shiichan

Amazon Bedrock AgentCore、エージェントの"それまでの行動"まで見て判断できるようになったよ!レート制限も新登場!

やっほー、しぃちゃんだよ!今日は AI エージェントを本番で動かす人にとって結構うれしいお知らせを見つけたよ。エージェントの「暴走」をちゃんと止められる仕組みが強化されたの、さっそく紹介するね!

AWS What's New aws.amazon.com

なにが発表されたの?

AWS What's New で発表されたのは、Amazon Bedrock AgentCore に追加された 2 つの新しいコントロール機能だよ。

  • temporal policies(時間的ポリシー) — エージェントのセッション内での過去のアクションを踏まえて、状態を考慮した認可ルールを定義できる機能
  • rate limiting(レート制限) — ゲートウェイを流れる AI トラフィックを、ユーザーやグループ単位で制御できる機能

AWS What's New らしく、発表そのものは短いお知らせなんだけど、中身はエージェント運用の安全性に直結する結構大事な話なんだよ。

今までどうだったの?

これまでの認可の仕組みは、基本的に「今来たこの 1 回のツール呼び出しが安全かどうか」を単体で判断するものだったの。でも実際のエージェントの動きって、1 つ 1 つのツール呼び出しは無害に見えても、その前にどんな行動を取ったかによって危険度が変わることがあるんだよね。

例えば、「情報を調べる」だけなら安全だけど、その直後に「調べた結果をもとに購入する」というツール呼び出しが来たら、それは文脈次第で許可すべきか止めるべきか変わってくる。単発の呼び出しだけを見る仕組みだと、こういう「前後関係込みの危なさ」を判断できなかったんだ。

これで何が変わるの?

temporal policies を使うと、AgentCore のゲートウェイ側で、セッション内の過去のアクションも踏まえた認可ルールを組めるようになるよ。具体的にはこんなことができるの。

  • ワークフローの実行順序を強制する(決まった手順どおりにしかツールを呼べないようにする)
  • あるツール引数が、前の呼び出しの出力と完全に一致することを要求する
  • 特権的なアクションを実行する前に、人間の承認を必須にする
  • データの鮮度を強制する(古いデータをもとにした操作を弾く)

rate limiting のほうは、ゲートウェイに接続されているツール・モデル・エージェントへのトラフィック量を、ユーザー単位やグループ単位でコントロールできる機能。OAuth や AWS IAM でスコープされたルールを使って、次のような制限がかけられるよ。

  • 全ターゲットタイプに対するリクエスト数の制限
  • 推論ターゲットのトークン数の制限
  • 長時間張りっぱなしのセッションを想定した、同時接続数の制限

これによって、下流サービスの可用性を守りつつ、特定のユーザーやエージェントがリソースを独占しないよう公平に制限を配分できるようになるの。「1 人の暴走エージェントが他のユーザーの分まで枯渇させちゃう」みたいな事故を防げるってわけだね。

深く潜ってみよう

temporal policies のポイントは、認可のロジックがエージェント自身のコードの外側、ゲートウェイのレイヤーで強制されるところ。エージェントのプロンプトやコードにルールを書き込むんじゃなくて、ゲートウェイ側にポリシーとして定義しておける形だよ。

AWS はこのためのポリシー言語として Dogwood も公開していて、エージェントのガバナンスを目的に設計された仕様として Apache 2.0 ライセンスのオープンソースで提供されているよ。リファレンス実装は GitHub の dogwood-policy で公開されているから、ポリシーの書き方を実際のコードで確認できるの。

また、詳しい設定方法やリージョンの対応状況は AgentCore のドキュメント に、機能追加の背景や設計思想は 発表ブログ にまとまっているよ。料金や具体的な対応リージョンの一覧は、これらのドキュメント側を確認するのが確実だね。

まとめ

  • Amazon Bedrock AgentCore に、セッション内の過去の行動を踏まえて判断する「temporal policies」が追加された
  • ワークフローの実行順序強制・引数の一致要求・人間承認の必須化・データ鮮度の強制などが可能に
  • ユーザー/グループ単位でリクエスト数・トークン数・同時接続数を制御できる「rate limiting」も新登場
  • ポリシー記述には新しいオープンソース言語 Dogwood(Apache 2.0)が使われている

本番環境でエージェントに権限を与えて動かしていて、「1 回のアクションだけ見張っても不安」「特定ユーザーがトラフィックを食い尽くさないか心配」と感じているチームに、特に刺さるアップデートだよ!