写点什么

亚马逊云科技发布 Loom,一个用于在企业级规模上管理 AI 代理的开源参考平台

作者:Steef-Jan Wiggers
  • 2026-07-27
    北京
  • 本文字数:1936 字

    阅读完需:约 6 分钟

亚马逊云科技最近发布了 Loom,这是一个开源且具有明确设计理念的智能代理平台,展示了企业如何在 AWS 上构建、部署和管理 AI 智能代理,并从一开始就内置了安全控制措施。Loom 已经在 AWS Labs 上提供。它使用 Strands Agents SDK 构建智能代理,并在 Amazon Bedrock AgentCore 运行时上运行它们。亚马逊云科技明确将其定位为企业构建自有智能代理平台(而非托管服务)的具体示例。

该平台集成了统一的管理用户界面和后端 API,支持身份提供商集成、基于作用域的授权,以及针对代理、记忆资源、MCP 服务器和代理间(A2A)集成的生命周期管理。它源于亚马逊云科技首席解决方案架构师 Heeki Park 6 月份的时候在 Medium 上发布的原型,随后该项目正式入驻 AWS Labs。

该博文围绕平台工程团队在扩展代理部署时面临的七大挑战,阐述了 Loom 的架构:强制执行一致的资源标记、实施基于角色和基于属性的访问控制、构建部署蓝图、在部署前验证软件、通过委托行为者链传播身份、管理代理泛滥,以及在执行敏感操作前要求进行人工审核。

Loom 解决了那个列表中最棘手的问题:身份传播。当代理代表用户向 MCP 服务器发起请求,而该服务器进而调用 REST API 时,每个中间环节都需要一个能够保留原始用户身份和权限的访问令牌。Loom 为用户交互实现了完整的授权码流程,并采用了 AgentCore Identity 支持的 RFC 8693 令牌交换流程。因此,最终用户和代理的身份信息都会传递到下游访问令牌中,同时委托链也得以完整保留。该平台将交换过程的每个跳点(从代理到 MCP 服务器再到 Amazon API Gateway 端点)以可视化的形式呈现,每个跳点都拥有独立的代行令牌。下游系统仅向发起用户暴露其被授权访问的数据。

该部署模型刻意避免了运行时代码生成。Loom 部署的是使用 Strands Agents 构建的、预先编写好的可配置 Python 代理,并在部署时注入了行为准则、记忆资源以及 MCP 或 A2A 配置。不同部署之间始终保持代码不变,仅配置会发生变化。平台团队只需扫描一次代理代码,添加日志记录要求等企业级自定义设置,即可在每次部署中重复使用该代码。不需要定制的团队则以可以通过 AgentCore 的托管框架采用无代码路径。密钥和凭据完全不会存储在 Loom 中,而是保存在 AWS Secrets Manager 中,并且仅在需要时才被调用,其入站和出站身份验证由 AgentCore Identity 管理。

使用预先编写的 Strands 代理实现基于配置的代理部署(图片来源:亚马逊云科技开源博客

治理通过两种机制实现。标签配置文件要求每个部署的资源必须包含三个必填标签(loom:application、loom:group、loom:owner),同时支持成本中心标识符等可选自定义标签。访问控制结合了两个维度:角色类型决定用户拥有的权限和可见范围,而组标签则决定用户可以查看哪些资源。管理员进入的是目录仪表盘;最终用户仅能看到聊天界面、自己所在组中的代理以及自己的对话记录。

在代理发现方面,Loom 与目前处于公开预览阶段的 AWS 代理注册表(AWS Agent Registry)进行了集成。该注册表符合 A2A 代理卡规范和 MCP 工具架构。在发布并用于生产环境之前,代理需要提交审核。关于该集成,Park 此前发表的一篇文章指出了一个值得关注的痛点:注册表的 ARN 仅包含一个随机的字母数字字符串,而非注册表名称,这迫使针对注册表操作的 IAM 策略必须使用通配符资源。

人工审核通过三种方式实现:利用 Strands Agents 钩子框架和原生 MCP 调用机制,确保敏感工具调用在执行前会暂停并等待人工批准。

社区的早期反应反映出一种观望态度。在 Reddit 上,一个询问是否有人部署过 Loom 的帖子,发布两天后仍未收到任何部署报告。一位评论者给出了唯一有实质内容的评价,既指出了该产品的吸引力,也提到了参考实现所引发的“构建与采用”之问:

我认为 Loom 是亚马逊云科技最具前景的新产品之一,企业 AI 代理部署项目绝对值得将其纳入考虑范围。如果你查看文档和 Loom 控制面板,就会发现它的设计相当周全,而且在设计理念上很有独创性,这是一种积极的特质。不过,你大概一周就能构建出自己的版本。

Loom 本身是免费且开源的;成本主要体现在其底层的托管服务上。

Loom 隶属于一个正在迅速形成的类别。InfoQ 近期报道过的 Anthropic Claude 应用网关,就宣称负责 AI 编码工具的访问和成本控制层,而 Loom 则展示了面向自定义代理工作负载的平台层:身份管理、部署、注册表治理以及审批工作流。两者的成熟度差异至关重要。网关是一款有服务支持的产品;而 Loom 则是 AWS Labs 提供的一个参考实现,旨在供平台工程团队进行全新构建,其基于角色的访问模型中仍然有明显的演示框架痕迹。

该项目的存储库中提供了概述文档、用于构建平台的规范,以及一份包含测试后清理说明的部署指南。

原文链接:https://www.infoq.com/news/2026/07/loom-aws-agent-platform/