AWS Bedrock AgentCore est une infrastructure geree pour executer des agents d’IA — la couche de calcul, de memoire, d’identite et d’acces aux outils sur laquelle les agents s’executent au sein d’AWS. Il utilise Cedar pour l’autorisation fine, le meme langage de politique qu’Olivares AI utilise pour son moteur de gouvernance. La convergence sur Cedar est la partie interessante ; la divergence est la couche que chaque produit occupe.
Note : Cette comparaison couvre AgentCore en tant que couche d’infrastructure runtime pour les agents. AWS Bedrock inclut egalement l’acces aux modeles, les Guardrails (securite de contenu) et les Knowledge Bases — ces capacites adjacentes sont couvertes dans vs AI gateways & Guardrails.
Ce qu’AgentCore fait bien (utilisez-le pour cela)
AgentCore est la reponse d’AWS au probleme operationnel de l’execution d’agents a grande echelle sur une infrastructure geree :
- Runtime d’agents. Calcul gere pour l’execution d’agents — provisionnement, mise a l’echelle et cycle de vie sans operer votre propre infrastructure.
- Acces aux outils. Connectivite geree entre les agents et les services AWS (bases de donnees, API, stockage) avec des integrations d’outils natives.
- Autorisation Cedar. Controle d’acces fin, base sur les attributs, utilisant Cedar — meme langage de politique, memes proprietes de verification formelle.
- Observabilite. Monitoring, journalisation et tracage natifs pour l’execution d’agents au sein de l’ecosysteme AWS.
- Identite. Identite d’agent liee a IAM — les agents en tant que principals au sein du modele d’identite AWS.
Si votre probleme est “executer des agents sur AWS avec une infrastructure geree, un acces aux outils scoped IAM et une autorisation Cedar”, AgentCore le resout. Nous ne reimplementons pas cette couche runtime.
La lacune de gouvernance au-dessus du runtime
AgentCore gouverne ce que les agents peuvent faire dans la frontiere du runtime AWS. Il ne repond pas aux questions qui se posent lorsque les agents operent au-dela des frontieres d’infrastructure — multiples clouds, bases de donnees on-premises, serveurs MCP, outils auto-heberges — ou lorsque les preuves doivent survivre independamment de la plateforme qui les a produites.
| Lacune laissee par le runtime | Pourquoi c’est important | Ce qu’Olivares AI apporte |
|---|---|---|
| Portee inter-infrastructure | AgentCore gouverne au sein d’AWS ; de nombreux estates s’etendent sur AWS, Azure, on-prem et outillage auto-heberge | Gouvernance a l’echelle de l’infrastructure sur tout environnement — cloud, on-prem, air-gapped — via une carte d’acces unique |
| Preuve inviolable | Les logs du runtime sont des enregistrements mutables de la plateforme ; un auditeur veut une preuve verifiable de maniere independante | Ledger append-only, chaine par hash, signe Ed25519 — verifiable hors serveur, exportable en tant que preuve OSCAL |
| Deploiement neutre vis-a-vis du fournisseur | AgentCore necessite AWS ; les donnees de gouvernance vivent dans le service gere d’AWS | Auto-heberge sur votre infrastructure — Linux, Docker, Kubernetes, air-gapped ; les donnees de gouvernance ne quittent jamais votre perimetre |
| Gouvernance neutre vis-a-vis du framework | AgentCore gouverne les agents executant sur son runtime ; les agents utilisant d’autres runtimes necessitent une gouvernance separee | Gouverne les agents de tout framework ou runtime — Claude Code, AutoGen, LangGraph, custom — via un seul plan |
| Intervention sur session active | Controles au niveau du runtime ; un kill switch ou break-glass sur les sessions actives n’est pas documente | Approbations HITL, break-glass et un kill switch qui refuse toute actuation gouvernee jusqu’a une reactivation avec controle dual |
| Souverainete | Service gere sur AWS — les donnees de gouvernance vivent dans le cloud AWS | Auto-heberge ; les relations d’acces et les enregistrements de gouvernance restent sur votre infrastructure |
Ce ne sont pas des fonctionnalites runtime. La lacune est une gouvernance et des preuves qui se situent au-dessus de tout runtime individuel, pas un meilleur runtime.
La convergence Cedar
La decision de conception partagee la plus significative : Olivares AI et AWS Bedrock AgentCore utilisent tous deux Cedar pour l’autorisation. Ce n’est pas un chevauchement superficiel :
- Meme langage de politique. Le modele deny-by-default de Cedar, base sur les attributs, fournit des proprietes de verification formelle que le RBAC ad-hoc ne peut pas egaliter.
- Meme modele mental. Une organisation qui ecrit des politiques Cedar pour le runtime d’AgentCore peut ecrire des politiques Cedar pour le plan de gouvernance d’Olivares avec la meme syntaxe, la meme semantique, le meme outillage.
- Couches composables. AgentCore applique Cedar au niveau de l’acces aux outils du runtime ; Olivares applique Cedar au niveau de la gouvernance de l’infrastructure. Meme langage, portee differente, meme magasin de politiques si vous le souhaitez.
La convergence sur Cedar est la raison pour laquelle ces deux produits se composent proprement plutot que de se contredire.
Quand AgentCore est le bon choix
- Vous construisez sur AWS et souhaitez une infrastructure runtime geree pour les agents — provisionnement, mise a l’echelle, connectivite aux outils, identite scoped IAM — sans operer votre propre couche de calcul.
- Votre estate d’agents est natif AWS et la frontiere de gouvernance correspond a la frontiere du compte AWS.
- Vous avez besoin d’une autorisation Cedar au niveau du runtime et l’observabilite geree d’AWS suffit a vos exigences de conformite.
Quand Olivares est le bon choix
- Votre estate d’agents s’etend sur plusieurs clouds, de l’on-premises et de l’infrastructure auto-hebergee — et vous avez besoin d’un seul plan de gouvernance couvrant l’ensemble.
- Les preuves doivent etre inviolables, verifiables de maniere independante et exportables — pas liees a l’infrastructure de journalisation d’une seule plateforme.
- Vous avez besoin d’un plan de controle auto-heberge ou air-gapped ou les donnees de gouvernance ne quittent jamais le perimetre de votre infrastructure.
- Vous avez besoin d’une gouvernance neutre vis-a-vis du fournisseur qui fonctionne de la meme maniere que les agents s’executent sur AgentCore, sur du bare metal ou dans votre propre cluster Kubernetes.
Quand ils se composent
Le deploiement le plus robuste associe les deux :
- AgentCore en tant que runtime gere — execute vos agents sur AWS, fournit l’acces aux outils scoped IAM et l’autorisation Cedar a la frontiere du runtime.
- Olivares en tant que plan de gouvernance — fournit la visibilite a l’echelle de l’infrastructure, la carte d’acces inter-runtime, la preuve inviolable et l’intervention sur session active (kill switch, break-glass, HITL) sur les agents d’AgentCore et les agents situes ailleurs.
Meme langage Cedar aux deux couches. Un seul modele mental de politique. Le runtime gouverne ce que l’agent peut appeler ; Olivares gouverne ce qu’il a reellement atteint, et le prouve.
Connexe
- vs AI gateways & Guardrails — Bedrock Guardrails en tant que hook de securite de contenu, pas un concurrent.
- vs tours de controle IA — la ou la tour se situe au-dessus du runtime et du plan de gouvernance.
- Governing subscription-authed agents — comment Olivares gouverne les agents qui s’authentifient avec un abonnement.