di konfigurasi sumber daya saat Anda membuatnya.

Solusi untuk sertifikat pribadi: ALB

Jalan keluar VPC mengharuskan titik akhir target Anda memiliki sertifikat TLS tepercaya publik. Jika sumber daya pribadi Anda menggunakan sertifikat yang dikeluarkan oleh otoritas sertifikat pribadi (CA), solusi yang disarankan adalah menempatkan Application Load Balancer (ALB) internal di depan sumber daya Anda.

Langkah-langkah berikut menjelaskan arus lalu lintas:

  1. Tetapkan URL target ke domain yang cocok dengan sertifikat ACM publik Anda (misalnya,https://my-server.my-company.com).

  2. Atur routingDomain ke nama DNS ALB internal (misalnya,internal-my-alb-1234567890.us-west-2.elb.amazonaws.com).

  3. VPC Lattice merutekan lalu lintas ke ALB melalui domain routing. TLS SNI diatur kemy-server.my-company.com, yang cocok dengan sertifikat ACM publik ALB, sehingga jabat tangan TLS berhasil.

  4. ALB mengakhiri TLS dan menerapkan transformasi header host untuk menulis ulang header Host dari my-server.my-company.com ke domain sumber daya pribadi (misalnya,). my-server.my-company.internal

  5. ALB meneruskan permintaan ke sumber daya backend Anda melalui HTTPS menggunakan sertifikat pribadi. Semua lalu lintas tetap berada di dalam VPC Anda.

Langkah 1: Minta sertifikat ACM publik

Minta sertifikat publik dari ACM untuk domain yang Anda miliki. Domain ini akan digunakan sebagai URL target. Untuk petunjuk, lihat Meminta sertifikat publik di Panduan Pengguna AWS Certificate Manager.

Langkah 2: Buat ALB internal

Buat Application Load Balancer internal di VPC yang sama dengan sumber daya pribadi Anda. Untuk petunjuk, lihat Membuat Application Load Balancer di Panduan Pengguna Elastic Load Balancing. Pastikan Anda mengatur skema keinternal.

Langkah 3: Buat grup IP-based target

Buat grup target dengan tipe target ip yang mengarah ke alamat IP sumber daya pribadi Anda di port 443 (HTTPS), dan daftarkan sumber daya pribadi Anda sebagai target. Untuk petunjuk, lihat Membuat grup target di Panduan Pengguna Elastic Load Balancing.

Langkah 4: Buat pendengar HTTPS dengan transformasi header host

Buat pendengar HTTPS di port 443 menggunakan sertifikat ACM publik. Tambahkan aturan listener yang mengubah header Host dari domain publik ke domain sumber daya pribadi sebelum meneruskan.

aws elbv2 create-listener \ --load-balancer-arn <alb-arn> \ --protocol HTTPS \ --port 443 \ --certificates CertificateArn=<acm-certificate-arn> \ --default-actions '[{ "Type": "forward", "TargetGroupArn": "<target-group-arn>", "ForwardConfig": { "TargetGroups": [{"TargetGroupArn": "<target-group-arn>", "Weight": 1}] } }]'

Kemudian ubah aturan listener untuk menambahkan transformasi header host:

aws elbv2 modify-rule \ --rule-arn <default-rule-arn> \ --actions '[{ "Type": "forward", "TargetGroupArn": "<target-group-arn>", "ForwardConfig": { "TargetGroups": [{"TargetGroupArn": "<target-group-arn>", "Weight": 1}] } }]' \ --transforms '[{ "Type": "host-header", "HostHeaderConfig": { "Values": ["my-server.my-company.internal"] } }]'

Langkah 5: Konfigurasikan titik akhir pribadi

Gunakan nama DNS ALB sebagai routingDomain dan domain sertifikat publik sebagai URL target.

{ ... "privateEndpoint": { "managedVpcResource": { "vpcIdentifier": "<vpc-id>", "subnetIds": ["<subnet-id-1>", "<subnet-id-2>"], "endpointIpAddressType": "IPV4", "routingDomain": "internal-my-alb-1234567890.us-west-2.elb.amazonaws.com" } }, ... }

URL target dalam konfigurasi target Anda harus menggunakan https://my-server.my-company.com (domain sertifikat publik), bukan domain pribadi.

Service-linked peran untuk jalan keluar VPC

Saat Anda membuat target gateway dengan endpoint pribadi terkelola (managedVpcResource), AgentCore gunakan peran AWSServiceRoleForBedrockAgentCoreGatewayNetwork terkait layanan untuk membuat dan mengelola gateway sumber daya VPC Lattice di akun Anda. Peran ini dibuat secara otomatis saat pertama kali Anda membuat target endpoint pribadi terkelola, asalkan kepala IAM Anda memiliki izin yang diperlukaniam:CreateServiceLinkedRole.

Peran terkait layanan memiliki karakteristik kunci berikut:

  • Itu hanya dapat membuat dan menghapus gateway sumber daya VPC Lattice yang ditandai dengan. BedrockAgentCoreGatewayManaged: true Itu tidak dapat memodifikasi gateway sumber daya yang Anda buat dan kelola sendiri.

  • AgentCore menggunakan kembali gateway sumber daya terkelola yang sama untuk target yang berbagi konfigurasi jenis VPC, subnet, grup keamanan, dan alamat IP yang sama. Gateway sumber daya dihapus hanya jika tidak ada target gateway yang menggunakannya.

  • Konfigurasi sumber daya untuk kisi terkelola dibuat di akun AgentCore layanan, bukan di akun Anda. Anda tidak akan melihatnya di konsol VPC Lattice Anda.

Untuk dokumen kebijakan lengkap dan instruksi untuk membuat, mengedit, dan menghapus peran ini, lihat Peran terkait layanan Gateway.

Status target dan pemecahan masalah

Setelah Anda membuat sumber daya dengan titik akhir pribadi, sumber daya akan melewati CREATING status saat AgentCore menyiapkan sumber daya VPC Lattice dan menetapkan asosiasi jaringan layanan. Anda dapat memantau status dengan memanggil Get API yang relevan (misalnya,GetGatewayTarget) dan memeriksa status dan statusReasons bidang.

Tabel berikut menjelaskan nilai status umum dan artinya:

Status Deskripsi

CREATING

AgentCore sedang menyiapkan sumber daya VPC Lattice dan membangun asosiasi jaringan layanan. Ini bisa memakan waktu hingga beberapa menit.

READY

Titik akhir pribadi dikonfigurasi dan target siap menerima permintaan.

FAILED

Pembuatan target gagal. Periksa statusReasons bidang untuk detailnya. Penyebab umum termasuk izin IAM yang hilang atau pengenal konfigurasi sumber daya yang tidak valid.

Tabel berikut menjelaskan masalah umum dan solusinya:

Isu Solusi

Pembuatan target gagal dengan kesalahan izin IAM

Pastikan kepala IAM Anda memiliki iam:CreateServiceLinkedRole izin untukbedrock-agentcore.amazonaws.com. Untuk Lattice yang dikelola sendiri, pastikan Anda memiliki izin VPC Lattice yang diperlukan yang tercantum dalam Prasyarat.

Pemanggilan alat gagal dengan kesalahan koneksi setelah pembuatan target

Verifikasi bahwa grup keamanan yang terkait dengan gateway sumber daya memungkinkan lalu lintas masuk pada port yang digunakan oleh sumber daya pribadi Anda. Juga verifikasi bahwa sumber daya pribadi berjalan dan dapat diakses dari subnet yang ditentukan.

Pemanggilan alat gagal dengan kesalahan TLS

Jika sumber daya pribadi Anda menggunakan sertifikat yang dikeluarkan oleh CA pribadi, pastikan bahwa Nama Alternatif Subjek (SAN) sertifikat cocok dengan domain di titik akhir MCP atau URL server OpenAPI Anda. Jika menggunakan domain routing, pastikan domain routing meneruskan TLS dengan benar ke sumber daya pribadi Anda.

Konfigurasi sumber daya tidak ditemukan (dikelola sendiri)

Untuk skenario lintas akun, pastikan pembagian sumber daya AWS RAM telah diterima di akun pemilik gateway sebelum membuat target.

Pertimbangan dan batasan

Waspadai batasan berikut saat menggunakan jalan keluar VPC untuk: AgentCore

  • Cross-account: konektivitas Cross-account pribadi memerlukan opsi sumber daya Lattice yang dikelola sendiri. Sumber daya VPC terkelola tidak mendukung skenario lintas akun.

  • Konfigurasi DNS TTL: VPC Lattice menggunakan perutean. IP-based Pastikan TTL DNS untuk domain konfigurasi sumber daya Anda dikonfigurasi dengan tepat sehingga perubahan alamat IP selama penerapan bergulir tidak menyebabkan gangguan konektivitas.