Aller au contenu principal
InfrastructureAWS ML Blog · 2 min de lecture

Configurez des limites de débit pour le trafic IA sur la passerelle AgentCore

Source originale ↗·

Amazon a annoncé le support de la limitation de débit sur AgentCore gateway, la passerelle IA entièrement gérée et sans serveur d'Amazon Bedrock. Cette passerelle sert de point d'entrée unique et sécurisé pour le trafic IA, qu'il s'agisse de recherche web gérée, de bases de connaissances, de serveurs MCP, de modèles d'inférence ou d'agents. La nouvelle fonctionnalité permet de définir des règles basées sur OAuth ou IAM pour contrôler, par utilisateur, les requêtes par minute, les connexions simultanées et le débit de tokens. Trois types de cibles sont pris en charge : les cibles MCP, les cibles d'inférence et les cibles HTTP passthrough. Trois métriques sont disponibles. Les requêtes par seconde ou par minute s'appliquent à tous les types de cibles, chaque requête comptant pour une unité quelle que soit sa durée d'exécution. Les tokens par minute, réservés aux cibles d'inférence, comptabilisent à la fois les tokens d'entrée et de sortie : la passerelle estime d'abord la consommation via un tokenizer générique avant l'appel, puis ajuste le compte une fois la réponse réelle du modèle reçue. Les connexions par seconde, applicables à tous les types de cibles, mesurent la durée d'occupation d'une connexion plutôt que le nombre de requêtes, une session de streaming de 100 secondes bloquant un emplacement pendant toute sa durée.

Cette fonctionnalité permet aux entreprises qui déploient des agents IA à grande échelle de protéger leurs services en aval contre les pics de trafic, tout en différenciant l'accès selon les profils d'utilisateurs. Amazon illustre le cas d'usage avec trois groupes, Basic, Advanced et Beta, gérés via AgentCore Identity, qui authentifie les utilisateurs par jetons JWT avec Microsoft Entra ID comme fournisseur d'identité et sert aussi de service de distribution de jetons pour les cibles sortantes. Le contrôle d'accès basé sur les rôles, appliqué via les politiques d'Amazon Bedrock AgentCore, restreint l'accès de chaque groupe à des cibles et modèles spécifiques. Les utilisateurs Basic reçoivent des limites plus strictes que les utilisateurs Advanced, tandis que les utilisateurs Beta bénéficient de seuils élevés sur des modèles restreints, ce qui permet à une organisation de tester leurs performances avant un déploiement plus large. Concrètement, cela offre une meilleure maîtrise des coûts d'inférence, une disponibilité garantie des services critiques en cas de forte demande, et la possibilité de piloter des déploiements progressifs de nouveaux modèles sans saturer l'infrastructure.

Cette annonce s'inscrit dans la montée en puissance des architectures d'agents IA en entreprise, où la gestion fine du trafic devient critique à mesure que les organisations multiplient les intégrations vers des LLM, des bases de connaissances et des outils tiers via le protocole MCP. La configuration d'une limite de débit repose sur deux éléments : les clés de dimension, qui définissent comment le trafic entrant est réparti en compartiments, et les entrées, qui fixent le débit autorisé pour chaque compartiment. Amazon détaille la mise en place de ces règles via l'interface en ligne de commande AWS. En combinant identité, politique d'accès et limitation de débit dans une seule passerelle managée, AWS cherche à simplifier la gouvernance des déploiements d'agents IA à grande échelle, un terrain sur lequel Google Cloud et Microsoft Azure investissent également face à la demande croissante des entreprises pour des infrastructures d'IA générative mieux contrôlées et sécurisées.

Cet article vous a été utile ?

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.

À lire aussi

Sécuriser les agents IA avec des intercepteurs Policy et Lambda dans la passerelle Amazon Bedrock AgentCore
1AWS ML Blog 

Sécuriser les agents IA avec des intercepteurs Policy et Lambda dans la passerelle Amazon Bedrock AgentCore

Amazon a enrichi son service Bedrock AgentCore Gateway de deux mécanismes de sécurité complémentaires destinés à contrôler le comportement des agents IA en entreprise. Le premier, appelé Policy, permet de définir des règles d'accès aux outils à l'aide de Cedar, un langage déclaratif d'Amazon qui évalue chaque requête selon un principal, une action et une ressource, puis délivre une décision déterministe d'autorisation ou de refus, automatiquement journalisée. Le second mécanisme, les intercepteurs Lambda, permet d'exécuter du code personnalisé avant ou après chaque appel d'outil, pour effectuer de la validation dynamique, de l'enrichissement de payload, des échanges de tokens ou du filtrage de réponses. Pour illustrer ces capacités, Amazon présente un agent de données baptisé "lakehouse data agent", conçu pour une compagnie d'assurance fictive. Cet agent permet à trois types d'utilisateurs, titulaires de contrats, experts en sinistres et administrateurs, d'interroger des données de réclamations stockées dans Amazon S3 Tables au format Apache Iceberg, via Amazon Athena et AWS Lake Formation. L'interface Streamlit authentifie les utilisateurs via Amazon Cognito et transmet des JWT à l'agent, qui expose cinq outils MCP distincts. Les métadonnées de rôles, les mappings IAM par tenant et la géographie des utilisateurs sont stockés dans Amazon DynamoDB. Ces nouvelles fonctionnalités répondent à un problème de gouvernance concret que rencontrent les grandes organisations déployant des agents IA à l'échelle. Contrairement aux applications traditionnelles qui exécutent une logique fixe, les agents pilotés par un LLM décident au moment de l'exécution quels outils invoquer, avec quels arguments et dans quel ordre. Il devient donc impossible d'auditer le graphe d'appels à l'avance. Sur des plateformes unifiées comptant des centaines d'agents et des milliers d'outils MCP répartis entre différentes équipes et unités métier, ce manque de contrôle crée un risque réel. La combinaison Cedar pour l'autorisation déterministe et Lambda pour la validation contextuelle dynamique, notamment basée sur la géographie de l'utilisateur, offre une architecture de sécurité en couches adaptée à cette réalité. Ce développement s'inscrit dans un mouvement plus large d'industrialisation de l'IA agentique au sein des entreprises, où les questions de sécurité et de conformité deviennent aussi critiques que la performance des modèles eux-mêmes. Le Model Context Protocol, promu initialement par Anthropic, s'impose progressivement comme standard d'interopérabilité entre agents et outils, et AWS prend position en intégrant nativement la gouvernance des outils MCP dans Bedrock. Lake Formation assure par ailleurs une sécurité au niveau des lignes et des colonnes directement à l'exécution des requêtes, garantissant que même un agent mal configuré ne puisse pas exfiltrer de données hors de son périmètre autorisé. La prochaine étape probable pour Amazon sera d'étendre ces mécanismes à des scénarios multi-agents, où la chaîne de confiance entre agents orchestrateurs et agents subalternes soulève des défis de sécurité encore plus complexes.

InfrastructureActu
1 source
L'IA révèle les limites de l'architecture réseau traditionnelle
2VentureBeat AI 

L'IA révèle les limites de l'architecture réseau traditionnelle

L'intelligence artificielle met à nu les limites des architectures réseau traditionnelles, selon une étude de Tata Communications relayée début août 2026. Une enquête de Cisco révèle que 80% des dirigeants estiment que la survie concurrentielle de leur entreprise dépendra de l'IA agentique, alors que l'usage grand public de l'IA continue de s'accélérer. Une étude Bloomberg intitulée "The Future-Ready Enterprise", commandée par Tata Communications, montre que si trois dirigeants sur quatre considèrent l'IA comme une priorité au niveau du conseil d'administration, près des deux tiers des entreprises (65%) fonctionnent encore avec une infrastructure réseau transitoire ou obsolète. Le fossé est aussi une question de performance pure: les applications métier traditionnelles toléraient une latence de 100 à 500 millisecondes, tandis que les charges de travail IA critiques exigent désormais moins de 10 millisecondes. Kapil, vice-président des services réseau mondiaux chez Tata Communications, qualifie ce basculement de "paradigme de performance totalement différent", qui remet en cause les hypothèses de conception réseau ayant prévalu pendant des décennies. Cet écart entre les capacités des infrastructures existantes et les exigences de l'IA transforme directement la performance réseau en facteur de fiabilité et de coût. Traiter le réseau comme une simple couche de transport "au mieux" fait courir un risque que beaucoup d'entreprises ne découvrent qu'une fois leur déploiement défaillant en production: un modèle conçu pour la détection de fraude en temps réel ou l'optimisation de chaîne logistique perd toute utilité dès qu'une congestion retarde les données dont il dépend, chaque milliseconde de délai pouvant représenter un coût financier ou opérationnel direct. Kapil souligne que s'appuyer sur un réseau "au mieux" transforme des investissements de plusieurs millions de dollars dans une pile IA en pari à haut risque. La complexité s'accroît encore lorsque les données franchissent les frontières ou se connectent à des plateformes cloud internationales, où le manque de contrôle de bout en bout devient un frein opérationnel majeur. Cette complexité s'amplifie à mesure que les composants d'IA se répartissent entre cloud, périphérie (edge) et environnements d'entreprise. Les organisations se concentrent souvent sur la puissance de calcul et l'infrastructure de données, en négligeant le tissu réseau qui les relie, un angle mort qui se traduit par des goulots d'étranglement liés au trafic est-ouest à haute fréquence entre GPU. Cette distribution élargit aussi la surface à défendre: applications, utilisateurs et écosystèmes partenaires sont désormais dispersés entre cloud, SaaS, edge et terminaux, et les bots malveillants pilotés par IA représenteraient environ 37% du trafic en ligne, rendant plus difficile la distinction entre utilisateurs légitimes et menaces automatisées. Face à cela, de nombreuses entreprises ont empilé des outils cloisonnés, générant fragmentation et incohérence en matière de sécurité plutôt qu'une défense unifiée, ce qui pousse certaines à se tourner vers des approches de type SASE pour reprendre le contrôle.

InfrastructureActu
1 source
Configurer Amazon Bedrock AgentCore Gateway pour un accès sécurisé aux ressources privées
3AWS ML Blog 

Configurer Amazon Bedrock AgentCore Gateway pour un accès sécurisé aux ressources privées

Amazon a dévoilé une nouvelle fonctionnalité pour son service Bedrock AgentCore Gateway : la connectivité VPC gérée, qui permet aux agents d'intelligence artificielle d'accéder à des ressources privées hébergées derrière des réseaux Amazon Virtual Private Cloud (VPC) sans exposer le trafic sur l'internet public. Concrètement, ce mécanisme repose sur un composant appelé Resource Gateway, qui provisionne automatiquement des interfaces réseau élastiques (ENI) directement à l'intérieur du VPC cible, à raison d'une interface par sous-réseau. Deux modes de fonctionnement sont proposés : le mode managé, où AgentCore prend en charge l'intégralité de l'infrastructure réseau à partir des identifiants VPC, de sous-réseau et des groupes de sécurité fournis par l'utilisateur ; et le mode auto-géré, qui laisse davantage de contrôle à l'équipe technique. Trois scénarios pratiques illustrent ces cas d'usage : la connexion à un endpoint privé Amazon API Gateway, l'intégration avec un serveur MCP (Model Context Protocol) hébergé sur Amazon Elastic Kubernetes Service (EKS), et l'accès à une API REST privée dans un réseau isolé. Pour les équipes qui déploient des agents IA en production, cette capacité représente un gain opérationnel significatif. Jusqu'ici, chaque chemin de connexion entre un agent et un outil interne (base de données, API métier, microservice) nécessitait une configuration réseau manuelle, ralentissant les déploiements et multipliant les risques de mauvais paramétrage. Avec AgentCore Gateway VPC egress, une Resource Configuration délimite précisément l'endpoint accessible, un nom de domaine ou une adresse IP, plutôt que d'ouvrir l'accès à l'ensemble du VPC. La Service Network Resource Association, créée et gérée automatiquement par AgentCore, connecte ensuite cette configuration au réseau de service, ce qui permet à l'agent d'invoquer l'endpoint privé de façon sécurisée et traçable. Pour les organisations avec des architectures multi-VPC ou hybrides, le service s'intègre nativement avec AWS Transit Gateway et le VPC peering inter-régions. Cette annonce s'inscrit dans la stratégie plus large d'Amazon pour rendre ses agents IA exploitables dans des environnements d'entreprise contraints, où la sécurité réseau et la conformité interdisent tout transit par l'internet public. Bedrock AgentCore est la couche d'infrastructure d'Amazon dédiée à l'orchestration et au déploiement d'agents autonomes en production, concurrençant directement les offres de Microsoft Azure AI Foundry et Google Vertex AI Agent Builder. La prise en charge du protocole MCP, standard ouvert porté par Anthropic pour connecter les agents à des outils externes, signale une convergence de l'écosystème autour d'interfaces interopérables. À mesure que les agents IA migrent du prototype vers le système critique, la capacité à les brancher sur des ressources internes sans compromettre le périmètre de sécurité devient un prérequis incontournable pour les DSI, ce qu'Amazon positionne désormais comme une fonctionnalité de première classe.

UELes organisations européennes soumises au RGPD déployant des agents IA peuvent exploiter cette connectivité VPC privée pour maintenir leurs données internes hors de l'internet public, facilitant ainsi la conformité réglementaire.

InfrastructureTuto
1 source
GitHub enregistre une hausse de trafic et des pannes liees a l'afflux d'agents IA sur la plateforme
4The Information AI 

GitHub enregistre une hausse de trafic et des pannes liees a l'afflux d'agents IA sur la plateforme

GitHub, la plateforme de dépôts de code appartenant à Microsoft, enregistre une hausse spectaculaire de son trafic sous l'effet de l'automatisation pilotée par des agents d'intelligence artificielle. Selon Kyle Daigle, directeur des opérations de GitHub, cette vague d'activité générée par des systèmes automatisés provoque des pics de charge inédits sur les serveurs de la plateforme, allant jusqu'à causer des interruptions de service. Les développeurs utilisent désormais des agents IA capables de produire des volumes de code bien supérieurs à ce qu'un humain pourrait écrire seul. Cette dynamique transforme en profondeur les habitudes de développement logiciel. Des entreprises comme Meta organisent des concours internes appelés "tokenmaxxing", où les ingénieurs s'affrontent pour maximiser la consommation de tokens IA, signe que la productivité se mesure désormais à l'aune de la capacité à piloter ces outils automatisés. Pour GitHub, cette tendance représente à la fois une opportunité commerciale majeure et un défi d'infrastructure critique : la plateforme doit absorber un trafic d'une nature radicalement différente, continu et massif, là où les humains travaillent de façon discontinue. Cette évolution s'inscrit dans un contexte plus large d'industrialisation du développement logiciel par l'IA. GitHub, qui héberge des centaines de millions de dépôts, est devenu un point de passage obligé pour les workflows d'agents autonomes qui clonent, modifient et poussent du code en boucle. La question de la résilience des infrastructures centrales du développement logiciel mondial devient ainsi un enjeu stratégique, au moment où Microsoft investit massivement dans l'intégration de Copilot et d'outils IA au sein de l'écosystème GitHub.

UELes développeurs et entreprises européennes utilisant GitHub sont exposés aux risques de pannes liées à la surcharge par agents IA, ce qui soulève des questions de dépendance à une infrastructure critique américaine.

InfrastructureActu
1 source

Recevez l'essentiel de l'IA chaque jour

Une sélection éditoriale quotidienne, sans bruit. Directement dans votre boîte mail.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic