← 文章 / AI技术
InfoQ 2026/7/27 · 2026-07-27 11:35:07 · 29 阅读

亚马逊云科技发布 Loom,一个用于在企业级规模上管理 AI 代理的开源参考平台

亚马逊云科技最近发布了 Loom,这是一个开源且具有明确设计理念的智能代理平台,展示了企业如何在 AWS 上构建、部署和管理 AI 智能代理,并从一开始就内置了安全控制措施。Loom 已经在 AWS Labs 上提供。它使用 Strands Agents SDK 构建智能代理,并在 Amazon Bedrock AgentCore 运行时上运行它们。亚马逊云科技明确将其定位为企业构建自有智能代理平台(而非托管服务)的具体示例。

该平台集成了统一的管理用户界面和后端 API,支持身份提供商集成、基于作用域的授权,以及针对代理、记忆资源、MCP 服务器和代理间(A2A)集成的生命周期管理。它源于亚马逊云科技首席解决方案架构师 Heeki Park 6 月份的时候在 Medium 上发布的原型,随后该项目正式入驻 AWS Labs。

该博文围绕平台工程团队在扩展代理部署时面临的七大挑战,阐述了 Loom 的架构:强制执行一致的资源标记、实施基于角色和基于属性的访问控制、构建部署蓝图、在部署前验证软件、通过委托行为者链传播身份、管理代理泛滥,以及在执行敏感操作前要求进行人工审核。

Loom 解决了那个列表中最棘手的问题:身份传播。当代理代表用户向 MCP 服务器发起请求,而该服务器进而调用 REST API 时,每个中间环节都需要一个能够保留原始用户身份和权限的访问令牌。Loom 为用户交互实现了完整的授权码流程,并采用了 AgentCore Identity 支持的 RFC 8693 令牌交换流程。因此,最终用户和代理的身份信息都会传递到下游访问令牌中,同时委托链也得以完整保留。该平台将交换过程的每个跳点(从代理到 MCP 服务器再到 Amazon API Gateway 端点)以可视化的形式呈现,每个跳点都拥有独立的代行令牌。下游系统仅向发起用户暴露其被授权访问的数据。

该部署模型刻意避免了运行时代码生成。Loom 部署的是使用 Strands Agents 构建的、预先编写好的可配置 Python 代理,并在部署时注入了行为准则、记忆资源以及 MCP 或 A2A 配置。不同部署之间始终保持代码不变,仅配置会发生变化。平台团队只需扫描一次代理代码,添加日志记录要求等企业级自定义设置,即可在每次部署中重复使用该代码。不需要定制的团队则以可以通过 AgentCore 的托管框架采用无代码路径。密钥和凭据完全不会存储在 Loom 中,而是保存在 AWS Secrets Manager 中,并且仅在需要时才被调用,其入站和出站身份验证由 AgentCore Identity 管理。

使用预先编写的 Strands 代理实现基于配置的代理部署(图片

原始来源: InfoQ

评论 (0)