News

Масштабирование корпоративной миграции в облако с помощью агентного ИИ на базе Amazon Bedrock AgentCore

News | 21.08.2026

Крупномасштабные программы миграции в облако часто сталкиваются со сложностями не из-за нехватки инженерных ресурсов, а потому что повторяющиеся задачи отнимают слишком много времени. Аудит приложений может занимать недели, код инфраструктуры (IaC) необходимо создавать индивидуально для каждой рабочей нагрузки, а эксплуатация после миграции часто превращается в цикл реактивного устранения неполадок.

Когда эти проблемы масштабируются на портфель из более чем 300 приложений с фиксированным дедлайном, традиционные подходы затрудняют поддержание требуемого темпа.

Агентный ИИ (Agentic AI) предлагает другой подход. Поручая рутинные и объемные задачи специализированным ИИ-агентам и оставляя за человеком принятие решений и утверждение изменений, организации могут автоматизировать значительную часть жизненного цикла миграции.

Amazon Bedrock AgentCore предоставляет платформу для создания, подключения, развертывания и управления ИИ-агентами в масштабах предприятия. В сочетании со Strands Agents SDK, базовыми моделями Amazon Bedrock и протоколом Model Context Protocol (MCP) эта платформа поддерживает многоагентные рабочие процессы — от аудита и развертывания инфраструктуры до управления миграцией и эксплуатации после переноса.

Фреймворк, разработанный AWS Professional Services, сократил время разработки IaC с 3–4 недель на приложение до нескольких минут для портфеля из более чем 300 приложений. Этот результат основан на внутренних данных отслеживания проекта; фактические результаты будут зависеть от сложности приложений, требований организации и используемых инструментов.

Главное

  • Агентный ИИ способен автоматизировать рутинные задачи на всех этапах жизненного цикла миграции в облако.
  • Amazon Bedrock AgentCore обеспечивает среду выполнения, идентификацию, шлюз, память, наблюдаемость и политики, необходимые для масштабной работы ИИ-агентов.
  • Intake Agent автоматизирует аудит приложений и определение целевой архитектуры.
  • IaC Agent генерирует код инфраструктуры на основе утвержденных корпоративных шаблонов и стандартов безопасности.
  • Migration Intelligence and Governance Agent обеспечивает прозрачность портфеля и автоматическую отчетность.
  • SRE Agent поддерживает проактивный мониторинг и оптимизацию после миграции.
  • Этапы утверждения человеком (Human-in-the-loop) гарантируют, что ИИ-агенты помогают принимать решения, а не вносят изменения в продуктивную среду самостоятельно.
  • Подход интегрирует сервисы AWS, такие как AWS Database Migration Service (AWS DMS) и AWS Transform, в общий процесс миграции.

Почему крупномасштабным программам миграции нужен новый подход

Программы по миграции из локальных ЦОД в облако обычно сталкиваются с тремя повторяющимися «узкими местами».

Ручной аудит и сбор данных: Командам миграции необходимо изучить существующую инфраструктуру, зависимости приложений, бизнес-требования и ограничения соответствия перед определением целевой архитектуры. Ручной аудит одного приложения может занять недели. В масштабе сотен рабочих нагрузок это становится критическим барьером для сроков проекта.

Избыточная разработка инфраструктуры: После утверждения целевой архитектуры инженерам необходимо создать IaC для развертывания ресурсов AWS. Без автоматизации и повторно используемых шаблонов разработка кода с нуля может занимать от 3 до 4 недель на каждое приложение.

Реактивная эксплуатация после миграции: После переноса нагрузок в AWS команды часто полагаются на ручной мониторинг и реагирование на инциденты. Без проактивной аналитики и автоматических рекомендаций по устранению проблем операционные расходы продолжают расти и после завершения миграции.

Эти проблемы возникают на разных этапах, но их объединяет одно: огромный объем рутинной работы можно стандартизировать и автоматизировать.

Агентный ИИ позволяет переложить эту работу на специализированных агентов, сохраняя за людьми контроль над архитектурными решениями, утверждениями, соответствием стандартам и изменениями в продуктивной среде.

Многоагентная архитектура для миграции в облако

Многоагентный фреймворк закрывает задачи жизненного цикла миграции с помощью специализированных ИИ-агентов. Вместо одного универсального агента каждому из них назначается конкретная роль с доступом к инструментам и данным, необходимым для ее выполнения.

Архитектура делится на два взаимосвязанных этапа: миграционный процесс (от аудита до развертывания) и эксплуатационный процесс (мониторинг и оптимизация после переноса).

Миграционный процесс

  • Intake Agent: Автоматизирует аудит приложений, сопоставление зависимостей и определение целевой архитектуры в AWS.
  • IaC Agent: Генерирует код инфраструктуры на основе утвержденных архитектурных шаблонов и правил безопасности.
  • Migration Intelligence and Governance Agent: Обеспечивает отчетность по всему портфелю, контроль соответствия и оценки по методологии Well-Architected.

Эксплуатационный процесс

  • SRE Agent: Обеспечивает проактивный мониторинг после миграции, выдает рекомендации и автоматизирует сценарии устранения проблем с одобрения человека.

Управляемые сервисы AWS дополняют работу этих агентов:

  • AWS Database Migration Service (AWS DMS) отвечает за миграцию баз данных, включая конвертацию схем с помощью генеративного ИИ и автоматизированное переключение.
  • AWS Transform обеспечивает модернизацию кода и устаревших приложений.

Как Amazon Bedrock AgentCore связывает компоненты

Каждый агент может быть реализован как агент Strands, состоящий из базовой модели, системного промпта и определенного набора инструментов.

Amazon Bedrock AgentCore Runtime размещает агентов в бессерверной среде, обеспечивая изоляцию сессий и оркестрацию. Базовые модели Amazon Bedrock предоставляют аналитические возможности для анализа документов, генерации кода и выполнения многошаговых процессов.

Информацию о доступности базовых моделей по регионам AWS см. в разделе Supported foundation models in Amazon Bedrock.

Агенты получают доступ к инструментам MCP через AgentCore Gateway. Gateway может предоставлять API, функции AWS Lambda и существующие сервисы в виде MCP-совместимых инструментов.

AgentCore Identity аутентифицирует действия агентов с помощью ограниченных ролей AWS Identity and Access Management (IAM) и корпоративного провайдера учетных данных.

AgentCore Memory хранит состояние сессий и общий контекст. Это позволяет одному агенту передавать результаты своей работы другому без ручного обмена данными между командами.

Например, завершив аудит, Intake Agent сохраняет целевую архитектуру и карту зависимостей в AgentCore Memory. Затем IaC Agent забирает эти данные и использует их для генерации кода инфраструктуры.

Определение ИИ-агента с помощью Amazon Bedrock AgentCore

Следующий пример на Python иллюстрирует базовую структуру IaC Agent, подготовленного для запуска в Amazon Bedrock AgentCore. Агент подключается к инструментам MCP через AgentCore Gateway и использует базовую модель Amazon Bedrock с политикой Amazon Bedrock Guardrails.

import logging
import os
from bedrock_agentcore.runtime import BedrockAgentCoreApp
from strands import Agent
from strands.models import BedrockModel
from strands.tools.mcp import MCPClient
from strands.tools.mcp.mcp_types import MCPClientCredentials

logger = logging.getLogger(__name__)
app = BedrockAgentCoreApp()

REGION = os.environ["AWS_REGION"]

gateway = MCPClient(
    url=os.environ["GATEWAY_MCP_URL"],
    auth=MCPClientCredentials(
        client_id=os.environ["GATEWAY_CLIENT_ID"],
        client_secret=get_secret("gateway/client_secret"),
        scopes=[os.environ["GATEWAY_SCOPE"]],
    ),
)

model = BedrockModel(
    model_id=os.environ["MODEL_ID"],
    region_name=REGION,
    guardrail_id=os.environ["GUARDRAIL_ID"],
    guardrail_version=os.environ.get("GUARDRAIL_VERSION", "1"),
    guardrail_trace="enabled",
)

@app.entrypoint
def invoke(payload, context):
    prompt = (payload.get("prompt") or "").strip()

    if not prompt:
        return {
            "status": "error",
            "error": "missing required field: prompt"
        }

    try:
        agent = Agent(
            model=model,
            system_prompt=IAC_AGENT_PROMPT,
            tools=[gateway],
        )

        result = agent(prompt)

        if result.stop_reason == "guardrail_intervened":
            logger.warning(
                "guardrail blocked request, session_id=%s",
                getattr(context, "session_id", None)
            )
            return {"status": "blocked_by_guardrail"}

        return {
            "status": "ok",
            "iac": str(result)
        }

    except Exception as e:
        logger.exception(
            "invocation failed, session_id=%s",
            getattr(context, "session_id", None)
        )
        return {
            "status": "error",
            "error": str(e)
        }

if __name__ == "__main__":
    app.run()

В этой архитектуре агент возвращает сгенерированный IaC клиенту, а AgentCore Runtime берет на себя изоляцию сессий и масштабирование.

Примеры для развертывания см. в репозиториях примеров Amazon Bedrock AgentCore и Strands Agents. Руководство по развертыванию доступно в разделе Getting started with AgentCore Runtime.

Фаза 1: Intake Agent для автоматизированного аудита

Intake Agent автоматизирует один из самых трудоемких этапов миграции — анализ локальной инфраструктуры и определение правил размещения приложений в AWS.

Агент может обрабатывать:

  • Документацию по локальной архитектуре
  • Данные инвентаризации приложений
  • Опросники для миграции
  • Карты зависимостей
  • Существующие архитектурные схемы

На выходе он формирует целевую архитектуру AWS, рекомендуемый паттерн миграции, параметры проклейминга ресурсов, карту зависимостей и результаты проверки на соответствие стандартам.

Эти данные напрямую передаются агенту IaC Agent, создавая бесшовную цепочку от анализа приложения до подготовки инфраструктуры.

Фаза 2: IaC Agent для автоматической генерации инфраструктурного кода

IaC Agent дает мгновенный измеримый эффект от внедрения многоагентной архитектуры. Вместо написания кода с нуля для каждого приложения агент создает IaC на основе утвержденных корпоративных стандартов и правил безопасности.

Как работает IaC Agent

Шаг 1: Анализ руководящих документов. Агент считывает документы миграции, извлекая область развертывания, требования безопасности и утвержденные исключения для конкретной волны миграции.

Шаг 2: Интерпретация целевой архитектуры. На основе данных от Intake Agent агент определяет компоненты инфраструктуры, их связи и зависимости.

Шаг 3: Генерация IaC. Агент генерирует код инфраструктуры с использованием утвержденных шаблонов. Он применяет параметры волны, настраивает удаленное хранение состояния (remote state), добавляет обязательные теги и конфигурации мониторинга.

Шаг 4: Валидация через Policy в AgentCore. Перед выполнением Policy в AgentCore проверяет вызовы инструментов на соответствие правилам Cedar. Система может рассчитать масштаб изменений, проверить конфликты зависимостей и подтвердить соответствие запроса окну обслуживания.

Шаг 5: Выполнение и отчетность. Централизованный контур запускает развертывание IaC, отслеживает прогресс и передает результаты в AgentCore Observability. Проверка после развертывания выполняется автоматически, а метрики соответствия обновляются в реальном времени.

Кастомные инструменты MCP как основа безопасности

Каждое действие проходит через кастомные инструменты MCP, предоставляемые AgentCore Gateway под управлением AgentCore Identity и Policy в AgentCore.

AgentCore Identity аутентифицирует действия агента с помощью ограниченных IAM-ролей по принципу наименьших привилегий. Валидация ввода отсекает некорректные запросы на периметре.

Учетные данные и секреты не попадают в контекст агента. AgentCore Identity получает секреты во время выполнения из централизованного хранилища.

AgentCore Observability и AWS CloudTrail обеспечивают аудит действий агента и инструментов. Policy в AgentCore использует правила Cedar для применения дополнительных ограничений.

Генерация IaC из утвержденных шаблонов

IaC Agent генерирует код на основе стандартизированных корпоративных паттернов. Эти шаблоны содержат готовые правила и настройки:

  • Сетевые конфигурации
  • Правила Security Group
  • Роли IAM
  • Алерты Amazon CloudWatch
  • Параметры Amazon Elastic Compute Cloud (Amazon EC2)
  • Структуру Amazon Virtual Private Cloud (Amazon VPC)
  • Обязательное тегирование ресурсов

Это обеспечивает единообразие между волнами миграции и освобождает инженеров от рутинного написания кода.

Кроме того, обновления в правилах безопасности и архитектуре мгновенно распространяются на все последующие развертывания через обновление базовых шаблонов.

Результаты работы IaC Agent

Для каждого приложения агент формирует:

  • Код инфраструктуры (IaC)
  • Автоматические тесты
  • Отчеты о соответствии стандартам
  • Инструкции по развертыванию (runbooks)

Сгенерированный код может автоматически отправляться в существующий репозиторий (AWS CodeCommit, GitLab или Bitbucket) и поступать в стандартный пайплайн CI/CD компании без изменения текущих процессов.

Migration Intelligence and Governance Agent

Управление миграцией портфеля из более чем 300 приложений требует непрерывного контроля за прогрессом, архитектурой, зависимостями и рисками.

Ручной сбор этих данных создает огромную нагрузку на проектных менеджеров, архитекторов и инженеров.

Migration Intelligence and Governance Agent обеспечивает автоматизированный сбор аналитики по всему портфелю миграции в режиме реального времени.

Агент агрегирует данные из корпоративных систем через AgentCore Gateway:

  • Jira: статус спринтов, блокеры и открытые задачи.
  • Confluence: архитектурная документация, регламенты и инструкции.
  • Webex: заметки со встреч и поручения.

Агент обеспечивает:

  • Сводную отчетность по миграции портфеля
  • Оценку по методологии Well-Architected
  • Контроль соответствия и регуляторных требований
  • Отслеживание следования архитектурным шаблонам
  • Анализ темпов миграции

Автоматические действия могут включать обновление страниц в Confluence, создание задач в Jira и тикетов в ServiceNow.

Все действия требуют обязательного подтверждения человеком. Этот принцип лежит в основе всей системы: ИИ-агенты помогают принимать решения, но не заменяют человека.

Согласно внутренним данным проекта AWS Professional Services, автоматическая отчетность для портфеля из 300+ приложений полностью исключила необходимость ручной сборки данных. Фактические результаты зависят от масштаба портфеля, процессов и интеграции инструментов.

Фаза 3: SRE Agent для проактивной эксплуатации после миграции

Миграция не заканчивается в момент развертывания приложения в AWS. Эксплуатация после миграции критически важна для поддержания производительности, надежности и оптимизации затрат.

SRE Agent предназначен для перехода от реактивного устранения аварий к проактивному мониторингу и оптимизации.

Агент анализирует метрики Amazon CloudWatch, показатели производительности и исторические тренды, выявляя потенциальные проблемы до того, как они повлияют на пользователей.

Он также формирует регламенты устранения типовых сбоев и предлагает варианты оптимизации.

Возможные направления оптимизации (при условии утверждения человеком):

  • Изменение размера кластеров баз данных (right-sizing)
  • Тюнинг производительности
  • Оптимизация ярусов хранения данных (storage tiering)
  • Масштабирование вычислительных ресурсов
  • Повышение общей эффективности инфраструктуры

Это создает непрерывный цикл, в котором приложения не просто переносятся в AWS, но и постоянно совершенствуются после миграции.

Миграция данных с помощью AWS DMS и AWS Transform

Пользовательские ИИ-агенты работают в связке со специализированными сервисами AWS для миграции баз данных и модернизации приложений.

AWS Database Migration Service: Функция DMS Schema Conversion с генеративным ИИ сокращает трудозатраты на конвертацию сложных объектов баз данных, которые не поддаются автоматическому переводу по правилам (хранимые процедуры, функции, триггеры).

Затем AWS DMS выполняет переносы данных и минимизирует окно переключения. В описанной архитектуре IaC Agent разворачивает целевую инфраструктуру, а AWS DMS выполняет миграцию данных.

Организациям следует уточнять доступность функций сервиса в целевых регионах AWS при планировании.

AWS Transform: AWS Transform обеспечивает автоматическую трансформацию и модернизацию устаревшего кода приложений. Это позволяет выйти за рамки простого переноса (lift-and-shift) и проводить полноценную модернизацию приложений.

Безопасность и соответствие стандартам на уровне архитектуры

Безопасность заложена в архитектуру платформы изначально, а не добавляется поверх готовых процессов.

Ключевые механизмы защиты и управления:

  • Соблюдение стандартов безопасности: Корпоративные стандарты считываются из авторизованных источников (например, Confluence) и учитываются при генерации IaC.
  • Проверка целевой среды (Landing Zone): Сгенерированная инфраструктура валидируется на соответствие правилам Landing Zone до развертывания.
  • Утверждение человеком (Human-in-the-loop): Все критические действия требуют подтверждения оператора. Агенты не вносят изменения в продуктивную среду самостоятельно.
  • Координация через AgentCore Gateway: Gateway обеспечивает контролируемый интерфейс между агентами и корпоративными системами.
  • Интеграция с CI/CD: Проверки безопасности и автотесты встраиваются в существующие пайплайны непрерывной интеграции и доставки.
  • Контроль ответственного ИИ: Amazon Bedrock Guardrails применяет фильтры контента, запрещенных тем, персональных данных и проверки контекстной обоснованности (contextual grounding).
  • Наблюдаемость и аудит: AgentCore Observability и AWS CloudTrail фиксируют все действия агентов и вызовы инструментов.

Amazon Bedrock Guardrails работает на уровне инференса, гарантируя, что рабочие процессы получают только проверенные ответы моделей.

Эта архитектура соответствует модели разделенной ответственности AWS. AWS обеспечивает безопасность облачной инфраструктуры, а заказчик отвечает за безопасность в облаке, включая конфигурации, управление доступом и защиту рабочих нагрузок.

В проекте AWS Professional Services данный подход позволил сохранить соблюдение корпоративных стандартов безопасности для 300+ приложений при кратическом ускорении рутинных процессов. Фактические результаты зависят от требований организации и действующих стандартов безопасности.

Как агентный ИИ меняет подходы к миграции в облако

Задача миграции Традиционный подход Подход с агентным ИИ
Аудит приложений Ручной анализ документации и заполнение опросников Автоматический анализ документов, построение карт зависимостей и генерация целевой архитектуры
Разработка инфраструктуры Инженеры пишут IaC вручную для каждого приложения ИИ генерирует IaC на основе утвержденных корпоративных шаблонов
Управление миграцией Ручной сбор данных из систем управления проектами и документации Автоматизированная аналитика и отчетность по всему портфелю
Проверка соответствия стандартам Ручные проверки и согласования Автоматическая валидация политик и стандартов безопасности
Эксплуатация после миграции Реактивный мониторинг и устранение инцидентов Проактивный мониторинг, рекомендации и автоматическое устранение проблем с подтверждением

Измеримый эффект

Многоагентный фреймворк, внедренный AWS Professional Services, показал четко измеримые результаты:

  • Сокращение времени разработки IaC с недель до минут: Генерация кода инфраструктуры сократилась с 3–4 недель на приложение до нескольких минут автоматической работы (по данным внутреннего учета проекта).
  • Единообразие инфраструктурных шаблонов: Все волны миграции используют единые утвержденные IaC-шаблоны.
  • Автоматизированный контроль безопасности: Инфраструктурные параметры и правила развертывания проверяются автоматически с сохранением истории аудита.
  • Точное соответствие архитектуре: Агент интерпретирует целевую схему и генерирует код, строго реализующий задуманную архитектуру.
  • Отчетность по портфелю по запросу: Данные по 300+ приложениям агрегируются без привлечения сотрудников к ручной сборке отчетов.
  • Ускорение онбординга команд: Команды предоставляют базовую документацию, после чего фреймворк берет на себя анализ и генерацию кода.

Приведенные метрики отражают результаты конкретного проекта и не гарантируют аналогичных показателей для всех случаев. Результаты зависят от сложности приложений, методологии, структуры команд и используемых инструментов.

Ответственная автоматизация: человек сохраняет контроль

Главный принцип архитектуры — автоматизация не заменяет человека в принятии ключевых решений.

ИИ-агенты берут на себя рутинный анализ, генерацию кода, поиск аномалий, подготовку отчетов и формирование рекомендаций. Однако все критические операции проходят через обязательные точки согласования.

Модель Human-in-the-loop позволяет сочетать скорость агентного ИИ с корпоративным контролем и персональной ответственностью за результат.

Это не полностью автономная система, самостоятельно меняющая продуктивные среды, а операционная модель с ИИ-поддержкой, где рутину выполняют агенты, а люди принимают решения.

Очистка тестовых ресурсов

Если вы тестируете или оцениваете данный фреймворк, удалите неиспользуемые ресурсы по окончании работ во избежание лишних расходов на AWS.

  • Удалите агентов, развернутых в AgentCore Runtime, а также связанные с ними целевые объекты и ресурсы Gateway.
  • Удалите ресурсы AgentCore Memory, использовавшиеся для хранения сессий и контекста.
  • Удалите политики Guardrails, определения Policy в AgentCore и роли IAM, созданные для тестирования.
  • Удалите группы логов Amazon CloudWatch, созданные для AgentCore Observability, если они больше не нужны.
  • Удалите экземпляры репликации и эндпоинты AWS DMS, созданные для тестовых миграций.

Убедитесь в консоли Amazon Bedrock AgentCore, что активные сессии агентов отсутствуют.

Заключение

Задачу миграции сотен приложений в AWS невозможно решить простым наймом новых инженеров. В масштабах предприятия главная проблема заключается в автоматизации рутины, стандартизации инфраструктуры, контроле безопасности и прозрачности управления портфелем.

Агентный ИИ предлагает новый подход, поручая специализированные задачи ИИ-агентам и сохраняя за специалистами контроль над архитектурой, безопасностью и ключевыми решениями.

Многоагентный фреймворк от AWS Professional Services демонстрирует, как Amazon Bedrock AgentCore, Strands Agents, базовые модели Amazon Bedrock, инструменты MCP и сервисы AWS могут работать как единая система на всех этапах миграции.

В результате создается сквозной процесс, который автоматизирует аудит приложений, ускоряет генерацию IaC, повышает качество управления миграцией и обеспечивает проактивную эксплуатацию в облаке.

Для компаний, планирующих масштабный переход в облако, этот подход позволяет уйти от ручной работы к масштабируемой и управляемой операционной модели с поддержкой ИИ.

Являясь официальным партнером Amazon Web Services, компания Softprom помогает организациям оценивать и внедрять облачные решения AWS, включая миграцию, модернизацию, автоматизацию инфраструктуры и рабочие нагрузки на базе ИИ. Свяжитесь с Softprom, чтобы узнать, как сервисы AWS и агентный ИИ могут помочь в реализации вашей стратегии облачной трансформации.