Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Obiettivi Amazon Bedrock AgentCore Runtime
Puoi aggiungere un agente Amazon Bedrock AgentCore Runtime come destinazione del gateway. Il gateway invia il traffico direttamente all'agente di runtime senza aggregazione o traduzione del protocollo. A differenza dei target MCP che combinano le funzionalità degli strumenti in un server MCP virtuale unificato, il target AgentCore Runtime inoltra le richieste e le risposte tra i client e l'agente di runtime senza modifiche.
L'aggiunta AgentCore di un target Runtime al gateway è utile quando si desidera:
-
Fornisci una gestione centralizzata degli accessi per i tuoi agenti di runtime tramite un unico endpoint gateway.
-
Usa l'autenticazione e l'osservabilità integrate del gateway per i tuoi agenti di runtime.
-
Indirizza le richieste a specifici agenti di runtime utilizzando il routing basato sul percorso quando più destinazioni sono collegate a un gateway.
-
Ottimizza le prestazioni del tuo agente utilizzando l' AgentCore ottimizzazione di Amazon Bedrock per generare consigli dalle tracce degli agenti, A/B testare le modifiche con il traffico in tempo reale attraverso il gateway e implementare configurazioni vincenti. Per ulteriori informazioni, consulta Ottimizzazione. AgentCore
Argomenti
Considerazioni e limitazioni principali
Quando lavorate con i target AgentCore Runtime, tenete presente le seguenti considerazioni:
-
Il gateway invia il traffico direttamente alle destinazioni AgentCore Runtime senza funzionalità di aggregazione.
-
AgentCore I target di runtime possono essere aggiunti ai gateway che non hanno un tipo di protocollo impostato. Non possono essere aggiunti ai gateway di tipo di protocollo MCP.
-
Non è disponibile alcuna sincronizzazione delle funzionalità o ricerca semantica tra strumenti per le destinazioni Runtime. AgentCore I client devono indirizzare ciascun obiettivo individualmente tramite un routing basato sul percorso.
-
Server-Sent Lo streaming di eventi (SSE) è supportato per AgentCore i target Runtime.
-
Le funzioni Lambda dell'intercettatore di richieste e risposte sono supportate in modalità bufferizzata. Gli intercettori non sono ancora supportati in modalità streaming.
Configurazione del bersaglio
Quando si crea un target AgentCore Runtime, si forniscono l'ARN di runtime e un qualificatore opzionale. Il gateway risolve internamente l'endpoint di runtime, quindi non è necessario creare personalmente l'URL di runtime.
La configurazione di destinazione per un target AgentCore Runtime utilizza la seguente struttura:
{ "http": { "agentcoreRuntime": { "arn": "arn:aws:bedrock-agentcore:us-west-2:111122223333:runtime/RUNTIME_ID", "qualifier": "DEFAULT", "schema": { "source": { "s3": { "uri": "s3://DOC-EXAMPLE-BUCKET/agent-schema.yaml" } } } } } }
-
arn (obbligatorio): l'ARN dell'agente Amazon Bedrock Runtime AgentCore .
-
qualificatore (opzionale): il qualificatore di runtime. L’impostazione predefinita è
DEFAULT. -
schema (opzionale): lo schema API che descrive la struttura di richiesta e risposta del target di runtime. Il gateway utilizza questo schema per abilitare le funzionalità del motore delle politiche come i guardrail. Il formato dello schema viene rilevato automaticamente come OpenAPI o Smithy.
Per gli agenti di runtime che utilizzano i protocolli MCP o A2A, viene applicato automaticamente uno schema predefinito e non è necessario fornirne uno. Per gli agenti di runtime che utilizzano il protocollo HTTP, è necessario fornire uno schema per utilizzare i guardrail.
L'
schemaoggetto contiene un filesourceche specifica dove si trova il contenuto dello schema:-
s3 — Un URI S3 che punta al file dello schema (ad esempio,).
s3://DOC-EXAMPLE-BUCKET/agent-schema.yaml -
inlinePayload — Il contenuto dello schema fornito direttamente come stringa.
-
Nota
Se il tuo runtime agent utilizza il protocollo HTTP e desideri applicare i guardrail tramite il policy engine del gateway, devi fornire uno schema. Per gli agenti di runtime che utilizzano i protocolli MCP o A2A, viene applicato automaticamente uno schema predefinito.
Richiamo di un target Runtime AgentCore
Per richiamare un target AgentCore Runtime tramite il gateway, invia una richiesta POST all'URL di richiamo del target. Il formato dell'URL è:
https://{gatewayId}.gateway.bedrock-agentcore.{region}.amazonaws.com/{targetName}/invocations
Sostituiscilo {gatewayId} con il tuo ID del gateway, {targetName} con la AWS regione e con il nome della destinazione. {region}
L'esempio seguente usa curl per richiamare un target AgentCore Runtime:
curl -X POST https://gateway-id.gateway.bedrock-agentcore.us-west-2.amazonaws.com/my-target/invocations \ -H "Content-Type: application/json" \ -H "Authorization: Bearer <token>" \ -d '{"input": {"prompt": "Hello"}}'
Puoi anche utilizzare l'Amazon Bedrock AgentCore SDK con l'override dell'URL dell'endpoint:
aws bedrock-agentcore invoke-agent-runtime \ --endpoint-url https://gateway-id.gateway.bedrock-agentcore.us-west-2.amazonaws.com/my-target \ --runtimeArn arn:aws:bedrock-agentcore:us-west-2:111122223333:runtime/RUNTIME_ID
Autorizzazione in uscita
AgentCore Le destinazioni di runtime supportano i seguenti tipi di autorizzazione in uscita:
-
IAM (Sigv4): il gateway assume il ruolo di servizio gateway per ottenere le credenziali per la firma delle richieste al target di runtime. Quando configuri l'autorizzazione IAM, puoi utilizzare le policy IAM per limitare l'accesso esclusivamente al ruolo del gateway, assicurando che tutte le richieste di runtime fluiscano attraverso il gateway.
-
Credenziali IAM del chiamante: il gateway utilizza le credenziali IAM del chiamante per firmare le richieste al runtime target. Il gateway assume un ruolo per conto del chiamante e firma la richiesta in uscita con l'identità del chiamante.
-
OAuth (JWT): il gateway recupera i token OAuth dai provider di credenziali configurati nella destinazione tramite il servizio di identità Amazon Bedrock. AgentCore
-
Passthrough del token: il gateway convalida il token in ingresso e lo passa al target di runtime senza modifiche. Ciò è utile quando il runtime gestisce la propria autorizzazione.
Applicazione del traffico attraverso il gateway
Puoi dotare il tuo AgentCore Runtime di un AgentCore gateway in modo che il gateway diventi l'unico punto di accesso controllato al runtime, offrendoti un'autorizzazione basata su policy, Amazon Bedrock Guardrails, intercettori di richieste e risposte e osservabilità unificata, il tutto applicato all'esterno dell'ambiente dell'agente. Per una spiegazione completa, consulta Front your runtime with an Gateway. AgentCore Ma questo è utile solo se non puoi bypassare il gateway e accedere direttamente al runtime. Ora puoi farlo indipendentemente dal fatto che il runtime utilizzi l'autorizzazione in entrata IAM (SigV4) o OAuth (JWT).
È possibile configurare questa restrizione in fase di esecuzione. Il gateway contrassegna l'origine di ogni richiesta inoltrata e il runtime convalida tale origine all'ingresso. Il meccanismo specifico dipende dal tipo di autorizzazione in entrata del runtime:
-
Runtime IAM (Sigv4): allegate una policy basata sulle risorse che limiti l'invocazione al ruolo di esecuzione del gateway. Per conoscere la policy e il rafforzamento della policy di fiducia richiesto, consulta Restrict IAM (Sigv4) inbound callation to your gateway. Limita l'invocazione in entrata di IAM (Sigv4) al tuo gateway
-
Runtime OAuth (JWT): configura
allowedWorkloadConfigurationi runtime per consentire solo il carico di lavoro del tuo gateway.customJWTAuthorizerPer la configurazione e il riferimento sul campo, consulta Restrict invocation to your gateway.
Confronto delle capacità con gli obiettivi MCP
Puoi integrare i server MCP con il AgentCore gateway Amazon Bedrock utilizzando due approcci: utilizzando il tipo di destinazione MCP in modalità aggregazione o utilizzando il tipo di destinazione Runtime. AgentCore La tabella seguente confronta le funzionalità di ciascun approccio.
| Funzionalità | Gateway MCP con obiettivi MCP | AgentCore Obiettivo di runtime |
|---|---|---|
|
Tool/capability aggregazione |
Aggrega le funzionalità di tutti i target MCP in un unico server MCP virtuale unificato. I clienti vedono una risposta consolidata. |
Funziona in modo isolato. Il gateway invia il traffico direttamente alla destinazione senza unire le funzionalità. I client devono indirizzare ogni destinazione individualmente tramite un routing basato sul percorso. |
|
Ricerca semantica tramite strumenti |
Indicizza le descrizioni degli strumenti e ne consente l'individuazione tramite interrogazioni in linguaggio naturale. |
Non disponibile. Il gateway non acquisisce o indicizza le funzionalità. I client devono conoscere i nomi esatti degli strumenti o utilizzare quelli del server. |
|
Intercettore di risposta Lambda |
Supporta intercettori di richiesta e risposta per operazioni MCP non in streaming. |
Supporta le funzioni Lambda di intercettazione delle richieste e delle risposte in modalità bufferizzata. Gli intercettori non sono ancora supportati in modalità streaming. |