AI实践 3个月前 更新于 23分钟前 85

使用Amazon Bedrock AgentCore运行时将AWS API MCP服务器与Amazon Quick集成

展示如何利用Amazon Bedrock AgentCore Runtime与Model Context Protocol (MCP)将Amazon Quick与AWS服务集成,实现自然语言到AWS CLI命令的自动转换。 该方案允许SRE和DevOps工程师通过对话式AI助手查询AWS资源(如EC2实例、CloudWatch日志、IAM策略),无需手动切换控制台或记忆API语法。 使用Amazon Cognito进行OAuth 2.0客户端凭证流认证,生成JWT令牌,确保请求在现有IAM权限内安全执行。 单一企业用户每月约500次查询的估算成本为$292/月,主要包含Amazon Quick

85
热度
90
质量
80
影响力

深度分析

TL;DR

  • 展示如何利用Amazon Bedrock AgentCore Runtime与Model Context Protocol (MCP)将Amazon Quick与AWS服务集成,实现自然语言到AWS CLI命令的自动转换。
  • 该方案允许SRE和DevOps工程师通过对话式AI助手查询AWS资源(如EC2实例、CloudWatch日志、IAM策略),无需手动切换控制台或记忆API语法。
  • 使用Amazon Cognito进行OAuth 2.0客户端凭证流认证,生成JWT令牌,确保请求在现有IAM权限内安全执行。
  • 单一企业用户每月约500次查询的估算成本为$292/月,主要包含Amazon Quick Enterprise订阅($40/用户/月)和基础设施费($250/账户/月)。
  • 解决方案标准化了AI代理与AWS服务的交互方式,通过可复用的集成模式减少每次新用例的重建工作量。

为什么值得看

这篇文章为AI从业者提供了将LLM代理(如Amazon Quick)通过标准MCP协议接入云基础设施的具体实现路径,展示了如何在不修改现有代码的情况下通过AgentCore Runtime添加身份验证层。对于正在构建云原生AI代理系统的开发者而言,它提供了关于权限管理(IAM+Cognito+JWT)和成本估算的实用参考,有助于评估此类混合架构的可行性与经济合理性。

关键数据

  • $292/月:单一企业用户运行约500次查询的每月估算成本。
  • $40/用户/月:Amazon Quick Enterprise订阅费用(Professional tier最低要求)。
  • $250/账户/月:基础设施费用。
  • 30–45分钟:完成整个解决方案部署的预计时间。
  • 500次/月:成本估算中假设的单用户月度查询量。

技术解析

  • 架构流程:用户通过Amazon Quick发起自然语言请求 -> Quick获取Cognito JWT令牌(OAuth 2.0客户端凭证流)-> AgentCore Runtime验证JWT令牌 -> 调用容器化环境中的AWS API MCP Server -> MCP Server将请求转换为AWS CLI命令 -> 使用配置的IAM执行角色以最小权限原则执行命令 -> 返回结构化结果至Quick界面。
  • 认证机制:采用Amazon Cognito用户池,应用类型设置为“Machine-to-machine”。在CreateAgentRuntime操作中配置authorizer,指定身份提供商的发现URL和允许的客户端。AgentCore Identity自动验证Bearer令牌,拒绝未授权请求,无需修改现有代理代码。
  • 资源依赖:需要创建Amazon Cognito用户池(含自动生成的资源服务器和自定义OAuth 2.0 scopes)、IAM角色/策略、Amazon Bedrock AgentCore Runtime代理、Amazon CloudWatch Log组以及Amazon Quick自定义聊天代理。
  • 前置条件:要求AWS账户具有管理权限,安装并配置AWS CLI(用于URL编码步骤),且操作者需熟悉OAuth 2.0流程、JWT概念及IAM角色策略。

行业启示

  • MCP作为标准化接口:Model Context Protocol正在成为连接AI代理与外部工具/云服务的标准层,企业应优先评估支持MCP的运行时环境(如AgentCore)以降低集成成本,避免为每个云服务单独开发适配器。
  • 安全即代码的演进:将IAM权限直接嵌入AI代理执行链,并通过Cognito进行机器间认证,表明云厂商正将传统安全边界扩展至AI工作流,合规与审计(CloudWatch Trails)成为AI代理部署的核心考量而非事后补救。
  • 成本透明度:云AI代理的运营成本不仅取决于LLM调用,还显著受限于订阅制SaaS(如Quick Enterprise)和基础基础设施费,企业在规划时需将“平台税”纳入总体拥有成本(TCO)模型。

zon Cognito进行认证,而不是直接使用IAM临时凭证?
A: 因为Amazon Bedrock AgentCore Runtime支持通过配置IdP发现URL来验证JWT令牌,使用Cognito的Machine-to-machine应用可以自动管理OAuth 2.0客户端凭证并生成资源服务器所需的scopes,这使得身份验证与管理解耦,且无需修改现有代理代码即可在运行时插入认证层。

Q: 该方案是否支持非AWS的云提供商服务?
A: 原文未明确说明支持非AWS服务。当前方案通过AWS Marketplace提供的“AWS API MCP Server”将自然语言转换为AWS CLI命令,主要面向AWS原生工作流。若要支持多云,需确认是否存在通用的MCP服务器实现或自行开发非AWS服务的MCP工具。

Q: 部署后如何确保AI代理不会执行高危或破坏性的AWS操作?
A: 通过配置IAM执行角色采用最小权限原则(Least-privilege),AI代理生成的AWS CLI命令将在该角色的权限范围内执行。同时,所有操作都会生成Amazon CloudWatch审计日志,便于事后审查和合规监控。

免责声明:以上内容由 AI 生成,仅供参考。

✉️ 免费订阅

每天接收最值得关注的 AI 信号

加入 1000+ 创始人、投资人和技术从业者。每天早上直达邮箱:精选 AI 动态、深度分析、值得关注的二阶变量。

无垃圾邮件,随时退订。