Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configurar un sandbox
Sandbox es una función de vista previa que proporciona a AWS DevOps Agent un entorno Linux seguro y aislado en el que puede escribir y ejecutar código durante las investigaciones. Algunos problemas se resuelven de forma más rápida y fiable con código que solo con el razonamiento. Con Sandbox, el agente complementa su razonamiento con la computación, por ejemplo, para analizar un archivo de registro grande, calcular estadísticas a partir de un conjunto de métricas o analizar y correlacionar datos de varias fuentes durante una investigación.
Cada entorno aislado es efímero y se centra en una sola investigación, por lo que el código que ejecuta el agente permanece aislado del resto de los recursos. Usted controla el acceso a la red saliente del entorno y los paquetes que vienen preinstalados. De forma predeterminada, el entorno limitado restringe el acceso a la red saliente: hasta que no añada una entrada a la lista de redes permitidas, solo podrá llegar a los puntos finales del servicio. AWS
nota
Sandbox está disponible en versión preliminar y está sujeto a cambios.
Durante la vista previa, Sandbox solo está disponible en las siguientes regiones: AWS
Este de EE. UU. (Virginia del Norte)
us-east-1Oeste de EE. UU. (Oregón)
us-west-2Asia-Pacífico (Tokio)
ap-northeast-1Europa (Irlanda)
eu-west-1
Para obtener más información, consulte Disponibilidad de características por región.
¿Cómo funciona Sandbox
Cuando Sandbox se configura para un espacio de AWS DevOps agente, Agent aprovisiona automáticamente un nuevo entorno Linux mientras trabaja en una investigación. En este entorno, el agente puede ejecutar comandos de shell y leer y escribir archivos y, a continuación, volver a leer los resultados para su análisis. El entorno solo dura mientras dure esa investigación y no hay dos investigaciones que compartan una sola investigación.
El entorno incluye AWS perfiles preconfigurados para las AWS cuentas conectadas a su espacio de agente. El agente puede usar estos perfiles para realizar llamadas AWS CLI y boto3 (AWS SDK para Python) a esas cuentas, con los mismos permisos que el agente ya tiene. Esto permite al agente consultar y correlacionar AWS los recursos mediante programación con el código durante una investigación.
El agente también puede realizar solicitudes HTTP desde el entorno aislado (mediante herramientas de línea de comandos o Python y Node.js bibliotecas) a cualquier host y ruta permitidos por su política de red.
Hay dos ajustes que controlan lo que puede hacer el entorno:
Política de red: una lista de permisos explícita de los hosts, los métodos HTTP y las rutas a las que puede llegar el entorno. Una lista de permisos vacía deniega todas las solicitudes salientes, excepto las dirigidas a AWS los puntos finales del servicio.
Paquetes: los paquetes
pipynpmpaquetes que están preinstalados en el entorno. El código del agente puede importarlos sin tener que buscarlos en tiempo de ejecución.
nota
Durante la vista previa, el agente usa Sandbox solo durante las investigaciones. El soporte para chat, agentes personalizados y otras capacidades de los DevOps agentes estará disponible próximamente.
Habilidades en el entorno de pruebas
Con el Sandbox activado, el agente lee tus datos DevOps Habilidades de agente desde el sistema de archivos del sandbox en lugar de hacerlo desde un sistema de archivos virtual. Esto cambia la forma en que el agente trabaja con las habilidades de dos maneras:
Busque y lea con herramientas de línea de comandos: el agente puede utilizar las herramientas de línea de comandos estándar para buscar entre sus habilidades y leer sus archivos, en lugar de cargarlos a través de un sistema de archivos virtual. Esto le ayuda a encontrar y aplicar la habilidad adecuada para la tarea.
Ejecute el código empaquetado: el agente puede ejecutar y adaptar el código incluido con una habilidad. Sin Sandbox, una habilidad solo puede incluir archivos no ejecutables, como instrucciones, referencias y archivos de datos de Markdown. Con Sandbox, una habilidad puede incluir código ejecutable que el agente puede ejecutar en el entorno.
Antes de empezar
Sandbox no está configurado de forma predeterminada, por lo que, hasta que usted lo active, el agente no podrá ejecutar código. La siguiente imagen muestra la sección Sandbox antes de configurarla.
Antes de configurar Sandbox, determine lo siguiente:
Los hosts, los métodos HTTP y las rutas a las que debe llegar el código del agente, si los hay. Hasta que no añadas una entrada a la lista de permitidos, el sandbox solo puede llegar a los puntos finales del AWS servicio.
Los
npmpaquetespipy que desea que estén preinstalados en el entorno.
Configure Sandbox para un espacio de agentes
Inicie sesión en la consola AWS de administración y abra la consola del AWS DevOps agente.
Seleccione su espacio de agente y elija la pestaña Capacidades.
En la sección Sandbox, selecciona Configurar.
Configure una política de red y paquetes preinstalados como se describe en las siguientes secciones.
Guarde la configuración.
Tras configurar Sandbox, la sección Sandbox muestra los paquetes y npm paquetes preinstalados pip y el número de entradas de la lista de permitidos. Para eliminar la configuración más adelante, consulte Eliminar Sandbox.
Configure la política de red
El entorno limitado restringe las solicitudes salientes a una lista de permisos explícita. Una lista de permisos vacía deniega todas las solicitudes salientes, excepto las dirigidas a los puntos finales del servicio. AWS Para permitir que el entorno llegue a cualquier otro host, añada una entrada en la lista de permitidos.
Elija Agregar entrada y, a continuación, configure lo siguiente para la entrada de la lista de permitidos:
Patrón de anfitrión: el anfitrión al que se aplica la entrada. No se admite la coincidencia parcial de etiquetas. Utilice uno de los siguientes formularios:
**— Todos los anfitriones.*.example.com— Un nivel de subdominio.**.example.com— Cualquier profundidad de subdominio.example.com— Un anfitrión exacto.
Métodos HTTP: los métodos HTTP permitidos para este host. Elija uno o más métodos, como
GETyOPTIONS, de la lista desplegable.Patrones de ruta: las rutas permitidas para este host. Seleccione Añadir ruta para añadir uno o más patrones:
*coincide con un segmento, por ejemplo/repos/*/pulls.Se permite la coincidencia parcial, por ejemplo
/users/aws-*/./**permite todas las rutas secundarias.Los parámetros de consulta se ignoran.
La siguiente imagen muestra una entrada de la lista de permitidos completada.
Selecciona Añadir entrada para cada host adicional al que deba llegar el código del agente. Para eliminar una entrada, selecciona Eliminar.
Configure los paquetes preinstalados
En la sección Paquetes, especifique los npm paquetes pip y los que desea preinstalar en el entorno sandbox. El código del agente puede entonces importar estos paquetes directamente y el entorno no necesita acceso saliente a un registro de paquetes para usarlos. La siguiente imagen muestra la sección de paquetes con ejemplos de paquetes configurados.
paquetes pip: elija Agregar paquete e introduzca un nombre de paquete, como
requestsopandas, para cada paquete de Python que desee preinstalar.paquetes npm: selecciona Añadir paquete e introduce un nombre de paquete, por ejemplo
axios, para cada Node.js paquete que se vaya a preinstalar.
Para eliminar un paquete, selecciona Eliminar junto a él.
Eliminar Sandbox
Para excluirse, elimine la configuración de Sandbox: seleccione su espacio de agente, vaya a la pestaña Capacidades y, en la sección Sandbox, elija Eliminar. Tras eliminar la configuración, el agente ya no aprovisiona entornos aislados para nuevas investigaciones.
Límites de configuración de sandbox
Los siguientes límites se aplican a cada configuración de Sandbox durante la vista previa.
| Límite | Valor |
|---|---|
| paquetes pip | 50 |
| paquetes npm | 50 |
| Entradas de la lista de redes permitidas | 100 |
| Patrones de ruta por entrada de la lista de permitidos | 50 |
| Métodos HTTP por entrada de la lista de permitidos | Al menos 1 |
Consideraciones de seguridad
AWS DevOps El agente aísla cada investigación en su propio entorno aislado, por lo que el código y los datos de una investigación nunca se comparten con otra. AWS DevOps El agente inspecciona y filtra todo el tráfico que sale del entorno aislado para que solo lleguen a sus destinos las solicitudes seguras y permitidas. Permite las solicitudes a los puntos finales AWS de servicio y a los hosts que coinciden con su lista de redes permitidas, y deniega todas las demás solicitudes.
El agente genera y ejecuta el código en el entorno limitado. Tenga en cuenta lo siguiente al configurarlo:
Mantenga la lista de permitidos mínima. Con una lista de permitidos vacía, la zona de pruebas solo AWS llega a los puntos finales del servicio. Agregue entradas a la lista de permitidos solo para los hosts, métodos y rutas específicos que necesite el agente.
Limite las entradas de la lista de permitidos de forma restringida. Utilice patrones de host exactos y patrones de ruta específicos en lugar de caracteres comodín amplios como
**y/**, y otorgue solo los métodos HTTP que sean necesarios.Pre-install paquetes en lugar de permitir incluir registros. Al preinstalar los paquetes que el agente necesita, se evita conceder acceso saliente a un registro de paquetes en tiempo de ejecución.
Para obtener más información sobre el modelo de seguridad del AWS DevOps agente, consulte. AWS DevOps Seguridad del agente