AWS 发布多账户 AI 智能体方案:用 AgentCore Gateway 与 MCP 跨账户查询
AWS 博客介绍一种多账户 AI 智能体参考架构:数据留在各业务线账户,平台账户通过 AgentCore Gateway 以 MCP 统一发现和调用工具,并配合 AgentCore Identity、Okta 与策略实现认证和细粒度授权。
核心事实
AWS 在官方博客中发布了一篇技术实践文章,介绍如何构建跨多个 AWS 账户的 AI 智能体。方案以 Amazon Bedrock AgentCore Gateway 作为统一集成层,配合 Model Context Protocol(MCP),让智能体通过单一端点发现并调用分散在各业务线(LOB)账户中的工具。文章给出的架构分为三层:中心平台账户、分布式的业务线账户,以及作为连接层的 AgentCore Gateway。
按文章描述,平台账户承载智能体与模型推理,业务线账户则把自身数据和工具封装为 MCP 服务器,而不是直接暴露底层资源。文中举例提到零售银行团队暴露 get_balance、get_profile 等工具,贷款团队提供 get_credit_score 与检索贷款政策的工具。
背景与影响
文章指出,企业希望智能体能对分散在多个账户中的数据做推理,同时避免复制或集中数据。各团队保留自己的账户,通常出于归属清晰、范围隔离和独立部署节奏的考虑。该方案的目标是让数据留在原有账户,仅在查询时输出请求所需的具体数据。
在治理方面,文章提到可通过 AgentCore Identity 与 Okta 完成认证,并使用 AgentCore 中的策略能力做细粒度授权,同时在 Gateway 层应用 Amazon Bedrock Guardrails 与访问控制,而不必写进智能体代码。文章还提到 Gateway 支持 HTTP 目标等类型,可把其他端点纳入同一受治理端点。
限制与来源
需要说明的是,以上内容来自 AWS 官方博客的一篇技术文章,属于参考架构与操作指引,并非产品承诺或性能结论。文中未给出实测数据、价格数字或地区可用性信息;相关功能、计费方式与区域支持情况可能变化,请以 AWS 官网当前信息为准。本文仅作资讯转述,不构成任何采购、投资或法律建议。
来源:AWS 官方博客《Build a multi-account AI agent with AgentCore Gateway and MCP》。