AWS发布跨账户AI代理架构:数据留在各自账户,AgentCore Gateway统一MCP调用
平台账户跑代理和Bedrock推理,业务线账户各自用MCP服务器暴露数据和工具;工具调用通过AgentCore Identity的OAuth 2.0机器对机器凭证跨账户转发,用Cedar策略在网关处按用户身份放行。
AI解读:AWS这篇博客想解决一个很实际的矛盾:企业希望AI代理能跨多个AWS账户查数据,但又不想把数据复制到一处。它的方案是让数据继续留在每个业务线账户里,由平台账户的AgentCore Gateway充当唯一的MCP入口,代理不直接连各账户的服务器。
对平台团队来说,好处是每个LOB的工具接口只要保持稳定,实现怎么改都不影响代理;对LOB团队来说,他们保留了对工具表面的完全所有权,决定暴露什么、背后跑什么业务逻辑。请求只返回工具产出的具体结果,原始数据集不出账户。
代价是配置链条变长。这篇博客要求AWS Organizations同组织多账户、Bedrock模型访问、两边都配好AgentCore,还要一个支持OIDC的身份提供方和M2M应用客户端;示例硬编码使用Okta,因为其开发者账户不支持OBO令牌交换,所以走的是机器对机器而非代表用户授权。
AWS在机器学习博客发文,介绍用Amazon Bedrock AgentCore Gateway和Model Context Protocol(MCP)搭建跨多个AWS账户的AI代理架构。核心目标是不复制、不集中数据:每个业务线(LOB)账户自己托管MCP服务器,把数据和工具包装成带类型输入输出的工具;平台账户的AgentCore Gateway注册这些服务器作为目标,向代理提供单一MCP端点,负责工具发现和调用路由。
架构分三层:中心平台账户、分布式的LOB账户,以及作为集成层的AgentCore Gateway。平台账户运行代理(AgentCore Runtime,基于微虚拟机隔离的serverless环境,按用量计费)并通过Amazon Bedrock做LLM推理;平台团队控制可用基础模型、应用Bedrock Guardrails,并通过单一账单边界跟踪成本。代理连接平台账户的Gateway,而不是逐个连接LOB的MCP服务器。
LOB账户不直接暴露原始AWS资源,而是用FastMCP构建MCP服务器并部署到AgentCore Runtime。文中举例:零售银行团队暴露get_balance、get_profile;贷款团队提供get_credit_score,以及search_lending_policies,后者查询Amazon Bedrock Knowledge Bases上银行政策PDF的RAG能力。每个LOB服务器配置customJWTAuthorizer,用Okta的OIDC发现端点验证入站OAuth令牌,并建议生产环境设置allowedWorkloadConfiguration把运行时调用限制为身份链包含该Gateway的请求。
跨账户调用按hub-and-spoke模式走:LOB用MCP over Streamable HTTP部署spoke,Gateway作为hub聚合。代理调用工具时,Gateway从AgentCore Identity取OAuth 2.0机器对机器(M2M)凭证,附加到出站请求并路由到对应LOB MCP服务器,后者再向Okta的OIDC端点校验令牌。用户身份由代理转发的JWT携带,Policy in AgentCore(Cedar)在Gateway处按用户身份、角色或操作放行或拒绝每次工具调用。
博客给出的完整链路:用户经React webapp和Okta登录拿到JWT,请求经CloudFront到运行在Amazon ECS Fargate上的FastAPI后端,后端在输入和输出两端应用Bedrock Guardrails做PII脱敏,再调用AgentCore Runtime上的Strands Agent;代理向Gateway转发JWT,Gateway做语义搜索发现工具并执行Cedar策略,放行的调用通过M2M凭证转发到LOB MCP服务器,服务器对本地DynamoDB做结构化查询,或对S3上政策PDF经OpenSearch Serverless索引的Knowledge Base做RAG检索。
仓库要求的前提条件包括:通过AWS Organizations管理的多账户且平台与LOB同组织、平台账户有Bedrock模型访问、两边都配置AgentCore、一个兼容OIDC的身份提供方(如Okta、Amazon Cognito或Microsoft Entra ID)及M2M应用客户端。文中明确说明示例因Okta开发者账户不支持OBO流程而使用M2M;AgentCore Identity也提供代表用户(OBO)令牌交换,供需要按用户做行级安全的LOB工具使用。新实现可将Amazon Bedrock Managed Knowledge Base直接作为原生连接器挂到Gateway,无需自行运维检索基础设施。