跳至正文

机器翻译。英文版本为权威来源,母语审校尚未完成。

Compare

Olivares AI 与 AWS Bedrock AgentCore 对比

AgentCore 在 AWS 上运行您的代理。Olivares 治理它们的行为——无论在 AWS 还是其他任何地方——并向审计方证明。不同的层级,相同的 Cedar 策略语言。设计上可组合。

AWS Bedrock AgentCore 是用于运行 AI 代理的托管基础设施——代理在 AWS 内执行所需的计算、内存、身份和工具访问层。它使用 Cedar 进行细粒度授权,与 Olivares AI 治理引擎使用的策略语言相同。Cedar 上的趋同是有趣之处;分歧在于每个产品所占据的层级。

说明: 本对比覆盖的是 AgentCore 作为代理运行时基础设施层的部分。AWS Bedrock 还包括模型访问、Guardrails(内容安全)和 Knowledge Bases——这些相邻能力在 vs AI 网关和 Guardrails 中涵盖。

AgentCore 的优势所在(请将它用于以下场景)

AgentCore 是 AWS 对在托管基础设施上大规模运行代理这一运维问题的回答:

  • 代理运行时。 用于代理执行的托管计算——配置、扩展和生命周期管理,无需运维您自己的基础设施。
  • 工具访问。 代理与 AWS 服务(数据库、API、存储)之间的托管连接,具有内置工具集成。
  • Cedar 授权。 使用 Cedar 的细粒度、基于属性的访问控制——相同的策略语言,相同的形式验证属性。
  • 可观测性。 AWS 生态系统内代理执行的内置监控、日志和追踪。
  • 身份。 与 IAM 绑定的代理身份——代理作为 AWS 身份模型内的主体。

如果您的问题是*“在 AWS 上使用托管基础设施运行代理,具有 IAM 范围的工具访问和 Cedar 授权”*,AgentCore 解决了它。我们不重新实现该运行时层。

运行时之上的治理空白

AgentCore 治理代理在 AWS 运行时边界内能做什么。它不回答代理跨基础设施边界运作时产生的问题——多云、本地数据库、MCP 服务器、自托管工具——或者当证据需要独立于产生它的平台而存续时。

运行时留下的空白为什么重要Olivares AI 提供什么
跨基础设施范围AgentCore 在 AWS 内治理;许多基础设施资产横跨 AWS、Azure、本地和自托管工具通过一个访问地图实现跨任何环境的全基础设施治理——云、本地、气隙隔离
防篡改证据运行时日志是可变的平台记录;审计方需要可独立验证的证明仅追加、哈希链式、Ed25519 签名的账本——可离线验证,可导出为 OSCAL 证据
厂商中立部署AgentCore 需要 AWS;治理数据存在于 AWS 的托管服务中自托管在您的基础设施上——Linux、Docker、Kubernetes、气隙隔离;治理数据永远不离开您的边界
框架中立治理AgentCore 治理运行在其运行时上的代理;使用其他运行时的代理需要单独的治理通过一个平面治理任何框架或运行时的代理——Claude Code、AutoGen、LangGraph、自定义
活跃会话干预运行时级控制;跨活跃会话的 kill switch 或 break-glass 未记录HITL 审批、break-glass,以及一个紧急停止开关,在双人控制重新启用之前拒绝所有受治理的操作
主权AWS 上的托管服务——治理数据存在于 AWS 的云中自托管;访问关系和治理记录保留在您的基础设施上

这些不是运行时功能。空白在于位于任何单一运行时之上的治理和证据,而非更好的运行时。

Cedar 的趋同

最重要的共同设计决策:Olivares AI 和 AWS Bedrock AgentCore 都使用 Cedar 进行授权。这不是表面的重叠:

  • 相同的策略语言。 Cedar 的默认拒绝、基于属性的模型提供了临时 RBAC 无法匹配的形式验证属性。
  • 相同的心智模型。 为 AgentCore 的运行时编写 Cedar 策略的组织,可以用相同的语法、相同的语义、相同的工具为 Olivares 的治理平面编写 Cedar 策略。
  • 可组合的层级。 AgentCore 在运行时工具访问级别执行 Cedar;Olivares 在基础设施治理级别执行 Cedar。相同的语言,不同的范围,如果您选择的话可以使用相同的策略库。

Cedar 上的趋同是这两个产品能够清晰组合而非冲突的原因。

何时 AgentCore 是正确选择

  • 您正在 AWS 上构建,希望获得托管代理运行时基础设施——配置、扩展、工具连接、IAM 范围的身份——而无需运维您自己的计算层。
  • 您的代理资产是 AWS 原生的,治理边界与 AWS 账户边界一致。
  • 您需要运行时级别的 Cedar 授权,且 AWS 的托管可观测性足以满足您的合规要求。

何时 Olivares 是正确选择

  • 您的代理资产横跨多个云、本地和自托管基础设施——且需要跨所有环境的统一治理平面。
  • 证据需要是防篡改的、可独立验证的、可导出的——而不是依赖于任何单一平台的日志基础设施。
  • 您需要自托管或气隙隔离的控制平面,治理数据永远不离开您的基础设施边界。
  • 您需要厂商中立的治理,无论代理运行在 AgentCore、裸金属还是您自己的 Kubernetes 集群上,工作方式都相同。

何时两者组合使用

最强的部署是两者配对:

  • AgentCore 作为托管运行时——在 AWS 上运行您的代理,提供 IAM 范围的工具访问和运行时边界的 Cedar 授权。
  • Olivares 作为治理平面——提供全基础设施可见性、跨运行时访问地图、防篡改证据,以及对 AgentCore 上其他地方的代理的活跃会话干预(kill switch、break-glass、HITL)。

两个层级使用相同的 Cedar 语言。一种策略心智模型。运行时治理代理可以调用什么;Olivares 治理代理实际访问了什么,并加以证明。

相关

询问 Claude

常见问题

Olivares AI 会取代 Bedrock AgentCore 吗?

不会。AgentCore 是运行代理的运行时基础设施。Olivares 是位于运行时之上的治理与证据层——适用于任何运行时,不仅限于 AgentCore。两者互补。

两者都使用 Cedar——为什么这很重要?

Cedar 的趋同意味着两个层级使用相同的策略语言。组织可以用一种语言、一种心智模型来表达基础设施级授权(Olivares)和运行时级授权(AgentCore)。

Olivares 能治理运行在 AgentCore 上的代理吗?

可以。Olivares 通过代理的基础设施交互——数据库读取、MCP 调用、文件写入——来治理代理,无论代理运行时在哪里运行。AgentCore 托管的代理与任何其他代理的治理方式相同。