View a markdown version of this page

Como funciona - Amazon Bedrock AgentCore

Como funciona

O Amazon Bedrock AgentCore Runtime lida com escalabilidade, gerenciamento de sessões, isolamento de segurança e gerenciamento de infraestrutura, permitindo que você se concentre na criação de experiências de agentes inteligentes em vez de na complexidade operacional. Ao aproveitar os recursos e capacidades descritos aqui, você pode criar, implantar e gerenciar agentes sofisticados de IA que agregam valor aos seus usuários e, ao mesmo tempo, ajudam a manter a segurança e a confiabilidade de nível empresarial.

Componentes principais

AgentCore Tempo de execução

Um AgentCore Runtime é o componente fundamental que hospeda seu agente de IA ou código de ferramenta. Ele representa um aplicativo em contêineres que processa as entradas do usuário, mantém o contexto e executa ações usando recursos de IA. Ao criar um agente, você define seu comportamento, seus recursos e as ferramentas que ele pode acessar. Por exemplo, um agente de suporte ao cliente pode responder perguntas sobre produtos, processar devoluções e encaminhar problemas complexos para representantes humanos.

Você pode criar e implantar agentes no AgentCore Runtime usando a AgentCore CLI, o SDK do AgentCore Python ou diretamente por meio dos SDKs.AWS Com o SDK do AgentCore Python, você pode definir seu agente usando estruturas populares como CrewAI ou LangGraph Strands Agents. O SDK lida com as complexidades da infraestrutura, permitindo que você se concentre na lógica e nos recursos do agente.

Cada AgentCore tempo de execução:

  • Tem uma identidade única

  • É versionado para oferecer suporte à implantação e às atualizações controladas

Versões

Cada AgentCore Runtime mantém versões imutáveis que capturam um instantâneo completo da configuração em um momento específico:

  • Quando você cria um AgentCore Runtime, a versão 1 (V1) é criada automaticamente

  • Cada atualização da configuração (imagem do contêiner, configurações de protocolo, configurações de rede) cria uma nova versão

  • Cada versão contém todas as configurações necessárias para execução

Esse sistema de controle de versão fornece histórico de implantação confiável e recursos de reversão.

Endpoints

Os endpoints fornecem pontos de acesso endereçáveis para versões específicas do seu Runtime. AgentCore Cada endpoint:

  • Tem um ARN exclusivo para invocação

  • Faz referência a uma versão específica do seu Agent Runtime

  • Fornece acesso estável ao seu agente mesmo quando você atualiza as implementações

Principais detalhes do endpoint:

  • O endpoint “DEFAULT” é criado automaticamente quando você liga CreateAgentRuntimee aponta para a versão mais recente

  • Quando você atualiza seu AgentCore Runtime, uma nova versão é criada, mas o DEFAULT endpoint é atualizado automaticamente para referenciá-la.

  • Você pode criar endpoints personalizados com a CreateAgentRuntimeEndpointoperação para diferentes ambientes (dev, test, prod)

  • Quando um usuário faz uma solicitação para um endpoint, a solicitação é resolvida para a versão específica do agente referenciada por esse endpoint

Os endpoints têm estados de ciclo de vida distintos:

  • CREATING- Estado inicial durante a criação do endpoint

  • CREATE_FAILED- Indica falha na criação devido a permissões ou outros problemas

  • READY- O endpoint está operacional e está aceitando solicitações

  • UPDATING- O endpoint está sendo modificado para fazer referência a uma nova versão

  • UPDATE_FAILED- Indica falha na operação de atualização

Você pode atualizar endpoints sem tempo de inatividade, permitindo transições e reversões de versão perfeitas.

Sessões

As sessões representam contextos de interação individuais entre usuários e seu AgentCore Runtime. Cada sessão:

  • É identificado por um exclusivo runtimeSessionId fornecido pelo seu aplicativo ou pelo próprio Runtime na primeira invocação, se o runtimeSessionId for deixado vazio

  • É executado em uma microVM dedicada com recursos de CPU, memória e sistema de arquivos completamente isolados

  • Preserva o contexto em várias interações na mesma conversa

  • Pode persistir por até 8 horas de tempo de execução total

Os estados da sessão incluem:

  • Ativo - atualmente processando uma solicitação ou executando tarefas em segundo plano

  • Ocioso - Não processa nenhuma solicitação, mas mantém o contexto enquanto aguarda a próxima interação

  • Encerrada - A sessão foi encerrada devido à inatividade (15 minutos), ao atingir a vida útil máxima (8 horas) ou por ser considerada insalubre

Características importantes da sessão:

  • Após o término da sessão, toda a microVM é encerrada e a memória é higienizada

  • Uma solicitação subsequente com a mesma runtimeSessionId após o término criará um novo ambiente de execução

  • O isolamento da sessão evita a contaminação de dados entre sessões e garante a segurança

  • O estado da sessão é efêmero e não deve ser usado para durabilidade a longo prazo (use AgentCore Memória para durabilidade do contexto)

Esse isolamento completo entre as sessões é crucial para a segurança corporativa, principalmente ao lidar com processos de IA não determinísticos.

Autenticação e segurança

A autenticação de entrada controla quem pode acessar seus agentes por meio do AWS Identity and Access Management ou do OAuth 2.0, validando os tokens do portador dos provedores de identidade antes de permitir que as solicitações prossigam. A autenticação de saída permite que seus agentes acessem com segurança serviços de terceiros usando chaves OAuth ou API, com o AgentCore Identity gerenciando credenciais nos modos delegado pelo usuário ou autônomo. Para obter mais informações, consulte Autenticar e autorizar com Autenticação de Entrada e Autenticação de Saída.

Autenticação de entrada

O Inbound Auth, desenvolvido pela AgentCore Identity, controla quem pode acessar e invocar seus agentes ou ferramentas no Runtime. AgentCore

Métodos de autenticação

  • AWS IAM (SigV4): usa AWS credenciais para verificação de identidade

  • OAuth 2.0: integra-se com provedores de identidade externos

Opções de configuração do OAuth

  • URL de descoberta: o endpoint de descoberta OpenID Connect do seu provedor de identidade

  • Públicos permitidos: lista de valores de público válidos que seus tokens devem conter

  • Clientes permitidos: lista de identificadores de clientes que podem acessar esse agente

Fluxo de autenticação

  1. Os usuários finais se autenticam com seu provedor de identidade (Amazon Cognito, Okta, Microsoft Entra ID)

  2. Seu aplicativo cliente recebe um token de portador após a autenticação bem-sucedida

  3. O cliente passa esse token no cabeçalho de autorização ao invocar o agente

  4. AgentCore O tempo de execução valida o token com o servidor de autorização

  5. Se válida, a solicitação é processada; se inválida, é rejeitada

Isso garante que somente usuários autenticados com a devida autorização possam acessar seus agentes.

Autenticação de saída

O Outbound Auth, desenvolvido pela Amazon Bedrock AgentCore Identity, permite que seus agentes hospedados no AgentCore Runtime acessem com segurança serviços de terceiros:

Métodos de autenticação

  • OAuth: para serviços que oferecem suporte a fluxos OAuth

  • Chaves de API: para serviços que usam autenticação baseada em chaves

Modos de autenticação

  • User-delegated: Agindo em nome do usuário final com suas credenciais

  • Autônomo: atuando de forma independente com credenciais de nível de serviço

Serviços com suporte

  • Sistemas corporativos como Slack, Zoom e GitHub

  • AWS serviços

  • APIs e fontes de dados personalizadas

AgentCore O Identity gerencia essas credenciais com segurança, evitando a exposição de credenciais no código ou nos registros do seu agente.

Recursos adicionais

Processamento assíncrono

AgentCore O Runtime oferece suporte a cargas de trabalho de longa duração por meio de:

  • Manipulação de tarefas em segundo plano para operações que excedem request/response os ciclos

  • Rastreamento automático de status por meio do /ping endpoint

  • Support para operações de até 8 horas de duração

Para obter mais informações, consulte Lidar com agentes assíncronos e de longa duração com o Amazon Bedrock Runtime. AgentCore

Respostas de streaming

Os agentes podem transmitir resultados parciais à medida que se tornam disponíveis, em vez de esperar pelo processamento completo. Isso permite que você forneça uma experiência de usuário mais responsiva, especialmente para operações que geram grandes quantidades de conteúdo ou demoram muito para serem concluídas. Para obter mais informações, consulte Respostas do agente de stream.

WebSocket API

O AgentCore Runtime fornece WebSocketsuporte para conexões de streaming bidirecional em tempo real para comunicação interativa com agentes. Isso permite experiências de agentes mais responsivas e interativas. Para obter mais informações, consulte Comece a usar o streaming bidirecional usando o. WebSocket

Suporte ao protocolo

AgentCore O Runtime suporta vários protocolos de comunicação:

Visão geral da implementação

Veja como começar a usar o AgentCore Runtime. Para ver o exemplo completo, consulte Introdução à AgentCore CLI.

Prepare seu código de agente ou ferramenta

  • Defina sua lógica de agente usando qualquer estrutura de IA ou código personalizado

  • Adicione os endpoints HTTP necessários usando o AgentCore SDK ou a implementação personalizada

  • Dependências de pacotes em um arquivo requirements.txt

Implante seu agente ou ferramenta

  • Crie e envie uma imagem de contêiner para o Amazon ECR diretamente ou por meio do SDK AgentCore

  • Crie um AgentCore Runtime usando a imagem do contêiner

  • A versão inicial (V1) e o endpoint DEFAULT são criados automaticamente

Invoque seu agente ou ferramenta

Gerencie e observe sessões e faça atualizações

  • Use o mesmo ID de sessão para interações de acompanhamento para manter o contexto

  • Analise registros, rastreamentos e métricas de observabilidade

  • Implante atualizações modificando seu AgentCore Runtime (cria novas versões)

  • Controle a implantação atualizando os endpoints para apontar para novas versões