AB
AiBoss
News

AWS 发布 Amazon Quick 跨账户资源迁移方案

AWS 博客介绍 Amazon Quick Resource Migrator:一个托管在 Amazon Bedrock AgentCore 上的 MCP 服务器示例,用一次工具调用把聊天代理、操作连接器、知识库、流程和空间从开发账户迁移到生产账户,支持幂等重跑与版本化备份回滚。

核心事实

AWS 在官方博客中介绍了一个名为 Quick Resource Migrator 的示例方案,用于把 Amazon Quick 中的资源从开发 AWS 账户迁移到生产账户。该方案是一个托管在 Amazon Bedrock AgentCore 运行时上的 Model Context Protocol(MCP)服务器,据称可在一次工具调用中完成跨账户资源提升。可迁移的资源类型包括聊天代理、操作连接器、知识库、流程和空间,选择方式为按 id、按名称或全部。

方案采用三账户模型:中央运行账户承载 MCP 服务器,服务器在源账户中代入只读角色,在目标账户中代入读写角色。迁移为 upsert 语义,只创建或更新,不会对目标账户发起删除操作;更新前会把资源及其依赖的版本化快照写入专用备份桶,写入失败则中止更新,并提供恢复工具回滚到较早版本。

背景与影响

博客指出,企业在开发账户中验证代理、连接器和知识库后,并没有原生的“一键”方式把它们提升到下一个账户,团队往往手工重建每个资源,过程缓慢、难以审计且容易出错。Amazon Quick 的资源可通过 Amazon Quick API(属于 Amazon Quick Sight API 的一部分)编程管理,覆盖创建、读取、更新、删除和列出,这使受治理的迁移成为可能。

在权限方面,服务器会调用源资源对应的 Describe*Permissions API,并在目标账户中重放相同的操作列表,把主体映射到目标账户中的已注册用户。连接器以占位凭据创建,需在目标账户重新认证;密钥值不会从源账户读取。知识库会在目标账户注册并重建数据源,S3 支撑的知识库还会配置目标桶及其桶策略,但文档对象本身不会被复制。流程因 ID 跨账户不同而按名称匹配。

限制与来源

上述内容来自 AWS 官方博客,完整源代码位于 aws-samples 仓库。博客未披露该方案的性能数据、定价或正式可用范围,相关能力与配额请以 AWS 官网当前信息为准。运行时使用 Cognito JSON Web Token 认证调用方,并可运行在 VPC 网络模式。