AWS開源Loom for AWS,提供企業統一建立、部署及管理AI代理的參考平臺。AI代理可依使用者指令呼叫外部工具及執行工作,Loom則將代理的部署與操作、記憶、身分驗證、權限管理及人工核准整合到同一套系統,主要供企業平臺工程團隊使用。
Loom是建立在AWS Strands Agents與Amazon Bedrock AgentCore等既有AWS服務上的開源專案,提供統一管理介面,可處理代理、記憶資源、外部工具連線及代理之間的協作,也能串接企業既有的身分驗證系統,並記錄模型與運算資源用量。
在權限管理上,Loom會依使用者角色及所屬群組,限制可查看或操作的代理與資源。系統建立資源時,也會自動加入應用、群組及擁有者標籤,企業可再增加成本中心等自訂標籤,以追蹤費用及資源歸屬。
Loom提供預先寫好的Python代理程式,企業可設定代理的行為規則、記憶功能及工具連線,再部署至Amazon Bedrock AgentCore Runtime。不需要自訂程式時,也可採用AgentCore的受管機制,只透過設定定義並部署代理。Loom的控制平面只開放系統允許調整的部署參數,避免使用者任意變更底層設定。
Loom不會在執行或部署過程中即時產生並部署程式碼,企業可先測試及安全掃描固定的代理程式,後續建立不同代理時主要只更換設定,減少每次部署都要重新審查程式碼的工作。連接外部服務所需的機密資訊與憑證則存放於AWS Secrets Manager,不直接保存在Loom。
代理代表使用者呼叫其他服務時,Loom會透過AgentCore Identity交換存取權杖,讓後續系統同時取得原始使用者與代理的身分資訊,並保留委派關係。下游服務可依原始使用者的既有權限限制資料與資源存取,使代理呼叫鏈維持最小權限原則。
Loom也整合目前處於公開預覽階段的AWS Agent Registry,記錄代理及工具的連線位置、授權方式與功能。代理經組織內部審核後,才能發布供正式環境使用。代理若要修改資料或執行其他敏感操作,系統可先暫停流程,待人員核准後再繼續。
Loom原始碼已公布於AWS Labs的GitHub專案頁面,企業可檢視及修改其實作,並參考架構說明與部署指南建立內部代理平臺。
Comments (0)