Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurare la connettività VPC per un'origine dati
Alcune fonti di dati funzionano su risorse private che non sono raggiungibili tramite Internet pubblico, come un'istanza di Confluence Data Center locale che viene gestita con un load balancer interno nel tuo VPC. Per eseguire la scansione di queste origini dati, crei una configurazione VPC. Amazon Bedrock utilizza la configurazione per fornire un percorso di rete privato nel tuo VPC e raggiungere la risorsa.
Una configurazione VPC è una risorsa riutilizzabile nella tua knowledge base. La crei una volta, quindi la fai riferimento per ID da una o più fonti di dati. Quando crei un'origine dati che richiede una connettività privata, selezioni una configurazione VPC esistente o ne crei una nuova.
Nota
Quando Amazon Bedrock esegue il provisioning di una configurazione VPC, assume un ruolo AWS Identity and Access Management (IAM) associato alla tua knowledge base per creare un piccolo set di risorse di rete nel tuo account. Ogni risorsa creata da Amazon Bedrock è contrassegnata e ManagedBy=VPCProxyService il ruolo può agire solo sulle risorse che portano quel tag. Consulta Base di conoscenza: autorizzazioni per i ruoli IAM.
Cosa fornisci
Per creare una configurazione VPC, fornisci quanto segue:
| Input | Perché è necessario |
|---|---|
| Un VPC e una o più sottoreti | Dove Amazon Bedrock colloca il punto di ingresso della rete (un gateway privato) nel tuo VPC. Fornisci da 1 a 6 sottoreti dal VPC scelto. |
| Una destinazione e una porta per le risorse | L'indirizzo IP privato o il nome DNS (e la porta) della risorsa che desideri raggiungere. |
| Un ruolo IAM nella base di conoscenza | Amazon Bedrock assume questo ruolo per fornire le risorse di rete nel tuo account. Consulta Base di conoscenza: autorizzazioni per i ruoli IAM. |
Non fornisci gruppi di sicurezza. Amazon Bedrock utilizza il gruppo di sicurezza predefinito del tuo VPC per il gateway. Assicurati che le regole di uscita (uscita) del gruppo di sicurezza predefinito consentano di raggiungere l'obiettivo sulla porta richiesta. Consulta Uscita dal gruppo di sicurezza predefinito.
Requisiti di rete
Amazon Bedrock raggiunge la tua risorsa tramite un gateway privato creato solo con interfacce di rete private (nessun indirizzo IP pubblico). Il gateway raggiunge il tuo obiettivo tramite la rete privata (locale) del tuo VPC e non può raggiungere indirizzi IP pubblici. La tua risorsa target deve essere raggiungibile privatamente dall'interno del tuo VPC:
-
Un load balancer interno (
scheme: internal) il cui nome DNS viene convertito in indirizzi privati (ad esempio,, o).10.x172.x192.168.x -
Un indirizzo IP privato o un nome DNS privato che si risolve in un indirizzo privato in-VPC.
Un sistema di bilanciamento del carico con connessione a Internet non è supportato. Un sistema di bilanciamento del carico con connessione a Internet restituisce i propri indirizzi IP pubblici anche alle query DNS in VPC e il gateway privato non può raggiungere tali indirizzi. Se la tua risorsa è attualmente esposta solo tramite un load balancer connesso a Internet, crea (o punta a) un load balancer interno nello stesso VPC e utilizza il suo nome DNS come destinazione della risorsa.
Crea una configurazione VPC
Protocollo, nome del server TLS e intestazione dell'host
Queste tre impostazioni sono le più comunemente configurate erroneamente. Utilizza le seguenti linee guida per scegliere i valori corretti.
protocol-
Scegli
HTTPdi richiamare la risorsa tramite HTTP in chiaro oHTTPSdi richiamarla tramite TLS. tlsServerName-
protocolHTTPSObbligatorio quando è. Questo è il nome del server confrontato con il certificato TLS Subject Alternative Names della risorsa durante la chiamata. Impostalo sul nome host per cui viene emesso il certificato (ad esempio,).app.internal.example.comÈ consentito un solo carattere jolly all'estrema sinistra (ad esempio,).*.example.comSe la risorsa viene raggiunta tramite indirizzo IP ma presenta un certificato per un nome, impostalo sutlsServerNamequel nome. Se il certificato non corrisponde, la chiamata non supera il controllo di identità TLS. Questo valore deve essere un nome host senza porta. hostHeader-
Facoltativo e un problema a livello di applicazione indipendente da.
tlsServerNameImpostalo solo se la risorsa, o un router o un ingresso upstream, viene indirizzata tramite l'Hostintestazione HTTP e l'host è diverso da quello che altrimenti invieresti. Se la risorsa serve un singolo sito e non viene indirizzataHost, lasciala non configurata. resolutionMode-
Scegli
PUBLICse la destinazione della risorsa è un nome pubblicamente risolvibile o un indirizzo IP pubblico. ScegliIN_VPCquando il target della risorsa si risolve solo all'interno del tuo VPC (DNS privato o indirizzo IP privato), che è il caso comune delle risorse interne. Un target IP privato letterale (ad esempio10.0.5.20) funziona in entrambe le modalità, perché non esiste un nome DNS da risolvere.
Restrizioni sulla destinazione delle risorse
Amazon Bedrock resourceTarget viene convalidato quando crei la configurazione per evitare che il servizio sia diretto a se stesso o all'infrastruttura interna. I seguenti obiettivi vengono rifiutati:
-
Indirizzi di loopback (
127.0.0.0/8,::1) e.localhost -
Link-local indirizzi (
169.254.0.0/16,fe80::/10), incluso l'endpoint dei metadati dell'istanza.169.254.169.254 -
Indirizzi wildcard o qualsiasi indirizzo locale (
0.0.0.0,) e il blocco.::0.0.0.0/8 -
Indirizzi multicast.
-
Valori letterali IPv6. Il gateway è predisposto IPv4-only, quindi le destinazioni IP devono essere un indirizzo IPv4 con quattro punti.
I nomi DNS sono consentiti. La convalida non li risolve, quindi la destinazione deve essere ancora raggiungibile dalle sottoreti del gateway.
Uscita dal gruppo di sicurezza predefinito
Poiché Amazon Bedrock utilizza il gruppo di sicurezza predefinito del tuo VPC per il gateway, le regole di uscita di quel gruppo di sicurezza devono consentire l'accesso. resourceTarget port Se il gruppo di sicurezza predefinito è bloccato, la creazione fallisce rapidamente con un messaggio chiaro anziché scadere in un secondo momento. Prima di creare la configurazione, assicurati che una regola di uscita consenta il traffico dalle sottoreti del gateway verso la destinazione e la porta.
Base di conoscenza: autorizzazioni per i ruoli IAM
Amazon Bedrock assume il ruolo IAM associato alla tua knowledge base per il provisioning e successivamente per l'eliminazione delle risorse di rete del tuo account. Il ruolo deve concedere le autorizzazioni di creazione ed eliminazione riportate di seguito, nonché le autorizzazioni di lettura che rendono idempotenti le eliminazioni ripetute. Ogni risorsa creata da Amazon Bedrock è contrassegnata e le autorizzazioni distruttive sono limitate a quel tagManagedBy=VPCProxyService, quindi il ruolo può agire solo sulle risorse create da questa funzionalità.
-
Crea:
vpc-lattice:CreateResourceGateway,,,vpc-lattice:CreateResourceConfiguration,vpc-lattice:TagResourcevpc-lattice:PutResourcePolicy, eiam:CreateServiceLinkedRole(una tantumram:CreateResourceShareram:TagResourceram:AssociateResourceShare, per il ruolo collegato al servizio VPC Lattice). -
Elimina —,, e.
vpc-lattice:DeleteResourceGatewayvpc-lattice:DeleteResourceConfigurationram:DeleteResourceShare -
Leggi (convalida e idempotenza) —
vpc-lattice:GetResourceGateway,,,vpc-lattice:GetResourceConfigurationram:GetResourceShares,ec2:DescribeSubnetse.ec2:DescribeSecurityGroupsec2:DescribeVpcs
Importante
Concedi entrambi e. vpc-lattice:GetResourceGateway vpc-lattice:GetResourceConfiguration Poiché le autorizzazioni di eliminazione sono soggette a tag, l'eliminazione di una risorsa già eliminata restituisce un errore di accesso negato anziché un errore non trovato. Amazon Bedrock utilizza queste autorizzazioni di lettura senza tag per distinguere una risorsa già eliminata (considerata un successo) da un vero problema di autorizzazioni. Senza di esse, un nuovo tentativo di eliminazione dopo un errore parziale può bloccarsi.
La seguente politica di esempio concede le autorizzazioni richieste. Sostituisci region e accountId con i tuoi valori.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "VpcProxyCreateTagged", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:CreateResourceConfiguration", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService", "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "ForAllValues:StringEquals": { "aws:TagKeys": ["ManagedBy"] } } }, { "Sid": "VpcProxyPutResourcePolicy", "Effect": "Allow", "Action": "vpc-lattice:PutResourcePolicy", "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamCreate", "Effect": "Allow", "Action": "ram:CreateResourceShare", "Resource": "*", "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService" }, "StringEqualsIfExists": { "ram:RequestedResourceType": "vpc-lattice:ResourceConfiguration" } } }, { "Sid": "VpcProxyRamAssociate", "Effect": "Allow", "Action": "ram:AssociateResourceShare", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamTagOnCreate", "Effect": "Allow", "Action": "ram:TagResource", "Resource": [ "arn:aws:ram:region:accountId:resource-share/*" ], "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService", "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "ForAllValues:StringEquals": { "aws:TagKeys": ["ManagedBy"] } } }, { "Sid": "VpcProxyDeleteTagged", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceConfiguration", "vpc-lattice:DeleteResourceGateway" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamDeleteTagged", "Effect": "Allow", "Action": "ram:DeleteResourceShare", "Resource": [ "arn:aws:ram:region:accountId:resource-share/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "StringLike": { "ram:ResourceShareName": "vpc-proxy-share-*" } } }, { "Sid": "VpcProxyGetResource", "Effect": "Allow", "Action": [ "vpc-lattice:GetResourceConfiguration", "vpc-lattice:GetResourceGateway" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ] }, { "Sid": "VpcProxyRamGetResourceShares", "Effect": "Allow", "Action": "ram:GetResourceShares", "Resource": "*" }, { "Sid": "VpcProxyEc2Describe", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": "*" }, { "Sid": "VpcProxyLatticeServiceLinkedRole", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": [ "arn:aws:iam::accountId:role/aws-service-role/vpc-lattice.amazonaws.com/*" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } } ] }
Ciclo di vita
-
Una configurazione VPC passa
CREATINGaCREATED, o a.CREATE_FAILEDQuando la elimini, lo stato èDELETING, o.DELETE_FAILED -
La creazione e l'eliminazione sono asincrone. Sondaggio
GetVpcConfigurationper monitorare i progressi. In caso di errorestatusMessage, indica la causa perseguibile, ad esempio un'autorizzazione mancante. -
L'eliminazione è idempotente. Un'eliminazione parzialmente completata converge quando si riprova.