Amazon Bedrock AgentCore引入基于开源策略语言Dogwood的时序策略,可确定性约束智能体的连续操作。网关限流还能设置不受智能体行为影响的成本上限。
Agent 正变得越来越自主,团队运行的 Agent 数量也越来越多,但信任与安全并没有同步跟上。根据麦肯锡的数据,大约 80% 的组织已经遇到过 AI Agent 的高风险行为。因此,安全与风险问题已经成为规模化应用 Agentic AI 的首要障碍(麦肯锡《2026 年 AI 信任现状》和《AI Agent 时代的信任 2026》)。
这使得信任成为制约 Agent 创新与普及速度的关键因素。赢得信任需要在广泛的层面建立控制,包括身份、访问权限、可观测性、评估和可追溯性。我们相信,对信任与安全的投入将加速 Agent 在企业中的普及。当护栏足够可靠时,批准一个新 Agent 就不再是一次性的协商,而会成为平台能够规模化处理的常规事务。
挑战在于,当今大多数护栏都是为行为可预测的软件设计的。Agent 会在执行过程中自行决定路径,因此每个步骤单独看都可能通过检查,但整个行为链条的整体形态却无人审视。Agent 先查询客户的账户,然后把钱转入另一个账号,因为每次调用都是独立判断的。Agent 连续下达多笔订单,每一笔都低于审批阈值,因为没有任何机制追踪总金额是否超出预算。Agent 遇到失败的工具后整夜反复重试,耗尽 token 预算,因为没有机制限制它能够消耗多少资源。这些请求单独来看全都合法。问题只有在行为模式中才会显现,而 Agent 恰恰是你最不能指望用来发现这类问题的对象。
我们构建 Amazon Bedrock AgentCore,是为了让团队无需自行组装基础设施,就能获得规模化构建、连接和优化 Agent 所需的一切能力。从一开始,我们就遵循一项原则:安全控制应该位于基础设施层,对每个 Agent 进行一致的强制执行,而不是放在应用代码中,任由各个团队以不同方式实现。
AgentCore 的 gateway 正是这一理念的具体体现。gateway 是一个完全托管的无服务器 AI 流量入口,负责将请求路由至 Model Context Protocol(MCP)服务器、large language model(LLM)、Agent 和知识库。由于每次调用都会经过 gateway,它自然成为实施限制的最佳位置,无论 Agent 如何行动,这些限制都会持续生效。今天,我们通过一系列新能力进一步推进这项工作:由 Dogwood 提供支持的 temporal policies,以及 gateway 中的 rate limiting。Dogwood 是一种专为 AI Agent 打造的新型开源策略语言。

目前,AgentCore 中的 policies 可以让团队以确定性的方式控制 Agent 行为:在每项操作运行之前进行检查,评估谁可以调用哪个工具,以及在什么条件下可以调用。这些检查被有意设计为无状态。系统会快速且可验证地独立判断每个请求本身是否合规,而这正是授权机制一直以来的要求。随着 Agent 在更少监督下承担耗时更长的任务,另一个问题随之出现:把它的所有操作结合起来看,最终形成的整体行为是否仍然应该被允许。只有审视操作序列,而非仅仅查看单个操作,才能发现这一点。
Temporal policies 扩展了 AgentCore 中的 policies,填补了这一缺口。策略引擎不再孤立地判断某个请求,而是同时查看 Agent 在当前 session 中已经执行过的操作,再根据这一操作序列允许或拒绝本次调用。如果某次转账使用了错误的账号,策略可以要求某次调用传入的值必须与先前调用返回的值相匹配,从而阻止该操作。策略还可以统计 Agent 在一个 session 中的累计支出,并在达到预算后阻止下一笔购买,即使该笔购买本身低于单笔限额。团队还可以要求各个步骤必须按照指定顺序发生,或者规定重大操作必须具备有记录的人类审批。当用户不再参与时,权限也可以自动收紧。
Temporal policies 在 gateway 层强制执行,位于 Agent 自身代码之外。Agent 看不到策略逻辑,也无法通过推理绕过它,无论 Agent 收到了怎样的 prompt,或自身存在什么缺陷,都是如此。对于需要批准自主系统的安全负责人而言,这一区别至关重要:一边是相信 Agent 会循规蹈矩,另一边则是明确知道,在 Agent 的整个操作过程中,边界始终有效。决策是确定性的,默认拒绝,并且会连同完整的判断上下文一起记录。审查人员不仅能看到某次调用被阻止,还能了解它为什么被阻止。

Temporal policies 由 Dogwood 提供支持,这是一种专为 AI Agent 打造的新型策略语言。Dogwood 构建在 Cedar 的基础之上,旨在解决 Agent 控制中的一个新维度:随着 Agent 的一系列操作逐步展开,评估该操作序列是否始终符合策略。Dogwood 内嵌 Cedar,并增加了用于 Agent 治理的时间性结构,包括 rate limits、时间窗口、前置步骤和升级触发器。Dogwood 以 Apache 2.0 许可证提供开源规范和参考实现。这让客户可以全面了解策略的评估方式,也让更广泛的生态系统能够围绕它构建配套工具。
AI 成本本身就是一个治理问题。对于 Agent 而言,首先需要关注的是它消耗 token 和发起调用的速度。Agent 会执行它认为必要的任意多个步骤,因此一项任务的成本取决于 Agent 选择如何完成工作,而不是预先确定的消耗速率。如果不加限制,重试循环或资源消耗异常高的 session,就会按照 Agent 自行决定的速度持续消耗资源。这种不可预测性会成为审批 Agent 应用的现实障碍。Forrester 发现,Agentic AI 很少能够实现规模化应用,而成本是其中的首要原因(《2026 年 Agentic AI 现状》)。团队需要一个无论 Agent 如何行动都始终有效的上限。
从今天起,你可以直接在 AgentCore 的 gateway 上设置这些上限。Rate limiting 允许团队使用已经通过 OAuth 或 IAM 管理的身份,对每位用户访问 gateway 后方所有工具、模型和 Agent 时的资源消耗设置上限。限制可以覆盖用户发出的请求数量、模型为其处理的 token 数量,以及用户保持连接开启的时长。这三项指标缺一不可,因为 Agent 会以不同方式推高成本:重试循环表现为请求量增加;需要大量推理的任务表现为 token 消耗增加;长时间的研究 session 则表现为连接一直保持开启,但其中只传输很少的流量。仅使用其中任何一项指标,都会留下某种可以在不触发限制的情况下耗尽服务资源的途径。
限制可以按秒和按分钟的时间窗口生效,这恰好能够遏制团队在实际工作中遇到的故障模式:Agent 以无人预期的速度消耗资源,而团队只能在事后才发现。Rate limits 配置完成后即可生效,无需修改 Agent 代码。容量分配从需要开发的功能,变成了平台团队可以直接配置的能力。不同用户、团队、工具和模型可以拥有不同的上限,而无须在它们各自的代码中编写限流逻辑。

模型仍在不断进步,正是这种进步让 Agent 值得部署。但与此同时,风险也在上升,因为能力越强的 Agent,越能在更少监督下执行影响更大的操作。企业能够从更好的模型中获得多少价值,取决于它能否像管理生产环境中的其他系统一样,以同样严格的方式运行这些 Agent。
对 Agent 的信任,本质上并不是对模型本身的判断,而是对模型所运行系统的判断:当 Agent 出现意外行为时,这套系统能否依然守住边界。构建这类系统仍是一门年轻的学科,而客户现在向我们提出的问题,已经明显比一年前更加深入和成熟。我们预计将继续在这一领域快速推进,同时持续投入身份、可观测性、评估和可追溯性。每当一项控制从应用代码迁移至平台,就意味着少了一项需要为每个 Agent 分别重新构建、审查和建立信任的能力。平台越能可靠地约束 Agent 可以做什么、可以消耗多少资源,你就越能放心地赋予 Agent 更大的自主权。
这两项能力都不要求重新设计已经在生产环境中运行的 Agent,而且你可以单独采用其中任意一项。要了解更多信息,请参阅 AgentCore 文档和定价页面,并探索 Dogwood 参考实现。