Amazon Workspaces 强制通过专线内网传输画面 Streaming 交互流量
本文描述了在法兰克福区域为 Amazon WorkSpaces Personal 配置 Streaming Interface VPC Endpoint,使 IDC 客户端的 DCV 桌面流式传输强制经由 AWS Direct Connect 专线到达云上,不再经过公共互联网,同时保留受控公网出口用于身份认证。内容涵盖 Direct Connect 双向路由确认、Endpoint 安全组与 VPC Endpoint 创建、Directory 绑定、企业 DNS 解析配置,以及为兼容旧版客户端配置 Route 53 Resolver Inbound Endpoint 转发专有域名解析,最后通过 VPC Flow Logs 和 dig 命令验证流量与解析路径的正确性。
通过 IAM 身份策略限制 S3 访问身份与访问途径
本文介绍了在清空 S3 存储桶策略的前提下,仅通过 IAM 身份策略限制不同用户访问 Amazon S3 的方法。文章分别说明管理员和普通用户通过控制台访问的权限配置,以及 API 用户经由指定 S3 Interface Endpoint 进行内网访问的策略设计,并结合公网、内网和无授权场景验证显式拒绝、隐式拒绝与正常授权结果,帮助读者理解 IAM 条件键、资源 ARN 和策略评估逻辑的实际应用。
通过 S3 存储桶策略限制 S3 外部请求访问 + 仅允许 VPC 内网访问
本文描述了如何通过 Amazon S3 存储桶策略,实现控制台用户与 API 用户的差异化访问控制:允许指定 IAM 角色通过 AWS Management Console 操作存储桶,仅允许指定 IAM 用户经 S3 Interface Endpoint 访问,并拒绝其他身份和网络来源。同时介绍如何使用 AWS CLI 和 Boto3 生成基于内网端点的 Presign URL,并说明签名、网络连通性、权限策略及费用方面的注意事项。
Kiro Crew 0.13 on Ubuntu 24.04 云端部署指南
本文描述了 Kiro Crew 0.13 在 AWS EC2 云端的部署方法,介绍 Gateway、持久会话、跨会话记忆、任务调度和子代理编排能力,说明 Kiro CLI、systemd、嵌入模型及 Session Manager 端口转发流程,并总结网络隔离、权限控制、凭证保护和成本管理注意事项。
Bedrock AgentCore Browser Tool 浏览器工具上手使用
本文描述了 Amazon Bedrock AgentCore Browser Tool 的功能、配置与工程实践,介绍托管浏览器和自定义浏览器的选型、IAM 权限配置,以及使用 Strands Agents 完成网页导航、内容读取和图片分析的方法。文章结合真实测试,分析工具动作、Token 消耗、会话清理、CloudWatch 用量与计费差异,并说明 VPC 内网访问和安全合规要求,为构建可观测、成本可控的浏览器智能体提供参考。
以 Kiro 支持 Kiro:飞书机器人通过 ACP 协议调用 Kiro-CLI 解答用户问题
本文实现了一个飞书 Kiro 技术支持机器人,即「Kiro助手」。与其它使用 Agent 框架开发聊天机器人的实现方式不同,本项目**不引入任何 Agent 框架**,而是通过 ACP 协议直接驱动 `kiro-cli` 作答。当飞书机器人收到提问后,通过 Web Socket(以下简称 WS )发给 飞书 Gateway,然后 Gateway 使用 ACP 协议发给 `kiro-cli acp` 进程,由 Kiro 自身的 agent 能力(含内置联网工具)生成回答。系统提示词 System prompt、知识库、模型、工具范围全部挂在 `kiro-cli` 的自定义 agent 上。
使用全托管的 Bedrock Managed Knowledge Base 构建私有知识库问答 Agent
本文介绍了如何基于 Amazon Bedrock Managed Knowledge Base 构建私有知识库问答 Agent:以 S3 中的 Markdown 作为数据源,通过 AWS CLI 创建全托管知识库、配置 Smart Parsing 连接器并同步数据;随后用 Python 与 Java SDK 调用 Retrieve 与 AgenticRetrieveStream 两类检索接口;最后经 AgentCore Gateway 将知识库封装为 MCP 工具,供 Kiro 等 AI 开发工具通过 Cognito JWT 认证后调用,并给出各环节的最小 IAM 权限与实验资源清理方法。
Kiro 使用 AgentCore Web Search Tool 替代 EXA Search 的配置 - AgentCore Gateway 配置 CUSTOM_JWT 认证
本文介绍了 Kiro 通过 MCP 协议集成 Amazon Bedrock AgentCore Web Search Tool 作为联网搜索引擎的方法,由此可以替代 EXA Search 等第三方搜索服务 MCP。针对开发者本机没有 IAM User 密钥的场景,方案将 AgentCore Gateway 配置为 CUSTOM_JWT 认证,以 Amazon Cognito 为身份提供商,采用 OAuth 2.0 授权码加 PKCE 浏览器跳转认证的方式。本方案在开发者本机的 mcp.json 配置文件中不保存任何密钥,由此实现高安全性的认证。通过本文的配置,Bedrock AgentCore Web Search Tool 可替代 EXA Search 作为搜索方案。
为 Agent 使用 Bedrock AgentCore 的 Web Search Tool 进行互联网搜索
本文介绍了 Amazon Bedrock AgentCore 的 Web Search 联网搜索能力,说明其依托 AgentCore Gateway 的调用原理、三类入站认证方式的选型对比,以及通过 AWS CLI 创建服务角色、部署 Gateway 与 Web Search 连接器目标的操作步骤。文中给出 Python(基于 Strands Agents 构建多轮对话)与 Java(直接调用 MCP API 单次调用)两种语言的完整代码示例,并说明该服务的计费构成与日志审计配置方法,帮助读者快速搭建可用的联网检索能力。
Kiro IDE/CLI/WEB 产品新特性介绍 - 2026年二季度 & 7月
本文介绍了 Kiro 产品在2026年3月~7月期间发布的新模型介入、新特性,涵盖 Kiro 的三种使用形态即 IDE/CLI、以及处于 Preview 状态的 Kiro WEB 产品(Kiro Web 需要企业管理员在 Kiro 订阅后台中启用才可见)。
通过 NFW 的 Flow 日志观察长连接的 Idle Timeout 闲置超时并通过修改操作系统的 Keepalive 设置维持长连接
本文介绍了 AWS Network Firewall(NFW)对长连接闲置超时(Idle Timeout)的处理机制,并给出排查与解决方案。通过实际搭建 SSH 长连接测试环境,验证了 NFW 默认 350 秒的闲置超时如何导致连接被静默切断,并演示了如何通过 CloudWatch Flow 日志(控制台查询、AWS CLI 脚本、CloudShell 三种方式)定位闲置超时事件。解决方案部分从调整 NFW 超时参数、修改应用程序(以 SSH 为例)配置文件、调整操作系统 SO_KEEPALIVE 三个层面展开,并整理了 SSH、MySQL、PostgreSQL、Redis、NFS、gRPC 六种常见服务对 Keepalive 的支持情况对比表,供实际排查参考。
使用 AWS Network Firewall 检测带有 NAT 的出站流量
本文介绍了在 VGW + Site-to-Site VPN + BGP 模拟 DX 专线的基础上,为云上 VPC 新增 IGW 与 NAT Gateway,并通过 AWS Network Firewall 同时审查 IDC 与云端 VPC 之间的东西向流量、以及云端 VPC 去往互联网的南北向出站流量。文中给出 CloudFormation 一键部署的环境、采用「先 NFW 后 NAT」以保留真实源 IP 的路径设计,以及围绕默认 Drop Established 动作、流异常处理、闲置超时、7 层域名规则与 pass 兜底写法的配置实践。
使用海外节点转发 Kiro 访问
本文介绍一种 Kiro "客户端零配置"的方案,通过私有 DNS 把 Kiro 的核心域名选择性牵引到一台海外云上的转发节点,从而让访问 Kiro 的流量经由海外 IP 访问,由此成功调用 Claude 。在此场景下,本机其余流量保持走本地默认出口。
使用 FIS 模拟单 AZ Network Firewall Endpoint 故障
本文描述了如何使用 AWS Fault Injection Service(FIS)模拟单个可用区内 Network Firewall Endpoint 故障的方法。由于 NFW 各 AZ 独立部署且默认不具备跨 AZ 自动故障转移能力,单 AZ Endpoint 故障会导致该 AZ 流量中断。文中通过 FIS 的网络连通性中断动作封锁 firewall 子网流量来复现该场景,并介绍了实验角色配置、模板编写、运行与观测、自动恢复等步骤,最后给出基于修改路由表下一跳实现跨 AZ 高可用引流的方案。
使用 AWS Network Firewall 服务审查 IDC 和云上 VPC 间的流量
本文使用 AWS Network Firewall 服务审查 IDC 和云上 VPC 间的流量,通过手工配置更高优先级的静态路由,绕过现有 BGP 自动传播的路由条目,从而实现特定子网的流量白名单经过 NFW 完成扫描。本文使用 Site-to-site VPN 模拟 DX 专线,模拟出 BGP 协议自动传播路由表的效果。
使用Transcribe+Polly实现MacOS本机设备控制的Demo
本文在MacOS上构建了一个Java Demo程序,将本机麦克风的音频以流式方式实时送入 Amazon Transcribe Streaming,输出英文转写结果,并演示设备控制 MacOS 本机的音量调节、静音等。只有白名单清单中的命令将会被接受,如果不在白名单中,则提示无法识别。
CloudHSM 使用 JCE Provider SDK 5 实现 None-With-RSASSA-PSS 签名
本项目演示如何使用 **AWS CloudHSM JCE Provider SDK 5** 完成None-With-RSASSA-PSS 签名。CloudHSM 实现 None-With-RSASSA-PSS 的算法名字是 RSASSA-PSS,他的原理是在 HSM 内生成一对 RSA-2048 密钥,在应用程序层完成 SHA256计算,然后调用CloudHSM的 `RSASSA-PSS`(`salt=32`,`MGF1=SHA256`)进行签名,即可实现 None-With-RSASSA-PSS 算法。
在CloudHSM上用3DES-CBC替代3DES-MAC
本文讲述了在 AWS CloudHSM 上实现 3DES-MAC 的替代方案。由于 3DES 算法强度不足的安全原因,CloudHSM FIPS版本不再支持3DES算法。对于非FIPS版本,CloudHSM Client SDK 5 的 JCE、PKCS#11、OpenSSL 等接口不支持直接 3DES-MAC,但是可执行 3DES-CBC。因此解决方案是调用非FIPS集群的 DESede/CBC/NoPadding 加密、使用全零 IV、应用层自行处理 ISO 9797-1 填充,并截取密文最后 8 字节作为3DES-MAC。这样的效果是等价实现。
使用OpenSC的PKCS11-tool命令行工具对CloudHSM进行操作
本项目介绍如何使用 OpenSC 的 pkcs11-tool 命令行工具,结合 CloudHSM Client SDK 5 的 PKCS#11 库,在 Linux 原生命令行环境下完成对 CloudHSM 的加密与解密操作,填补官方 CloudHSM CLI 不支持加解密的空白,无需从 C 源码编译。内容涵盖 PKCS#11 SDK 和 pkcs11-tool 的安装、CloudHSM 初始化配置、密钥列出、使用 CloudHSM CLI 生成不可导出的 AES 密钥,以及通过 AES-CBC-PAD 机制完成文件加解密。文中还说明了 OpenSC 版本要求(≥0.23)、EXTRACTABLE 属性的已知行为差异,以及必须使用 --id 而非 --label 定位密钥等关键注意事项。
Kiro API Key及Headless模式使用
本文介绍了如何使用Kiro API Key以Headless模式运行Kiro-CLI后台任务。该功能适用于企业SSO订阅用户,需Kiro-CLI 2.0及以上版本。文章依次说明了在企业后台开启API Key功能、用户创建个人API Key、在Linux/macOS/Windows环境中配置环境变量并执行任务的完整流程,还介绍了如何创建Custom Agent专门用于Headless调用,适合在容器等临时环境中免登录批量运行任务的场景。