As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Metas do Amazon Bedrock AgentCore Runtime
Você pode adicionar um agente Amazon Bedrock AgentCore Runtime como destino de gateway. O gateway envia tráfego diretamente para o agente de tempo de execução sem agregação ou tradução de protocolo. Diferentemente das metas de MCP que combinam recursos de ferramentas em um servidor MCP virtual unificado, a meta de AgentCore tempo de execução encaminha solicitações e respostas entre clientes e o agente de tempo de execução sem modificação.
Adicionar um alvo AgentCore de tempo de execução ao seu gateway é útil quando você deseja:
-
Forneça gerenciamento de acesso centralizado para seus agentes de tempo de execução por meio de um único terminal de gateway.
-
Use a autenticação e a observabilidade integradas do gateway para seus agentes de tempo de execução.
-
Roteie solicitações para agentes de tempo de execução específicos usando roteamento baseado em caminhos quando vários destinos estão conectados a um gateway.
-
Otimize o desempenho do seu agente usando a AgentCore otimização do Amazon Bedrock para gerar recomendações a partir de rastreamentos de agentes, A/B testar alterações com tráfego ao vivo por meio do gateway e implantar configurações vencedoras. Para obter mais informações, consulte AgentCore otimização.
Tópicos
Principais considerações e limitações
Ao trabalhar com metas AgentCore de tempo de execução, esteja ciente das seguintes considerações:
-
O gateway envia tráfego diretamente para os destinos do AgentCore Runtime sem agregar recursos.
-
AgentCore Os alvos de tempo de execução podem ser adicionados aos gateways que não têm um tipo de protocolo definido. Eles não podem ser adicionados aos gateways do tipo de protocolo MCP.
-
Nenhuma sincronização de recursos ou pesquisa de ferramentas semânticas está disponível para alvos de AgentCore tempo de execução. Os clientes devem abordar cada alvo individualmente por meio de roteamento baseado em caminhos.
-
Server-Sent O streaming de eventos (SSE) é suportado para destinos AgentCore de tempo de execução.
-
As funções Lambda do interceptor de solicitação e resposta são suportadas no modo buffer. Os interceptores ainda não são suportados no modo de streaming.
Configurações de destino
Ao criar um alvo AgentCore de tempo de execução, você fornece o ARN de tempo de execução e um qualificador opcional. O gateway resolve o endpoint de tempo de execução internamente, então você não precisa criar o URL de tempo de execução sozinho.
A configuração de destino para um alvo AgentCore de tempo de execução usa a seguinte estrutura:
{ "http": { "agentcoreRuntime": { "arn": "arn:aws:bedrock-agentcore:us-west-2:111122223333:runtime/RUNTIME_ID", "qualifier": "DEFAULT", "schema": { "source": { "s3": { "uri": "s3://DOC-EXAMPLE-BUCKET/agent-schema.yaml" } } } } } }
-
arn (obrigatório) — O ARN do agente Amazon Bedrock AgentCore Runtime.
-
qualificador (opcional) — O qualificador de tempo de execução. O padrão é
DEFAULT. -
schema (opcional) — O esquema da API que descreve a estrutura de solicitação e resposta do alvo de tempo de execução. O gateway usa esse esquema para habilitar recursos do mecanismo de políticas, como barreiras de proteção. O formato do esquema é detectado automaticamente como OpenAPI ou Smithy.
Para agentes de tempo de execução que usam protocolos MCP ou A2A, um esquema padrão é aplicado automaticamente e você não precisa fornecer um. Para agentes de tempo de execução que usam o protocolo HTTP, você deve fornecer um esquema para usar guardrails.
O
schemaobjeto contém umsourceque especifica onde o conteúdo do esquema está localizado:-
s3 — Um URI do S3 apontando para o arquivo do esquema (por exemplo,).
s3://DOC-EXAMPLE-BUCKET/agent-schema.yaml -
inlinePayload — O conteúdo do esquema fornecido diretamente como uma string.
-
nota
Se seu agente de tempo de execução usa o protocolo HTTP e você deseja aplicar proteções por meio do mecanismo de políticas do gateway, você deve fornecer um esquema. Para agentes de tempo de execução que usam protocolos MCP ou A2A, um esquema padrão é aplicado automaticamente.
Invocando um alvo de AgentCore tempo de execução
Para invocar um alvo AgentCore de tempo de execução por meio do gateway, envie uma solicitação POST para o URL de invocação do destino. O formato do URL é:
https://{gatewayId}.gateway.bedrock-agentcore.{region}.amazonaws.com/{targetName}/invocations
{gatewayId}Substitua pelo ID do gateway, pela AWS região e {targetName} pelo nome do destino. {region}
O exemplo a seguir usa curl para invocar um alvo de AgentCore tempo de execução:
curl -X POST https://gateway-id.gateway.bedrock-agentcore.us-west-2.amazonaws.com/my-target/invocations \ -H "Content-Type: application/json" \ -H "Authorization: Bearer <token>" \ -d '{"input": {"prompt": "Hello"}}'
Você também pode usar o Amazon Bedrock AgentCore SDK com uma substituição de URL de endpoint:
aws bedrock-agentcore invoke-agent-runtime \ --endpoint-url https://gateway-id.gateway.bedrock-agentcore.us-west-2.amazonaws.com/my-target \ --runtimeArn arn:aws:bedrock-agentcore:us-west-2:111122223333:runtime/RUNTIME_ID
Autorização de saída
AgentCore As metas de tempo de execução oferecem suporte aos seguintes tipos de autorização de saída:
-
IAM (SigV4) — O gateway assume a função de serviço do gateway para obter credenciais para assinar solicitações no destino de tempo de execução. Ao configurar a autorização do IAM, você pode usar as políticas do IAM para restringir o acesso exclusivamente à função do gateway, garantindo que todas as solicitações de tempo de execução fluam pelo gateway.
-
Credenciais de IAM do chamador — O gateway usa as credenciais de IAM do chamador para assinar solicitações para o destino de tempo de execução. O gateway assume uma função em nome do chamador e assina a solicitação de saída com a identidade do chamador.
-
OAuth (JWT) — O gateway recupera tokens OAuth de provedores de credenciais configurados no destino por meio do serviço de identidade Amazon Bedrock. AgentCore
-
Passagem de token — O gateway valida o token de entrada e o passa para o destino de tempo de execução sem modificação. Isso é útil quando o tempo de execução gerencia sua própria autorização.
Impondo o tráfego por meio do gateway
Você pode liderar seu AgentCore tempo de execução com um AgentCore gateway para que o gateway se torne o ponto de entrada único e controlado para o tempo de execução, oferecendo autorização baseada em políticas, Amazon Bedrock Guardrails, interceptores de solicitação e resposta e observabilidade unificada, tudo aplicado fora do próprio ambiente do agente. Para obter a justificativa completa, consulte Front your runtime with an AgentCore Gateway. Mas isso só é útil se você não conseguir ignorar o gateway e acessar o tempo de execução diretamente. Agora você pode fazer isso independentemente de o tempo de execução usar autorização de entrada IAM (SigV4) ou OAuth (JWT).
Você configura essa restrição no tempo de execução. O gateway carimba a origem de cada solicitação encaminhada, e o tempo de execução valida essa fonte na entrada. O mecanismo específico depende do tipo de autorização de entrada do tempo de execução:
-
Tempos de execução do IAM (SigV4) — Anexe uma política baseada em recursos que restrinja a invocação à função de execução do seu gateway. Para saber a política e o fortalecimento da política de confiança que ela exige, consulte Restringir a invocação de entrada do IAM (SigV4) ao seu gateway.
-
Tempos de execução do OAuth (JWT) — Configure
allowedWorkloadConfigurationno tempo de execuçãocustomJWTAuthorizerpara permitir somente a carga de trabalho do seu gateway. Para obter a configuração e a referência de campo, consulte Restringir a invocação ao seu gateway.
Comparação de capacidades com metas de MCP
Você pode integrar servidores MCP ao AgentCore gateway Amazon Bedrock usando duas abordagens: usando o tipo de alvo MCP no modo de agregação ou usando o AgentCore tipo de alvo Runtime. A tabela a seguir compara os recursos de cada abordagem.
| Recurso | Gateway MCP com alvos MCP | AgentCore Objetivo de execução |
|---|---|---|
|
Tool/capability agregação |
Agrega recursos de todos os alvos MCP em um único servidor MCP virtual unificado. Os clientes veem uma |
Opera de forma isolada. O gateway envia tráfego diretamente para o alvo sem mesclar recursos. Os clientes devem abordar cada alvo individualmente por meio de roteamento baseado em caminhos. |
|
Pesquisa de ferramentas semânticas |
Indexa as descrições das ferramentas e permite a descoberta por meio de consultas em linguagem natural. |
Não disponível. O gateway não ingere nem indexa recursos. Os clientes devem saber os nomes exatos das ferramentas ou usar o próprio servidor |
|
Interceptor de resposta Lambda |
Oferece suporte a interceptores de solicitação e resposta para operações de MCP sem streaming. |
Suporta as funções do interceptor de solicitação e resposta do Lambda no modo buffer. Os interceptores ainda não são suportados no modo de streaming. |