

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Configurare la connettività VPC per un'origine dati
<a name="kb-managed-vpc-configuration"></a>

Alcune fonti di dati funzionano su risorse private che non sono raggiungibili tramite Internet pubblico, come un'istanza di Confluence Data Center locale che viene gestita con un load balancer interno nel tuo VPC. Per eseguire la scansione di queste origini dati, crei una configurazione VPC. Amazon Bedrock utilizza la configurazione per fornire un percorso di rete privato nel tuo VPC e raggiungere la risorsa.

Una configurazione VPC è una risorsa riutilizzabile nella tua knowledge base. La crei una volta, quindi la fai riferimento per ID da una o più fonti di dati. Quando crei un'origine dati che richiede una connettività privata, selezioni una configurazione VPC esistente o ne crei una nuova.

**Nota**  
Quando Amazon Bedrock esegue il provisioning di una configurazione VPC, assume un ruolo AWS Identity and Access Management (IAM) associato alla tua knowledge base per creare un piccolo set di risorse di rete nel tuo account. Ogni risorsa creata da Amazon Bedrock è contrassegnata e `ManagedBy=VPCProxyService` il ruolo può agire solo sulle risorse che portano quel tag. Consulta [Base di conoscenza: autorizzazioni per i ruoli IAM](#kb-managed-vpc-configuration-role).

## Cosa fornisci
<a name="kb-managed-vpc-configuration-provide"></a>

Per creare una configurazione VPC, fornisci quanto segue:


**Ingressi di configurazione VPC**  

| Input | Perché è necessario | 
| --- | --- | 
| Un VPC e una o più sottoreti | Dove Amazon Bedrock colloca il punto di ingresso della rete (un gateway privato) nel tuo VPC. Fornisci da 1 a 6 sottoreti dal VPC scelto. | 
| Una destinazione e una porta per le risorse | L'indirizzo IP privato o il nome DNS (e la porta) della risorsa che desideri raggiungere. | 
| Un ruolo IAM nella base di conoscenza | Amazon Bedrock assume questo ruolo per fornire le risorse di rete nel tuo account. Consulta [Base di conoscenza: autorizzazioni per i ruoli IAM](#kb-managed-vpc-configuration-role). | 

Non fornisci gruppi di sicurezza. Amazon Bedrock utilizza il gruppo di sicurezza predefinito del tuo VPC per il gateway. Assicurati che le regole di uscita (uscita) del gruppo di sicurezza predefinito consentano di raggiungere l'obiettivo sulla porta richiesta. Consulta [Uscita dal gruppo di sicurezza predefinito](#kb-managed-vpc-configuration-egress).

## Requisiti di rete
<a name="kb-managed-vpc-configuration-network"></a>

Amazon Bedrock raggiunge la tua risorsa tramite un gateway privato creato solo con interfacce di rete private (nessun indirizzo IP pubblico). Il gateway raggiunge il tuo obiettivo tramite la rete privata (locale) del tuo VPC e non può raggiungere indirizzi IP pubblici. La tua risorsa target deve essere raggiungibile privatamente dall'interno del tuo VPC:
+ Un load balancer interno (`scheme: internal`) il cui nome DNS viene convertito in indirizzi privati (ad esempio,, o). `10.{{x}}` `172.{{x}}` `192.168.{{x}}`
+ Un indirizzo IP privato o un nome DNS privato che si risolve in un indirizzo privato in-VPC.

Un sistema di bilanciamento del carico con connessione a Internet non è supportato. Un sistema di bilanciamento del carico con connessione a Internet restituisce i propri indirizzi IP pubblici anche alle query DNS in VPC e il gateway privato non può raggiungere tali indirizzi. Se la tua risorsa è attualmente esposta solo tramite un load balancer connesso a Internet, crea (o punta a) un load balancer interno nello stesso VPC e utilizza il suo nome DNS come destinazione della risorsa.

## Crea una configurazione VPC
<a name="kb-managed-vpc-configuration-create"></a>

------
#### [ Console ]

**Per aggiungere una configurazione VPC**

1. Nella configurazione dell'origine dati, in Configurazione ** VPC**, scegli ** Aggiungi configurazione VPC. ** Se esiste già una configurazione adatta, selezionala invece per riutilizzarla tra le fonti di dati.

1. (Facoltativo) Inserisci un ** nome ** e una ** descrizione ** per la configurazione.

1. Per l'ID ** VPC**, seleziona il VPC da utilizzare per la connettività.

1. Per gli ID delle ** sottoreti**, seleziona una o più sottoreti dal VPC scelto.

1. Per ** Resource target**, inserisci il nome host o l'indirizzo IP della tua risorsa (ad esempio, o). `10.0.1.50` `confluence.internal.example.com`

1. Per ** Porta**, inserisci il numero di porta a cui connetterti (ad esempio, `443` o`8090`).

1. Per ** Protocollo**, scegli ** HTTPS ** o ** HTTP**.

1. Per la modalità ** Risoluzione**, scegli come risolvere l'indirizzo di destinazione della risorsa:
   + **Pubblico**: la destinazione della risorsa è un nome host o un indirizzo IP risolvibile pubblicamente.
   + **In VPC**: l'obiettivo della risorsa è risolvibile solo all'interno del tuo VPC. Questo è il caso comune delle risorse interne.

1. (Facoltativo) Per l'intestazione ** Host**, inserisci il valore dell'`Host`intestazione da inviare con le richieste. Imposta questo valore solo se la risorsa (o un router upstream) viene indirizzata tramite l'intestazione HTTP. `Host`

1. (Obbligatorio per HTTPS) Per il nome del server ** TLS**, inserisci l'identità del certificato TLS prevista (Subject Alternative Name) per la risorsa. È consentito un solo carattere jolly all'estrema sinistra (ad esempio,). `*.example.com`

1. Scegli **Crea**.

------
#### [ API ]

Per creare una configurazione VPC, invia una richiesta. `CreateVpcConfiguration` Tutte le operazioni rientrano nell'ambito di una knowledge base tramite il parametro `knowledgeBaseId` path; il corpo della richiesta non include un ID account o un ARN del ruolo, poiché Amazon Bedrock li risolve dalla knowledge base.

```
POST /knowledgebases/{{knowledgeBaseId}}/vpcconfigurations/
```

Il corpo della richiesta utilizza i seguenti campi.


**CreateVpcConfiguration campi**  

| Campo | Richiesto | Descrizione | 
| --- | --- | --- | 
| vpcId | Sì | L'ID dell'VPC. ^vpc-[a-zA-Z0-9]\+$Corrispondenze, fino a 64 caratteri. | 
| subnetIds | Sì | 1—6 ID di sottorete del VPC specificato. ^subnet-[a-zA-Z0-9]\+$Ciascuno corrisponde. | 
| resourceTarget | Sì | L'indirizzo IPv4 o il nome DNS della risorsa (1—255 caratteri). Consulta [Restrizioni sulla destinazione delle risorse](#kb-managed-vpc-configuration-target). | 
| port | Sì | La porta a cui connettersi (1—65535). | 
| protocol | Sì | HTTP o HTTPS. | 
| resolutionMode | Sì | PUBLIC o IN\_VPC. Usala IN\_VPC quando il bersaglio si risolve solo all'interno del tuo VPC. | 
| tlsServerName | Condizionale | Obbligatorio quando lo è. protocol HTTPS Il nome host corrisponde al certificato TLS della risorsa (fino a 253 caratteri). È consentito un solo carattere jolly all'estrema sinistra. Non deve includere una porta. | 
| hostHeader | No | Il valore dell'Hostintestazione HTTP da inviare (fino a 255 caratteri). Imposta solo se la risorsa viene indirizzata in base all'Hostintestazione. | 
| name | No | Un nome leggibile dall'uomo (1-128 caratteri). | 
| description | No | Una descrizione (fino a 512 caratteri). | 
| clientToken | No | Un token di idempotenza. | 

La creazione è asincrona. `CreateVpcConfiguration`restituisce una `202` risposta con un `vpcConfigurationId` e uno stato di. `CREATING` Effettua il polling `GetVpcConfiguration` finché lo stato non è `CREATED` (o`CREATE_FAILED`, nel qual caso `statusMessage` indica la causa). `ListVpcConfigurations`Usalo per elencare le configurazioni e rimuoverne `DeleteVpcConfiguration` una.

**Nota**  
Se crei più configurazioni nello stesso VPC con lo stesso set di sottoreti, condividono un gateway. Un diverso set di sottoreti fornisce un gateway separato.

------

## Protocollo, nome del server TLS e intestazione dell'host
<a name="kb-managed-vpc-configuration-fields"></a>

Queste tre impostazioni sono le più comunemente configurate erroneamente. Utilizza le seguenti linee guida per scegliere i valori corretti.

`protocol`  
Scegli `HTTP` di richiamare la risorsa tramite HTTP in chiaro o `HTTPS` di richiamarla tramite TLS.

`tlsServerName`  
`protocol``HTTPS`Obbligatorio quando è. Questo è il nome del server confrontato con il certificato TLS Subject Alternative Names della risorsa durante la chiamata. Impostalo sul nome host per cui viene emesso il certificato (ad esempio,). `app.internal.example.com` È consentito un solo carattere jolly all'estrema sinistra (ad esempio,). `*.example.com` Se la risorsa viene raggiunta tramite indirizzo IP ma presenta un certificato per un nome, impostalo su `tlsServerName` quel nome. Se il certificato non corrisponde, la chiamata non supera il controllo di identità TLS. Questo valore deve essere un nome host senza porta.

`hostHeader`  
Facoltativo e un problema a livello di applicazione indipendente da. `tlsServerName` Impostalo solo se la risorsa, o un router o un ingresso upstream, viene indirizzata tramite l'`Host`intestazione HTTP e l'host è diverso da quello che altrimenti invieresti. Se la risorsa serve un singolo sito e non viene indirizzata`Host`, lasciala non configurata.

`resolutionMode`  
Scegli `PUBLIC` se la destinazione della risorsa è un nome pubblicamente risolvibile o un indirizzo IP pubblico. Scegli `IN_VPC` quando il target della risorsa si risolve solo all'interno del tuo VPC (DNS privato o indirizzo IP privato), che è il caso comune delle risorse interne. Un target IP privato letterale (ad esempio`10.0.5.20`) funziona in entrambe le modalità, perché non esiste un nome DNS da risolvere.

## Restrizioni sulla destinazione delle risorse
<a name="kb-managed-vpc-configuration-target"></a>

Amazon Bedrock `resourceTarget` viene convalidato quando crei la configurazione per evitare che il servizio sia diretto a se stesso o all'infrastruttura interna. I seguenti obiettivi vengono rifiutati:
+ Indirizzi di loopback (`127.0.0.0/8`,`::1`) e. `localhost`
+ Link-local indirizzi (`169.254.0.0/16`,`fe80::/10`), incluso l'endpoint dei metadati dell'istanza. `169.254.169.254`
+ Indirizzi wildcard o qualsiasi indirizzo locale (`0.0.0.0`,) e il blocco. `::` `0.0.0.0/8`
+ Indirizzi multicast.
+ Valori letterali IPv6. Il gateway è predisposto IPv4-only, quindi le destinazioni IP devono essere un indirizzo IPv4 con quattro punti.

I nomi DNS sono consentiti. La convalida non li risolve, quindi la destinazione deve essere ancora raggiungibile dalle sottoreti del gateway.

## Uscita dal gruppo di sicurezza predefinito
<a name="kb-managed-vpc-configuration-egress"></a>

Poiché Amazon Bedrock utilizza il gruppo di sicurezza predefinito del tuo VPC per il gateway, le regole di uscita di quel gruppo di sicurezza devono consentire l'accesso. `resourceTarget` `port` Se il gruppo di sicurezza predefinito è bloccato, la creazione fallisce rapidamente con un messaggio chiaro anziché scadere in un secondo momento. Prima di creare la configurazione, assicurati che una regola di uscita consenta il traffico dalle sottoreti del gateway verso la destinazione e la porta.

## Base di conoscenza: autorizzazioni per i ruoli IAM
<a name="kb-managed-vpc-configuration-role"></a>

Amazon Bedrock assume il ruolo IAM associato alla tua knowledge base per il provisioning e successivamente per l'eliminazione delle risorse di rete del tuo account. Il ruolo deve concedere le autorizzazioni di creazione ed eliminazione riportate di seguito, nonché le autorizzazioni di lettura che rendono idempotenti le eliminazioni ripetute. Ogni risorsa creata da Amazon Bedrock è contrassegnata e le autorizzazioni distruttive sono limitate a quel tag`ManagedBy=VPCProxyService`, quindi il ruolo può agire solo sulle risorse create da questa funzionalità.
+ **Crea**:`vpc-lattice:CreateResourceGateway`,,,`vpc-lattice:CreateResourceConfiguration`, `vpc-lattice:TagResource``vpc-lattice:PutResourcePolicy`, e `iam:CreateServiceLinkedRole` (una tantum `ram:CreateResourceShare` `ram:TagResource``ram:AssociateResourceShare`, per il ruolo collegato al servizio VPC Lattice).
+ **Elimina ** —,, e. `vpc-lattice:DeleteResourceGateway` `vpc-lattice:DeleteResourceConfiguration` `ram:DeleteResourceShare`
+ **Leggi (convalida e idempotenza) ** —`vpc-lattice:GetResourceGateway`,,, `vpc-lattice:GetResourceConfiguration``ram:GetResourceShares`, `ec2:DescribeSubnets` e. `ec2:DescribeSecurityGroups` `ec2:DescribeVpcs`

**Importante**  
Concedi entrambi e. `vpc-lattice:GetResourceGateway` `vpc-lattice:GetResourceConfiguration` Poiché le autorizzazioni di eliminazione sono soggette a tag, l'eliminazione di una risorsa già eliminata restituisce un errore di accesso negato anziché un errore non trovato. Amazon Bedrock utilizza queste autorizzazioni di lettura senza tag per distinguere una risorsa già eliminata (considerata un successo) da un vero problema di autorizzazioni. Senza di esse, un nuovo tentativo di eliminazione dopo un errore parziale può bloccarsi.

La seguente politica di esempio concede le autorizzazioni richieste. Sostituisci {{region}} e {{accountId}} con i tuoi valori.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "VpcProxyCreateTagged",
            "Effect": "Allow",
            "Action": [
                "vpc-lattice:CreateResourceGateway",
                "vpc-lattice:CreateResourceConfiguration",
                "vpc-lattice:TagResource"
            ],
            "Resource": [
                "arn:aws:vpc-lattice:{{region}}:{{accountId}}:resourcegateway/*",
                "arn:aws:vpc-lattice:{{region}}:{{accountId}}:resourceconfiguration/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:RequestTag/ManagedBy": "VPCProxyService",
                    "aws:ResourceTag/ManagedBy": "VPCProxyService"
                },
                "ForAllValues:StringEquals": { "aws:TagKeys": ["ManagedBy"] }
            }
        },
        {
            "Sid": "VpcProxyPutResourcePolicy",
            "Effect": "Allow",
            "Action": "vpc-lattice:PutResourcePolicy",
            "Resource": [
                "arn:aws:vpc-lattice:{{region}}:{{accountId}}:resourceconfiguration/*"
            ],
            "Condition": {
                "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" }
            }
        },
        {
            "Sid": "VpcProxyRamCreate",
            "Effect": "Allow",
            "Action": "ram:CreateResourceShare",
            "Resource": "*",
            "Condition": {
                "StringEquals": { "aws:RequestTag/ManagedBy": "VPCProxyService" },
                "StringEqualsIfExists": {
                    "ram:RequestedResourceType": "vpc-lattice:ResourceConfiguration"
                }
            }
        },
        {
            "Sid": "VpcProxyRamAssociate",
            "Effect": "Allow",
            "Action": "ram:AssociateResourceShare",
            "Resource": "*",
            "Condition": {
                "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" }
            }
        },
        {
            "Sid": "VpcProxyRamTagOnCreate",
            "Effect": "Allow",
            "Action": "ram:TagResource",
            "Resource": [
                "arn:aws:ram:{{region}}:{{accountId}}:resource-share/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:RequestTag/ManagedBy": "VPCProxyService",
                    "aws:ResourceTag/ManagedBy": "VPCProxyService"
                },
                "ForAllValues:StringEquals": { "aws:TagKeys": ["ManagedBy"] }
            }
        },
        {
            "Sid": "VpcProxyDeleteTagged",
            "Effect": "Allow",
            "Action": [
                "vpc-lattice:DeleteResourceConfiguration",
                "vpc-lattice:DeleteResourceGateway"
            ],
            "Resource": [
                "arn:aws:vpc-lattice:{{region}}:{{accountId}}:resourcegateway/*",
                "arn:aws:vpc-lattice:{{region}}:{{accountId}}:resourceconfiguration/*"
            ],
            "Condition": {
                "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" }
            }
        },
        {
            "Sid": "VpcProxyRamDeleteTagged",
            "Effect": "Allow",
            "Action": "ram:DeleteResourceShare",
            "Resource": [
                "arn:aws:ram:{{region}}:{{accountId}}:resource-share/*"
            ],
            "Condition": {
                "StringEquals": { "aws:ResourceTag/ManagedBy": "VPCProxyService" },
                "StringLike": { "ram:ResourceShareName": "vpc-proxy-share-*" }
            }
        },
        {
            "Sid": "VpcProxyGetResource",
            "Effect": "Allow",
            "Action": [
                "vpc-lattice:GetResourceConfiguration",
                "vpc-lattice:GetResourceGateway"
            ],
            "Resource": [
                "arn:aws:vpc-lattice:{{region}}:{{accountId}}:resourcegateway/*",
                "arn:aws:vpc-lattice:{{region}}:{{accountId}}:resourceconfiguration/*"
            ]
        },
        {
            "Sid": "VpcProxyRamGetResourceShares",
            "Effect": "Allow",
            "Action": "ram:GetResourceShares",
            "Resource": "*"
        },
        {
            "Sid": "VpcProxyEc2Describe",
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeSubnets",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeVpcs"
            ],
            "Resource": "*"
        },
        {
            "Sid": "VpcProxyLatticeServiceLinkedRole",
            "Effect": "Allow",
            "Action": "iam:CreateServiceLinkedRole",
            "Resource": [
                "arn:aws:iam::{{accountId}}:role/aws-service-role/vpc-lattice.amazonaws.com/*"
            ],
            "Condition": {
                "StringEquals": { "iam:AWSServiceName": "vpc-lattice.amazonaws.com" }
            }
        }
    ]
}
```

## Ciclo di vita
<a name="kb-managed-vpc-configuration-lifecycle"></a>
+ Una configurazione VPC passa `CREATING` a`CREATED`, o a. `CREATE_FAILED` Quando la elimini, lo stato è`DELETING`, o. `DELETE_FAILED`
+ La creazione e l'eliminazione sono asincrone. Sondaggio `GetVpcConfiguration` per monitorare i progressi. In caso di errore`statusMessage`, indica la causa perseguibile, ad esempio un'autorizzazione mancante.
+ L'eliminazione è idempotente. Un'eliminazione parzialmente completata converge quando si riprova.