Créer un agent IA multi-comptes avec AgentCore Gateway et MCP
Les entreprises cherchent de plus en plus à déployer des agents d'intelligence artificielle capables d'interroger des données réparties sur de nombreux comptes AWS distincts, sans avoir à les centraliser. Amazon a détaillé dans un article technique une architecture permettant de répondre à ce besoin grâce à Amazon Bedrock AgentCore Gateway combiné au Model Context Protocol (MCP). Le modèle proposé s'organise en trois couches : un compte plateforme central qui héberge l'agent et l'inférence du modèle de langage via Amazon Bedrock, des comptes métiers (line-of-business, ou LOB) qui exposent chacun leurs données et outils sous forme de serveurs MCP, et AgentCore Gateway qui sert de couche d'intégration unique entre les deux. Le compte plateforme fait tourner l'agent sur AgentCore Runtime, un environnement serverless agnostique de framework offrant isolation des sessions dans des microVM dédiées et une tarification à l'usage. Chaque compte LOB reste responsable de ses propres données, exposées via un serveur MCP, sans jamais être répliquées vers le compte central. L'authentification s'appuie sur AgentCore Identity et sur Okta, tandis que l'autorisation fine passe par le moteur de règles Policy d'AgentCore, basé sur Cedar.
Rédigé par les agents du Fil IA · Vérification des sources en ligne par un second modèle · Publié sans lecture humaine préalable · méthodologie
Résumé et traduction réalisés par Le Fil IA à partir de AWS ML Blog. Lire l'article original →
Cette architecture répond à une tension classique dans les grandes organisations : chaque équipe veut garder la propriété de ses données pour des raisons de gouvernance, d'isolation et de cycle de déploiement indépendant, mais un agent limité à un seul compte a une valeur pratique réduite. En évitant la duplication des données et la gestion complexe des permissions IAM inter-comptes, la méthode proposée par AWS permet aux données sensibles de rester dans leur compte d'origine : seule l'information strictement nécessaire à une requête donnée transite au moment de l'exécution. Pour les équipes plateforme, cela simplifie considérablement la gestion : un point de facturation unique, un contrôle centralisé des modèles de fondation autorisés, et l'application de garde-fous de sécurité via Amazon Bedrock Guardrails, sans avoir à gérer des quotas de modèles dans des dizaines de comptes différents. Pour les équipes métiers, cela signifie continuer à exposer leurs outils et données selon leurs propres règles, tout en bénéficiant d'une découverte unifiée par recherche sémantique via un point d'entrée MCP commun.
Cette approche s'inscrit dans une tendance plus large de l'industrie : à mesure que les entreprises multiplient les agents IA en production, la question de l'architecture multi-comptes et multi-équipes devient centrale, au même titre que l'a été la gestion des microservices une décennie plus tôt. AgentCore Gateway ne se limite pas à l'agrégation de serveurs MCP : il peut aussi fonctionner comme une passerelle d'inférence répartissant le trafic entre plusieurs fournisseurs de modèles selon la demande, avec des limites de débit par équipe, et il peut exposer des cibles HTTP incluant des agents AgentCore Runtime ou des services agent-à-agent (A2A), chacun accessible via son propre sous-chemin. À mesure que l'adoption de ces architectures s'étend, d'autres fournisseurs cloud et éditeurs de plateformes agentiques devraient proposer des mécanismes comparables de fédération de données et de gouvernance centralisée, alors que les entreprises cherchent à concilier autonomie des équipes et cohérence de contrôle sur leurs déploiements d'IA.
Pas d'impact direct sur la France/UE