如果要评选2026年科技圈最忙的“员工”,AI Agent大概率会以高票当选。这种能自主规划、推理、调用工具的智能体,正在被企业用到客服、研发、运维、内容生产等一个又一个岗位中。

但热闹背后,也有个反差强烈的现象。所有企业都希望AI Agent能提高业务效率,可要真说到“谁敢把核心业务交给Agent”,大家就又都不太敢“吃螃蟹”了。

为什么会这样?原因其实很简单。在个人用户与AI对话时,AI说错一句,最多算是体验问题。可一个能自己查数据库、填表单、操作系统后台的AI Agent一旦在业务环境“越界”,代价可能就是客户数据泄露,甚至业务系统瘫痪。

于是,让AI Agent真正“干活”之前,所有企业都不得不先回答三个问题:不同客户的数据会不会串到一起?AI Agent手里的密钥会不会丢?它干过的每一件事能不能追查?

打开网易新闻 查看精彩图片

2026年9月29日,亚马逊云科技给出了这些问题的答案,Amazon Bedrock AgentCore在由光环新网运营的亚马逊云科技中国(北京)区域和由西云数据运营的亚马逊云科技中国(宁夏)区域正式可用。这款专为AI Agent打造的全托管部署与运维平台,一次性上线了Runtime、Gateway、Identity、Browser Tools、Code Interpreter、Observability六大组件,相当于为每一位“数字员工”配齐了独立办公室、门禁卡、钥匙保险柜和全程监控。

AI Agent的安全考题,为什么传统IT解决不了?

要理解Amazon Bedrock AgentCore的特别,得先弄明白AI Agent与传统软件的区别。

传统软件就像按剧本演出的演员,每一步动作都写死在代码里。AI Agent则像一个被授予工具和权限、需要临场判断的“实习生”,它的任务路径每次都可能不同。给这样的实习生开放整层办公室以及所有文件柜的权限,相信没有哪家企业敢“签字”。

具体来说,企业在真正使用AI Agent时,往往面临三道坎。

打开网易新闻 查看精彩图片

第一道,是隔离。AI Agent的任务往往要长时间运行,企业内部可能同时有成百上千个分属不同客户、不同业务线的会话。传统容器共享内核的设计相当于大开间里用隔板分工位,无法彻底避免“数据串门”。

第二道,是凭据。AI Agent要调用数据库和内部接口,就得持有密钥。把密钥写进AI Agent,就等于把公章塞进实习生手里,可不给权限吧,它又瞬间寸步难行,什么也干不了了。

打开网易新闻 查看精彩图片

第三道,则是黑盒。AI Agent的每一步都是自主推理出来的,没有完整轨迹记录,出了事连从哪查起都不知道,审计合规、事后追责更是无从谈起。

从“隔板工位”到“独立办公室”, AgentCore怎么做到的

Amazon Bedrock AgentCore的思路,可以直接翻译成一套“数字员工管理体系”。

打开网易新闻 查看精彩图片

最底层的Runtime是安全运行时,它没有停留在软件层面的隔离,而是基于硬件级虚拟化技术microVM,为每个AI Agent会话启动一个独立的微型虚拟机。这就相当于把隔板工位换成钢筋水泥的独立办公室,独立门锁、独立网络,物理上无法穿墙,彻底避免数据被窥探的隐患。

Identity扮演“前台加钥匙保险柜”。它对接符合OIDC标准的身份提供商,控制Agent能以谁的名义、访问哪些资源。下游服务的凭证不由Agent自己持有,而是锁进保险柜,用时申请、用完收回。密钥自始至终不经过AI Agent的“手”,从源头就掐断泄露风险。

打开网易新闻 查看精彩图片

Gateway则是统一门禁。API、Lambda函数、MCP Server都被收拢成Agent可发现、可调用的工具入口,门口还能设置请求数、Token和连接速率上限。AI Agent能去哪层楼、用哪台设备、一天最多申请多少次,全部有章可循,越界请求会被当场拦下。

而Browser Tools和Code Interpreter,解决的是“受控外出”和“封闭实验”难题。前者提供云端浏览器,Agent浏览网页、填写表单、抓取内容都在受控环境完成,后者则是代码沙箱,数据分析、文件处理等操作全在沙箱里执行。在此基础上,还有Observability担当“全程录像”职责,它基于Amazon CloudWatch记录Agent的每一步决策和工具调用,异常行为可以像“调监控”一样逐帧回放。

打开网易新闻 查看精彩图片

最重要的是,这套体系依然坚持了亚马逊云科技的Serverless架构原则。从零到数十万并发会话自动扩缩容,复杂长任务最多可运行8小时,按实际消耗的CPU和内存秒级计费,空闲等待不花钱。安全与成本,不必再二选一。

值得一提的是,严密的防护并没有以牺牲开放性为代价。AgentCore支持任意模型、主流开源Agent框架和MCP标准协议,企业既有的技术选型不会被安全底座“绑架”。这与不少平台“要安全就得用我全家桶”的做法,就形成了耐人寻味的对比。

其他人还在卷模型,亚马逊云科技已经在铺“地基”

明白了这套布局,自然就能读懂AgentCore的先进性。当许多厂商还在模型榜单上反复拉锯时,AI Agent从演示走向生产所需要的运行环境、隔离机制、凭据托管和调用治理,长期却是一片空白,企业只能用开源框架东拼西凑、自建团队硬扛。

打开网易新闻 查看精彩图片

这恰恰是Agentic AI时代最容易被忽视的一道鸿沟,模型解决的是Agent“聪不聪明”,基础设施决定的却是Agent“活不活得下来”。再强的模型,跑在随时断连的会话、互相串数据的环境里,也只是精致的演示道具。

研究机构Signal65的测算量化了这种落差。相比传统自定义部署,使用AgentCore后,端到端Agent开发速度提升2.1倍,云端部署速度加快5.2倍,基础设施配置与集成时间减少75%,从概念验证到生产交付的周期整体缩短一半。

更有说服力的,是生产环境里的头部客户。Cox Automotive在不到一年里把17个企业级AI Agent推向生产,部署周期从数月缩短到数天,车辆维修评估从8至48小时压缩到30分钟。爱立信在数百万行代码、数千个互联子系统的研发环境中,用AgentCore覆盖数万名员工。索尼基于它建起全集团统一的Agentic AI平台。Druva的多Agent系统把原本需要30至60天的网络安全事故调查,缩短到仅需数分钟。

三个月从“预告”到“落地”,中国市场的分量显现

如果说全球实践证明的是技术成熟度,中国区域的落地速度证明的就是亚马逊云科技对中国市场的态度。

打开网易新闻 查看精彩图片

此前在2026年6月举行的中国峰会上,AgentCore等海外新服务刚在国内亮相,彼时物料已做足本地化,落地时间却未明确,留给外界的是一份期待。仅仅三个月后,北京、宁夏两个区域同时宣布正式可用,六大组件一次齐活,没有“先上一半、慢慢补齐”。

对国内客户而言,双区域落地意味着Agent可以就近构建和运行,延迟更低、响应更快,数据留在境内,合规由光环新网与西云数据两家本地合作伙伴支撑。对那些担心“海外服务进中国会打折”的企业,这是一颗定心丸。目前,亚马逊云科技正与汽车、医疗健康与生命科学、软件与服务、零售与消费品等领域的中国客户推进合作,把数字员工、智能客服、智能家居、汽车售后等场景逐个做实。

国内企业的业务场景,天然带着流量波动大、数据敏感度高的特点,一场大促可能瞬间涌来十倍量级的并发洪峰,一次数据串扰就可能演变成监管事故。物理级隔离与Serverless弹性同时落地,恰好回应了这两个最现实的诉求。

打开网易新闻 查看精彩图片

Agentic AI的竞争,正在从“谁的模型更聪明”转向“谁的AI Agent更可靠”,模型决定了这场变革的上限,安全底座则决定有多少企业敢真正迈出那一步。当同行还在争论榜单名次,亚马逊云科技已经把企业级防护连同整个AI Agent运行体系铺到中国市场,这是AI Agent规模化落地的起点,也是他们投给中国市场的一张信任票。