AWS WAF による Amazon Bedrock AgentCore Runtime の保護
この投稿では、この問題に対処する2つのアーキテクチャパターンを紹介します。どちらもAWS WAFを備えたインターネット向きALBを使用し、VPCインターフェイスエンドポイントを経由してAgentCore Runtimeにトラフィックをルーティングします。パターン1では、ALBとVPCエンドポイントの間にAWS Lambdaプロキシを配置し、リクエスト変換を完全に制御できるようにします。パターン2では、ALBから直接VPCエンドポイントのENI IPアドレスをターゲットにし、Lambdaホップを完全に削除します。また、リソースポリシーを使用して直接アクセスバックドアを閉じる方法についても説明します。これにより、トラフィックはAWS WAFのみを通過するようになります。両方のパターンは、SigV4およびOAuth(Amazon Cognito JWT)認証でエンドツーエンドでテストされています。