Funcionamiento
Amazon Bedrock AgentCore Runtime gestiona el escalado, la gestión de sesiones, el aislamiento de la seguridad y la gestión de la infraestructura, lo que le permite centrarse en crear experiencias de agentes inteligentes en lugar de en la complejidad operativa. Al aprovechar las funciones y capacidades que se describen aquí, puede crear, implementar y administrar agentes de IA sofisticados que ofrezcan valor a sus usuarios y, al mismo tiempo, ayuden a mantener la seguridad y la confiabilidad de nivel empresarial.
Temas
Componentes principales
AgentCore Tiempo de ejecución
Un AgentCore tiempo de ejecución es el componente fundamental que aloja el código de su agente o herramienta de IA. Representa una aplicación en contenedores que procesa las entradas de los usuarios, mantiene el contexto y ejecuta acciones mediante las capacidades de la IA. Al crear un agente, se definen su comportamiento, sus capacidades y las herramientas a las que puede acceder. Por ejemplo, un agente de atención al cliente podría responder a las preguntas sobre los productos, procesar las devoluciones y remitir los problemas complejos a representantes humanos.
Puede crear e implementar agentes en AgentCore Runtime mediante la AgentCore CLI, el SDK de AgentCore Python o directamente a través de AWS los SDK. Con el SDK de AgentCore Python, puede definir su agente utilizando marcos populares como LangGraph CrewAI o Strands Agents. El SDK gestiona las complejidades de la infraestructura, lo que le permite centrarse en la lógica y las capacidades del agente.
Cada AgentCore tiempo de ejecución:
-
Tiene una identidad única
-
Está versionado para permitir la implementación controlada y las actualizaciones
Versiones
Cada AgentCore Runtime mantiene versiones inmutables que capturan una instantánea completa de la configuración en un momento específico:
-
Al crear un AgentCore entorno de ejecución, la versión 1 (V1) se crea automáticamente
-
Cada actualización de la configuración (imagen del contenedor, configuración de protocolo, configuración de red) crea una nueva versión
-
Cada versión contiene toda la configuración necesaria para la ejecución
Este sistema de control de versiones proporciona un historial de implementación confiable y capacidades de reversión.
Puntos de conexión
Los puntos finales proporcionan puntos de acceso direccionables a versiones específicas de su Runtime. AgentCore Cada punto final:
-
Tiene un ARN único para la invocación
-
Hace referencia a una versión específica de su Agent Runtime
-
Proporciona un acceso estable a su agente incluso cuando actualiza las implementaciones
Detalles clave del punto final:
-
El punto final «PREDETERMINADO» se crea automáticamente al llamar CreateAgentRuntimey apunta a la versión más reciente
-
Cuando actualizas tu AgentCore Runtime, se crea una nueva versión, pero el
DEFAULTpunto final se actualiza automáticamente para hacer referencia a ella -
Puede crear puntos finales personalizados con la CreateAgentRuntimeEndpointoperación para diferentes entornos (dev, test, prod)
-
Cuando un usuario realiza una solicitud a un punto final, la solicitud se resuelve en la versión específica del agente a la que hace referencia ese punto final
Los puntos finales tienen estados de ciclo de vida distintos:
-
CREATING- Estado inicial durante la creación del punto final -
CREATE_FAILED- Indica un error de creación debido a los permisos u otros problemas -
READY- El punto final está operativo y acepta solicitudes -
UPDATING- El punto final se está modificando para hacer referencia a una nueva versión -
UPDATE_FAILED- Indica un error en la operación de actualización
Puede actualizar los puntos finales sin tiempo de inactividad, lo que permite realizar transiciones y retrocesos de versiones sin problemas.
Sesiones
Las sesiones representan contextos de interacción individuales entre los usuarios y su AgentCore entorno de ejecución. Cada sesión:
-
Se identifica mediante un identificador único
runtimeSessionIdproporcionado por la aplicación, o mediante el propio Runtime en la primera invocación siruntimeSessionIdse deja vacío -
Se ejecuta en una microVM dedicada con recursos de CPU, memoria y sistema de archivos completamente aislados
-
Conserva el contexto en múltiples interacciones dentro de la misma conversación
-
Puede durar hasta 8 horas de tiempo de ejecución total
Los estados de la sesión incluyen:
-
Activa: actualmente está procesando una solicitud o ejecutando tareas en segundo plano
-
Inactivo: no procesa ninguna solicitud, pero mantiene el contexto mientras se espera la próxima interacción
-
Terminada: la sesión finalizó debido a una inactividad (15 minutos), al alcanzar la vida útil máxima (8 horas) o a que se consideró que no estaba en buen estado
Características importantes de la sesión:
-
Tras la finalización de la sesión, se cierra toda la microVM y se desinfecta la memoria
-
Una solicitud posterior con lo mismo
runtimeSessionIddespués de la finalización creará un nuevo entorno de ejecución -
El aislamiento de las sesiones evita la contaminación de los datos entre sesiones y garantiza la seguridad
-
El estado de la sesión es efímero y no debe usarse por motivos de durabilidad a largo plazo (utilice la AgentCore memoria para garantizar la durabilidad del contexto)
Este aislamiento total entre las sesiones es crucial para la seguridad empresarial, especialmente cuando se trata de procesos de IA no deterministas.
Autenticación y seguridad
La autenticación entrante controla quién puede acceder a sus agentes a través de AWS Identity and Access Management o OAuth 2.0, validando los tokens de portador de los proveedores de identidad antes de permitir que se procesen las solicitudes. La autenticación saliente permite a sus agentes acceder de forma segura a servicios de terceros mediante claves OAuth o API, y AgentCore Identity gestiona las credenciales de forma autónoma o delegada por el usuario. Para obtener más información, consulta Autenticar y autorizar con autenticación entrante y autenticación saliente.
Autenticación entrante
La autenticación entrante, con tecnología de AgentCore Identity, controla quién puede acceder a sus agentes o herramientas e invocarlos en tiempo de ejecución. AgentCore
Métodos de autenticación
-
AWS IAM (SiGv4): utiliza credenciales para la verificación de identidad AWS
-
OAuth 2.0: se integra con proveedores de identidad externos
Opciones de configuración de OAuth
-
URL de descubrimiento: punto final de descubrimiento de OpenID Connect de su proveedor de identidad
-
Audiencias permitidas: lista de valores de audiencia válidos que deben contener tus tokens
-
Clientes permitidos: lista de identificadores de clientes que pueden acceder a este agente
Flujo de autenticación
-
Los usuarios finales se autentican con su proveedor de identidad (Amazon Cognito, Okta, Microsoft Entra ID)
-
Su aplicación cliente recibe un token de portador tras una autenticación correcta
-
El cliente pasa este token al encabezado de autorización al invocar al agente
-
AgentCore Runtime valida el token con el servidor de autorización
-
Si es válida, la solicitud se procesa; si no es válida, se rechaza
Esto garantiza que solo los usuarios autenticados con la debida autorización puedan acceder a sus agentes.
Autenticación saliente
La autenticación saliente, con la tecnología de Amazon Bedrock AgentCore Identity, permite a sus agentes alojados en AgentCore Runtime acceder de forma segura a servicios de terceros:
Métodos de autenticación
-
OAuth: para los servicios que admiten los flujos de OAuth
-
Claves de API: para servicios que utilizan autenticación basada en claves
Modos de autenticación
-
User-delegated: Actuar en nombre del usuario final con sus credenciales
-
Autónomo: actúa de forma independiente con credenciales de nivel de servicio
Servicios admitidos
-
Sistemas empresariales como Slack, Zoom y GitHub
-
AWS servicios
-
APIs y fuentes de datos personalizadas
AgentCore Identity administra estas credenciales de forma segura, lo que evita que las credenciales queden expuestas en el código o los registros de su agente.
Características adicionales
Proceso asíncrono
AgentCore Runtime admite cargas de trabajo de larga duración mediante:
-
Gestión de tareas en segundo plano para operaciones que superan los ciclos request/response
-
Seguimiento automático del estado a través del
/pingpunto final -
Support para operaciones de hasta 8 horas de duración
Para obtener más información, consulte Gestión de agentes asíncronos y de ejecución prolongada con Amazon Bedrock Runtime. AgentCore
Respuestas de transmisión
Los agentes pueden transmitir los resultados parciales a medida que estén disponibles, en lugar de esperar a que se complete el procesamiento. Esto le permite ofrecer una experiencia de usuario con mayor capacidad de respuesta, especialmente para las operaciones que generan grandes cantidades de contenido o que tardan mucho tiempo en completarse. Para obtener más información, consulta las respuestas de los agentes de Stream.
WebSocket API
El AgentCore Runtime WebSocketadmite conexiones de transmisión bidireccionales en tiempo real para la comunicación interactiva entre los agentes. Esto permite que los agentes disfruten de experiencias más interactivas y con mayor capacidad de respuesta. Para obtener más información, consulte Cómo empezar a utilizar WebSocket la transmisión bidireccional.
Compatibilidad del protocolo
AgentCore Runtime admite varios protocolos de comunicación:
-
HTTP: puntos finales de la API REST directos para request/response patrones tradicionales. Para obtener más información, consulte Introducción a la AgentCore CLI.
-
MCP: protocolo de contexto modelo para herramientas y servidores de agentes. Para obtener más información, consulte Implementación de servidores MCP en AgentCore tiempo de ejecución.
-
A2A: Agent-to-Agent protocolo para la comunicación y el descubrimiento de múltiples agentes. Para obtener más información, consulte Implementación de servidores A2A en tiempo de ejecución. AgentCore
Descripción general de la implementación
A continuación, le indicamos cómo empezar a utilizar el AgentCore Runtime. Para ver el ejemplo completo, consulte Comenzar con la AgentCore CLI.
Prepare el código de su agente o herramienta
-
Defina la lógica de su agente mediante cualquier marco de IA o código personalizado
-
Añada los puntos finales HTTP necesarios mediante el AgentCore SDK o una implementación personalizada
-
Package dependencies en un archivo requirements.txt
Implemente su agente o herramienta
-
Cree y envíe una imagen de contenedor a Amazon ECR directamente o mediante el SDK AgentCore
-
Cree un AgentCore entorno de ejecución con la imagen del contenedor
-
La versión inicial (V1) y el punto final DEFAULT se crean automáticamente
Invoque a su agente o herramienta
-
Genere un ID de sesión único para cada conversación de usuario
-
Llame a la InvokeAgentRuntimeWithWebSocketStreamoperación de InvokeAgentRuntimequirófano con el ARN y el identificador de sesión de su agente
-
Pase la entrada del usuario a la carga útil de la solicitud
Administre y observe las sesiones y realice actualizaciones
-
Utilice el mismo ID de sesión para las interacciones de seguimiento a fin de mantener el contexto
-
Revise los registros, los rastreos y las métricas de observabilidad
-
Implemente actualizaciones modificando su AgentCore tiempo de ejecución (crea nuevas versiones)
-
Controle la implementación actualizando los puntos finales para que apunten a nuevas versiones