工程 / 工程
用 Amazon Bedrock AgentCore Gateway 管控 AI 智能体的工具访问权限
随着 AI 智能体在企业内部大规模落地,凭证散落在本地配置文件、策略漂移、审计盲区等问题日益突出。AWS 在 Amazon Bedrock AgentCore Gateway 的基础上,提出了一套四阶段治理成熟度模型——连接(Connect)、管控(Control)、目录(Catalog)、加固(Harden)——帮助团队以渐进方式建立统一的工具访问入口,而无需在允许任何 AI 使用之前就完成全量网关建设。该方案依托 AgentCore Identity 处理身份认证与凭证管理,借助 AgentCore Policy 定义并执行安全控制,并可结合 Amazon Bedrock Guardrails 添加安全与隐私防护,以及通过 AWS Agent Registry 构建集中化工具目录。每个阶段均可独立交付价值,团队只需在真实治理痛点出现时才推进到下一阶段,避免过度建设。
在与客户的持续沟通中,AWS 发现一个反复出现的问题:无论面对的是编码智能体、自主智能体还是人机交互型智能体,安全团队往往无法在一分钟内回答「哪些 AI 智能体能访问客户数据、谁授予了权限、如果凭证泄露今天会发生什么」。这一盲区的根源在于,AI 智能体直接通过本地 mcp.json 文件连接内部工具,凭证以明文形式存储,安全团队对此毫无可见性。
企业 MCP 部署中存在五种典型结构性风险:凭证散布(密钥存在于每个本地配置)、策略漂移(N×M 配置静默分叉)、审计缺口(无法追溯谁在何时调用了什么)、成本不透明(支出无法归因到具体团队)以及影子 IT(未经审查的集成悄然上线)。以策略漂移为例,10 个 AI 助手连接 5 个内部 API,就会产生 50 套独立凭证配置,任何一处后端策略变更都需要手动同步到全部 50 处,极易出现遗漏。
AWS 推荐的解决思路是四阶段成熟度模型,而非一次性建设完整网关。第一阶段「连接」适用于 1 至 20 名试点用户,核心目标是建立单一受治理入口,通过 SSO 认证、凭证集中化和 CloudTrail 审计取代散落的本地配置。第二阶段「管控」在可见性基础上叠加细粒度权限,引入 Cedar RBAC/ABAC、PII 脱敏和三方授权(3LO)流程,确保每次工具调用都有策略依据可查。
第三阶段「目录」解决工具发现与注册效率问题。当工具注册需要提交工单、本地系统无法纳入管理时,团队可部署 AWS Agent Registry 和 OPA,实现自助式工具发布与按工具成本归因,同时将本地部署系统也纳入统一目录。第四阶段「加固」面向超过千名用户的生产规模,补充私有网络连接、治理仪表板、废弃工作流和多区域故障转移,构建完整的边界防护与容灾能力。
在具体实现上,Scope 1 的最小可行拓扑由 AgentCore Gateway、Amazon Cognito JWT 授权器和一个低风险 Lambda 目标(如只读工单查询)组成。AI 助手通过预置的 client_id/client_secret 获取 Cognito 令牌,将 Bearer Token 附加到每次工具调用请求,网关验证 JWT 后路由至目标服务,后端凭证始终不离开 AWS 环境。CloudWatch Logs 和 CloudTrail 则自动记录所有访问行为,为审计提供原始依据。
对于希望保留自主控制权的团队,AWS 也指出了自托管替代方案,包括 Kong Gateway、Open Policy Agent、NeMo Guardrails 和 LangFuse,可在各阶段按需引入。整体而言,该模型的核心理念是「按需推进」——每个阶段都能独立交付治理价值,团队无需为尚未出现的痛点提前投入资源,从而在安全合规与工程效率之间找到平衡点。
要点
- 企业 AI 智能体治理的核心挑战是凭证散布与审计盲区,本地 mcp.json 配置模式在规模化后会产生难以维护的 N×M 策略矩阵。
- AWS 四阶段成熟度模型(连接、管控、目录、加固)允许团队从最小可行治理起步,仅在真实痛点出现时才推进到下一阶段,避免过度建设。
- AgentCore Gateway 提供统一的受治理工具访问入口,结合 AgentCore Identity 和 AgentCore Policy,可实现从粗粒度认证到细粒度 RBAC/ABAC 的渐进式权限管控。
- 后端凭证在整个调用链中始终不离开 AWS 环境,CloudTrail 和 CloudWatch Logs 自动提供完整的调用审计记录。
- Kong Gateway、OPA、NeMo Guardrails 等自托管方案可作为各阶段的替代或补充选项,适合对基础设施自主性有更高要求的团队。
原始标题:Govern AI agent tool access with Amazon Bedrock AgentCore Gateway
本文由 DataHub 基于公开来源整理,用于信息发现与摘要阅读;具体事实、数据和后续更新以原始来源为准。