AWS 推出多账户 AI Agent 架构:AgentCore Gateway 与 MCP 跨账户协同
AWS 发布基于 AgentCore Gateway 和 MCP 的多账户 AI Agent 架构参考方案,实现数据不出…
AWS 在官方博客中介绍了一种多账户 AI Agent 架构方案,借助 Amazon Bedrock AgentCore Gateway 与模型上下文协议(MCP),让企业 Agent 能够在不复制、不集中数据的前提下,跨多个 AWS 账户进行推理与工具调用。每个业务团队的数据保留在各自的账户中,Agent 只在查询时按需获取必要数据,原始数据集始终留在所属账户内。
方案总览
该参考架构采用三层多账户模型:
- 中央平台账户:承载 Agent 与大模型推理。
- 分布式业务线(LOB)账户:各自部署 MCP 服务器,暴露数据和工具。
- AgentCore Gateway:作为集成层,把各 LOB 的 MCP 服务器聚合为单一端点。
平台账户:Agent 控制面
平台团队在平台账户中通过 AgentCore Runtime 运行 Agent。AgentCore Runtime 是一个无服务器、与框架无关的运行环境,具备会话隔离、按量计费、内置身份认证等能力。Agent 不直接连接各 LOB 的 MCP 服务器,而是统一对接平台账户内的 Gateway。
大模型推理同样在平台账户内的 Amazon Bedrock 上完成,平台团队统一管控可用基础模型、施加 Bedrock Guardrails 策略,并在单一计费边界内跟踪成本,避免在数十个 LOB 账户中分别管理模型配额。随着请求量增长,部分企业还会把推理分散到多个专用推理账户,由 AgentCore Gateway 作为推理网关,按请求选择模型服务方并施加各团队速率限制。
AgentCore Gateway 在平台账户中充当 Agent 的唯一 MCP 端点,承担以下职责:
- 注册各 LOB 账户的 MCP 服务器作为目标。
- 通过语义搜索提供统一工具发现能力。
- 通过 AgentCore Identity 集中处理身份认证。
- 通过 AgentCore Policy 实施细粒度授权。
- 提供可观测性。
除了聚合 MCP 服务器和作为推理网关,Gateway 还支持 HTTP 目标类型,可以将 AgentCore Runtime 上的 Agent、A2A 服务以及其他 HTTP 端点接入同一受控端点,并通过子路径分别寻址。平台团队还可以在 Gateway 层施加 Bedrock Guardrails 进行内容安全防护,并配置 Cedar 策略进行细粒度访问控制,这些约束均在 Agent 代码之外生效。
LOB 账户:数据与工具
各 LOB 团队不直接暴露底层 AWS 资源(如 S3 桶、数据库、Bedrock 知识库),而是把数据和工具封装为 MCP 服务器。例如:
- 零售银行团队暴露 get_balance、get_profile 等工具。
- 借贷团队暴露 get_credit_score 以及 search_lending_policies,后者通过 Bedrock Knowledge Bases 的全托管 RAG 能力查询银行政策 PDF。
该参考架构把独立的 Bedrock Knowledge Base 包装在 MCP 服务器内部,以便对检索流水线进行细粒度控制;对于新实施的项目,也可以直接把 Bedrock 托管型知识库作为原生连接器挂载到 Gateway,Agent 以标准 MCP 调用访问,无需运维检索基础设施。
MCP 服务器运行在 LOB 账户的 AgentCore Runtime 上,同样具备无服务器、会话隔离、按量计费、内置 AgentCore Identity 认证以及 Agent 级可观测性。LOB 团队对工具面拥有完整所有权:决定暴露哪些工具、在每个工具背后运行何种业务逻辑,并在保持 MCP 工具接口稳定的前提下自由更改实现,不影响平台 Agent。
跨账户集成:Gateway 与 Identity 串联各层
该架构采用 Hub-and-Spoke 模式:每个 LOB 使用 MCP over Streamable HTTP 部署独立 MCP 服务器(Spoke),AgentCore Gateway(Hub)在后台聚合它们,对外呈现单一端点。Agent 只把 Gateway 当作一个 MCP 服务器连接,由 Gateway 把工具调用联邦分发到已注册的各 LOB 目标。当 Agent 调用工具时,Gateway 从 AgentCore Identity 获取 OAuth 2.0 机器对机器(M2M)凭证,附加到出站请求并路由到对应的 LOB MCP 服务器,由后者完成认证(原文在此处截断,后续步骤涉及认证完成后的请求处理与响应返回)。
整体来看,这一架构面向在多账户环境中运营的企业 AI Agent 场景,核心价值在于用统一的 MCP 端点和身份层替代数据复制或跨账户 IAM 手工打通,让数据保留在所属账户的同时仍可被 Agent 跨域调用。
