使用 AWS WAF 保护 Amazon Bedrock AgentCore Runtime
本文展示了两种用于解决该问题的架构模式。两者均采用面向互联网的 ALB,并配置 AWS WAF,将流量通过 VPC 接口端点路由至 AgentCore Runtime。模式 1 在 ALB 与 VPC 端点之间部署 AWS Lambda 代理,从而实现对请求转换的完全控制。模式 2 则直接从 ALB 访问 VPC 端点的 ENI IP 地址,彻底消除了 Lambda 跳转。此外,您还将学习如何通过资源策略关闭直接访问的后门,确保流量仅通过 AWS WAF 流转。这两种模式均已通过端到端测试,支持 SigV4 和 OAuth(Amazon Cognito JWT)身份验证。