View a markdown version of this page

Configurare la connettività VPC per un'origine dati - Amazon Bedrock

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurare la connettività VPC per un'origine dati

Alcune fonti di dati funzionano su risorse private che non sono raggiungibili tramite Internet pubblico, come un'istanza di Confluence Data Center locale che viene gestita con un load balancer interno nel tuo VPC. Per eseguire la scansione di queste origini dati, crei una configurazione VPC. Amazon Bedrock utilizza la configurazione per fornire un percorso di rete privato nel tuo VPC e raggiungere la risorsa.

Una configurazione VPC è una risorsa riutilizzabile nella tua knowledge base. La crei una volta, quindi la fai riferimento per ID da una o più fonti di dati. Quando crei un'origine dati che richiede una connettività privata, selezioni una configurazione VPC esistente o ne crei una nuova.

Nota

Quando Amazon Bedrock esegue il provisioning di una configurazione VPC, assume un ruolo AWS Identity and Access Management (IAM) associato alla tua knowledge base per creare un piccolo set di risorse di rete nel tuo account. Ogni risorsa creata da Amazon Bedrock è contrassegnata e ManagedBy=VPCProxyService il ruolo può agire solo sulle risorse che portano quel tag. Consulta Base di conoscenza: autorizzazioni per i ruoli IAM.

Cosa fornisci

Per creare una configurazione VPC, fornisci quanto segue:

Ingressi di configurazione VPC
Input Perché è necessario
Un VPC e una o più sottoreti Dove Amazon Bedrock colloca il punto di ingresso della rete (un gateway privato) nel tuo VPC. Fornisci da 1 a 6 sottoreti dal VPC scelto.
Una destinazione e una porta per le risorse L'indirizzo IP privato o il nome DNS (e la porta) della risorsa che desideri raggiungere.
Un ruolo IAM nella base di conoscenza Amazon Bedrock assume questo ruolo per fornire le risorse di rete nel tuo account. Consulta Base di conoscenza: autorizzazioni per i ruoli IAM.

Non fornisci gruppi di sicurezza. Amazon Bedrock utilizza il gruppo di sicurezza predefinito del tuo VPC per il gateway. Assicurati che le regole di uscita (uscita) del gruppo di sicurezza predefinito consentano di raggiungere l'obiettivo sulla porta richiesta. Consulta Uscita dal gruppo di sicurezza predefinito.

Requisiti di rete

Amazon Bedrock raggiunge la tua risorsa tramite un gateway privato creato solo con interfacce di rete private (nessun indirizzo IP pubblico). Il gateway raggiunge il tuo obiettivo tramite la rete privata (locale) del tuo VPC e non può raggiungere indirizzi IP pubblici. La tua risorsa target deve essere raggiungibile privatamente dall'interno del tuo VPC:

  • Un load balancer interno (scheme: internal) il cui nome DNS viene convertito in indirizzi privati (ad esempio,, o). 10.x 172.x 192.168.x

  • Un indirizzo IP privato o un nome DNS privato che si risolve in un indirizzo privato in-VPC.

Un sistema di bilanciamento del carico con connessione a Internet non è supportato. Un sistema di bilanciamento del carico con connessione a Internet restituisce i propri indirizzi IP pubblici anche alle query DNS in VPC e il gateway privato non può raggiungere tali indirizzi. Se la tua risorsa è attualmente esposta solo tramite un load balancer connesso a Internet, crea (o punta a) un load balancer interno nello stesso VPC e utilizza il suo nome DNS come destinazione della risorsa.

Crea una configurazione VPC

Console
Per aggiungere una configurazione VPC
  1. Nella configurazione dell'origine dati, in Configurazione VPC, scegli Aggiungi configurazione VPC. Se esiste già una configurazione adatta, selezionala invece per riutilizzarla tra le fonti di dati.

  2. (Facoltativo) Inserisci un nome e una descrizione per la configurazione.

  3. Per l'ID VPC, seleziona il VPC da utilizzare per la connettività.

  4. Per gli ID delle sottoreti, seleziona una o più sottoreti dal VPC scelto.

  5. Per Resource target, inserisci il nome host o l'indirizzo IP della tua risorsa (ad esempio, o). 10.0.1.50 confluence.internal.example.com

  6. Per Porta, inserisci il numero di porta a cui connetterti (ad esempio, 443 o8090).

  7. Per Protocollo, scegli HTTPS o HTTP.

  8. Per la modalità Risoluzione, scegli come risolvere l'indirizzo di destinazione della risorsa:

    • Pubblico: la destinazione della risorsa è un nome host o un indirizzo IP risolvibile pubblicamente.

    • In VPC: l'obiettivo della risorsa è risolvibile solo all'interno del tuo VPC. Questo è il caso comune delle risorse interne.

  9. (Facoltativo) Per l'intestazione Host, inserisci il valore dell'Hostintestazione da inviare con le richieste. Imposta questo valore solo se la risorsa (o un router upstream) viene indirizzata tramite l'intestazione HTTP. Host

  10. (Obbligatorio per HTTPS) Per il nome del server TLS, inserisci l'identità del certificato TLS prevista (Subject Alternative Name) per la risorsa. È consentito un solo carattere jolly all'estrema sinistra (ad esempio,). *.example.com

  11. Scegli Crea.

API

Per creare una configurazione VPC, invia una richiesta. CreateVpcConfiguration Tutte le operazioni rientrano nell'ambito di una knowledge base tramite il parametro knowledgeBaseId path; il corpo della richiesta non include un ID account o un ARN del ruolo, poiché Amazon Bedrock li risolve dalla knowledge base.

POST /knowledgebases/knowledgeBaseId/vpcconfigurations/

Il corpo della richiesta utilizza i seguenti campi.

CreateVpcConfiguration campi
Campo Richiesto Descrizione
vpcId L'ID dell'VPC. ^vpc-[a-zA-Z0-9]+$Corrispondenze, fino a 64 caratteri.
subnetIds 1—6 ID di sottorete del VPC specificato. ^subnet-[a-zA-Z0-9]+$Ciascuno corrisponde.
resourceTarget L'indirizzo IPv4 o il nome DNS della risorsa (1—255 caratteri). Consulta Restrizioni sulla destinazione delle risorse.
port La porta a cui connettersi (1—65535).
protocol HTTP o HTTPS.
resolutionMode PUBLIC o IN_VPC. Usala IN_VPC quando il bersaglio si risolve solo all'interno del tuo VPC.
tlsServerName Condizionale Obbligatorio quando lo è. protocol HTTPS Il nome host corrisponde al certificato TLS della risorsa (fino a 253 caratteri). È consentito un solo carattere jolly all'estrema sinistra. Non deve includere una porta.
hostHeader No Il valore dell'Hostintestazione HTTP da inviare (fino a 255 caratteri). Imposta solo se la risorsa viene indirizzata in base all'Hostintestazione.
name No Un nome leggibile dall'uomo (1-128 caratteri).
description No Una descrizione (fino a 512 caratteri).
clientToken No Un token di idempotenza.

La creazione è asincrona. CreateVpcConfigurationrestituisce una 202 risposta con un vpcConfigurationId e uno stato di. CREATING Effettua il polling GetVpcConfiguration finché lo stato non è CREATED (oCREATE_FAILED, nel qual caso statusMessage indica la causa). ListVpcConfigurationsUsalo per elencare le configurazioni e rimuoverne DeleteVpcConfiguration una.

Nota

Se crei più configurazioni nello stesso VPC con lo stesso set di sottoreti, condividono un gateway. Un diverso set di sottoreti fornisce un gateway separato.

Protocollo, nome del server TLS e intestazione dell'host

Queste tre impostazioni sono le più comunemente configurate erroneamente. Utilizza le seguenti linee guida per scegliere i valori corretti.

protocol

Scegli HTTP di richiamare la risorsa tramite HTTP in chiaro o HTTPS di richiamarla tramite TLS.

tlsServerName

protocolHTTPSObbligatorio quando è. Questo è il nome del server confrontato con il certificato TLS Subject Alternative Names della risorsa durante la chiamata. Impostalo sul nome host per cui viene emesso il certificato (ad esempio,). app.internal.example.com È consentito un solo carattere jolly all'estrema sinistra (ad esempio,). *.example.com Se la risorsa viene raggiunta tramite indirizzo IP ma presenta un certificato per un nome, impostalo su tlsServerName quel nome. Se il certificato non corrisponde, la chiamata non supera il controllo di identità TLS. Questo valore deve essere un nome host senza porta.

hostHeader

Facoltativo e un problema a livello di applicazione indipendente da. tlsServerName Impostalo solo se la risorsa, o un router o un ingresso upstream, viene indirizzata tramite l'Hostintestazione HTTP e l'host è diverso da quello che altrimenti invieresti. Se la risorsa serve un singolo sito e non viene indirizzataHost, lasciala non configurata.

resolutionMode

Scegli PUBLIC se la destinazione della risorsa è un nome pubblicamente risolvibile o un indirizzo IP pubblico. Scegli IN_VPC quando il target della risorsa si risolve solo all'interno del tuo VPC (DNS privato o indirizzo IP privato), che è il caso comune delle risorse interne. Un target IP privato letterale (ad esempio10.0.5.20) funziona in entrambe le modalità, perché non esiste un nome DNS da risolvere.

Restrizioni sulla destinazione delle risorse

Amazon Bedrock resourceTarget viene convalidato quando crei la configurazione per evitare che il servizio sia diretto a se stesso o all'infrastruttura interna. I seguenti obiettivi vengono rifiutati:

  • Indirizzi di loopback (127.0.0.0/8,::1) e. localhost

  • Link-local indirizzi (169.254.0.0/16,fe80::/10), incluso l'endpoint dei metadati dell'istanza. 169.254.169.254

  • Indirizzi wildcard o qualsiasi indirizzo locale (0.0.0.0,) e il blocco. :: 0.0.0.0/8

  • Indirizzi multicast.

  • Valori letterali IPv6. Il gateway è predisposto IPv4-only, quindi le destinazioni IP devono essere un indirizzo IPv4 con quattro punti.

I nomi DNS sono consentiti. La convalida non li risolve, quindi la destinazione deve essere ancora raggiungibile dalle sottoreti del gateway.

Uscita dal gruppo di sicurezza predefinito

Poiché Amazon Bedrock utilizza il gruppo di sicurezza predefinito del tuo VPC per il gateway, le regole di uscita di quel gruppo di sicurezza devono consentire l'accesso. resourceTarget port Se il gruppo di sicurezza predefinito è bloccato, la creazione fallisce rapidamente con un messaggio chiaro anziché scadere in un secondo momento. Prima di creare la configurazione, assicurati che una regola di uscita consenta il traffico dalle sottoreti del gateway verso la destinazione e la porta.

Base di conoscenza: autorizzazioni per i ruoli IAM

Amazon Bedrock assume il ruolo IAM associato alla tua knowledge base per il provisioning e successivamente per l'eliminazione delle risorse di rete del tuo account. Il ruolo deve concedere le autorizzazioni di creazione ed eliminazione riportate di seguito, nonché le autorizzazioni di lettura che rendono idempotenti le eliminazioni ripetute. Ogni risorsa creata da Amazon Bedrock è contrassegnata e le autorizzazioni distruttive sono limitate a quel tagManagedBy=VPCProxyService, quindi il ruolo può agire solo sulle risorse create da questa funzionalità.

  • Crea:vpc-lattice:CreateResourceGateway,,,vpc-lattice:CreateResourceConfiguration, vpc-lattice:TagResourcevpc-lattice:PutResourcePolicy, e iam:CreateServiceLinkedRole (una tantum ram:CreateResourceShare ram:TagResourceram:AssociateResourceShare, per il ruolo collegato al servizio VPC Lattice).

  • Elimina —,, e. vpc-lattice:DeleteResourceGateway vpc-lattice:DeleteResourceConfiguration ram:DeleteResourceShare

  • Leggi (convalida e idempotenza) vpc-lattice:GetResourceGateway,,, vpc-lattice:GetResourceConfigurationram:GetResourceShares, ec2:DescribeSubnets e. ec2:DescribeSecurityGroups ec2:DescribeVpcs

Importante

Concedi entrambi e. vpc-lattice:GetResourceGateway vpc-lattice:GetResourceConfiguration Poiché le autorizzazioni di eliminazione sono soggette a tag, l'eliminazione di una risorsa già eliminata restituisce un errore di accesso negato anziché un errore non trovato. Amazon Bedrock utilizza queste autorizzazioni di lettura senza tag per distinguere una risorsa già eliminata (considerata un successo) da un vero problema di autorizzazioni. Senza di esse, un nuovo tentativo di eliminazione dopo un errore parziale può bloccarsi.

La seguente politica di esempio concede le autorizzazioni richieste. Sostituisci region e accountId con i tuoi valori.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "VpcProxyCreateTagged", "Effect": "Allow", "Action": [ "vpc-lattice:CreateResourceGateway", "vpc-lattice:CreateResourceConfiguration", "vpc-lattice:TagResource" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService", "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "ForAllValues:StringEquals": { "aws:TagKeys": ["ManagedBy"] } } }, { "Sid": "VpcProxyPutResourcePolicy", "Effect": "Allow", "Action": "vpc-lattice:PutResourcePolicy", "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamCreate", "Effect": "Allow", "Action": "ram:CreateResourceShare", "Resource": "*", "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService" }, "StringEqualsIfExists": { "ram:RequestedResourceType": "vpc-lattice:ResourceConfiguration" } } }, { "Sid": "VpcProxyRamAssociate", "Effect": "Allow", "Action": "ram:AssociateResourceShare", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamTagOnCreate", "Effect": "Allow", "Action": "ram:TagResource", "Resource": [ "arn:aws:ram:region:accountId:resource-share/*" ], "Condition": { "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService", "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "ForAllValues:StringEquals": { "aws:TagKeys": ["ManagedBy"] } } }, { "Sid": "VpcProxyDeleteTagged", "Effect": "Allow", "Action": [ "vpc-lattice:DeleteResourceConfiguration", "vpc-lattice:DeleteResourceGateway" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" } } }, { "Sid": "VpcProxyRamDeleteTagged", "Effect": "Allow", "Action": "ram:DeleteResourceShare", "Resource": [ "arn:aws:ram:region:accountId:resource-share/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" }, "StringLike": { "ram:ResourceShareName": "vpc-proxy-share-*" } } }, { "Sid": "VpcProxyGetResource", "Effect": "Allow", "Action": [ "vpc-lattice:GetResourceConfiguration", "vpc-lattice:GetResourceGateway" ], "Resource": [ "arn:aws:vpc-lattice:region:accountId:resourcegateway/*", "arn:aws:vpc-lattice:region:accountId:resourceconfiguration/*" ] }, { "Sid": "VpcProxyRamGetResourceShares", "Effect": "Allow", "Action": "ram:GetResourceShares", "Resource": "*" }, { "Sid": "VpcProxyEc2Describe", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": "*" }, { "Sid": "VpcProxyLatticeServiceLinkedRole", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": [ "arn:aws:iam::accountId:role/aws-service-role/vpc-lattice.amazonaws.com/*" ], "Condition": { "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" } } } ] }

Ciclo di vita

  • Una configurazione VPC passa CREATING aCREATED, o a. CREATE_FAILED Quando la elimini, lo stato èDELETING, o. DELETE_FAILED

  • La creazione e l'eliminazione sono asincrone. Sondaggio GetVpcConfiguration per monitorare i progressi. In caso di errorestatusMessage, indica la causa perseguibile, ad esempio un'autorizzazione mancante.

  • L'eliminazione è idempotente. Un'eliminazione parzialmente completata converge quando si riprova.