AWS展示四智能体模式:用Bedrock AgentCore把云迁移IaC生成从数周压到分钟
AWS机器学习博客介绍一套运行在Amazon Bedrock AgentCore上的四智能体模式,用于 300+ 应用的迁移项目;其中IaC Agent依据内部项目跟踪数据,把单应用基础设施即代码开发从 3 至 4 周缩短到几分钟。
AWS机器学习博客发布了一篇由Nikhil Jha撰写的文章(2026 年 10 月,为准确性复核更新),介绍AWS Professional Services在一个 300+ 应用、有固定财年截止日期的企业迁移项目中使用的四智能体模式。
该模式基于Strands Agents SDK构建,运行在Amazon Bedrock AgentCore上,通过AgentCore Gateway暴露的MCP工具连接源系统和目标系统。
据文章引用的内部项目跟踪数据,这套模式把基础设施即代码(IaC)的开发时间从每个应用 3 至 4 周缩短到几分钟。
文章明确该模式与AWS Transform并行而非替代:AWS Transform以托管服务形式覆盖服务器、网络、大型机、.NET和应用代码工作负载的迁移与现代化,AWS DMS覆盖数据库层的生成式AI辅助架构转换和自动化切换。
适用前提包括:组织自建并维护MCP工具、生成的IaC必须组合安全办公室审核批准的内部模块库、项目范围包含切换后的运维。文章建议先确认现有AWS托管服务是否已经覆盖该迁移路径。
四个智能体各自负责什么
模式分两条旅程。迁移旅程负责从发现到部署;运维旅程负责迁移后的监控。
Intake Agent(阶段 1)通过MCP工具读取架构文档、问卷和依赖记录,产出目标AWS架构、推荐迁移模式、资源规格和合规验证报告,输出直接交给IaC Agent。
IaC Agent(阶段 2)生成组合内部已批准模块的IaC,是组合中最早部署、效果最可测量的部分。
Migration Intelligence and Governance Agent在客户自己的Jira、Confluence和Webex内做投资组合级报告、well-architected评估和治理。
SRE Agent(阶段 3)负责切换后的监控与自动化修复。文章称所有四个智能体都采用人类审批门槛的设计原则,智能体辅助而非替代人的决策。
IaC Agent的五步流程与双层策略
IaC Agent的流程为:读取波次团队的引导文档并提取部署范围、合规约束和安全办公室批准的波次豁免;解读目标架构图识别组件、关系和依赖;按组织既定模式生成IaC并填充波次参数、配置远程状态、打强制标签和监控配置;执行前由AgentCore Policy用Cedar规则评估每次工具调用,计算变更影响范围、检查与并发波次的依赖冲突、确认合规窗口有效;最后由集中执行平面触发、监控并通过AgentCore Observability报告结果,部署后自动验证并实时更新合规指标。
文章区分了两层策略:AgentCore Policy用Cedar规则决定智能体是否可以调用某个工具;安全办公室维护的策略集决定生成的基础设施满足什么要求。策略集是带版本号的文档,每条规则包含适用资源类型、可机器校验的断言和审批记录,例如SEC-ENC-001要求用客户管理的KMS密钥加密,SEC-NET-014禁止管理端口接受 0.0.0.0/0 入口,OPS-TAG-003要求携带owner、cost-center、data-classification和wave标签。
一个AWS Lambda函数提供该文档,AgentCore Gateway将其暴露为名为get_policies的MCP工具。IaC Agent只请求当前波次资源类型范围内的策略。返回结果携带策略集版本,使生成的代码可追溯到已签署的标准;被豁免的策略单独列出而非消失,每条豁免带过期日期,过期后自动失效。
生成产物包括IaC代码、自动化测试用例、合规报告和部署手册,代码直接推送到AWS CodeCommit、GitLab或Bitbucket等代码仓库,进入现有审查和部署流水线。
安全边界与代码示例
每个智能体是Strands智能体,由基础模型、系统提示词和一组工具定义。Amazon Bedrock AgentCore运行时以无服务器方式托管,提供会话隔离和多智能体编排;Amazon Bedrock基础模型负责推理;AgentCore Gateway把API、AWS Lambda函数和现有服务转换为兼容MCP的工具;AgentCore Identity通过限定范围的IAM角色和组织的身份提供商对每次调用鉴权;AgentCore memory保存会话状态和共享上下文,Intake Agent完成发现后把目标架构和依赖映射写入其中,IaC Agent无需人工交接即可读取。
文章强调凭据和不敏感值不经过智能体上下文,由AgentCore Identity在运行时从集中凭据提供程序解析。AgentCore Observability和AWS CloudTrail把每次智能体动作写入不可变的集中审计轨迹。
文中的Python示例定义IaC Agent:通过MCPClient以client_credentials授权方式连接Gateway(注释指出静态捕获的bearer token会过期),用BedrockModel指定model_id、guardrail_id和guardrail_trace,入口函数先调用get_policies工具并把策略写进系统提示词,再以tools=[gateway] 创建智能体。若返回的stop_reason为guardrail_intervened,则记录日志并返回blocked_by_guardrail。
文章还指出,要跟随操作需要具备Amazon Bedrock AgentCore和Amazon Bedrock基础模型访问权限的AWS账户,以及Strands Agents SDK、MCP服务器模式和所在组织的IaC工具经验。