Масштабирование корпоративной миграции в облако с помощью агентного ИИ на базе Amazon Bedrock AgentCore
News | 21.08.2026
Крупномасштабные программы миграции в облако часто сталкиваются со сложностями не из-за нехватки инженерных ресурсов, а потому что повторяющиеся задачи отнимают слишком много времени. Аудит приложений может занимать недели, код инфраструктуры (IaC) необходимо создавать индивидуально для каждой рабочей нагрузки, а эксплуатация после миграции часто превращается в цикл реактивного устранения неполадок.
Когда эти проблемы масштабируются на портфель из более чем 300 приложений с фиксированным дедлайном, традиционные подходы затрудняют поддержание требуемого темпа.
Агентный ИИ (Agentic AI) предлагает другой подход. Поручая рутинные и объемные задачи специализированным ИИ-агентам и оставляя за человеком принятие решений и утверждение изменений, организации могут автоматизировать значительную часть жизненного цикла миграции.
Amazon Bedrock AgentCore предоставляет платформу для создания, подключения, развертывания и управления ИИ-агентами в масштабах предприятия. В сочетании со Strands Agents SDK, базовыми моделями Amazon Bedrock и протоколом Model Context Protocol (MCP) эта платформа поддерживает многоагентные рабочие процессы — от аудита и развертывания инфраструктуры до управления миграцией и эксплуатации после переноса.
Фреймворк, разработанный AWS Professional Services, сократил время разработки IaC с 3–4 недель на приложение до нескольких минут для портфеля из более чем 300 приложений. Этот результат основан на внутренних данных отслеживания проекта; фактические результаты будут зависеть от сложности приложений, требований организации и используемых инструментов.
Главное
- Агентный ИИ способен автоматизировать рутинные задачи на всех этапах жизненного цикла миграции в облако.
- Amazon Bedrock AgentCore обеспечивает среду выполнения, идентификацию, шлюз, память, наблюдаемость и политики, необходимые для масштабной работы ИИ-агентов.
- Intake Agent автоматизирует аудит приложений и определение целевой архитектуры.
- IaC Agent генерирует код инфраструктуры на основе утвержденных корпоративных шаблонов и стандартов безопасности.
- Migration Intelligence and Governance Agent обеспечивает прозрачность портфеля и автоматическую отчетность.
- SRE Agent поддерживает проактивный мониторинг и оптимизацию после миграции.
- Этапы утверждения человеком (Human-in-the-loop) гарантируют, что ИИ-агенты помогают принимать решения, а не вносят изменения в продуктивную среду самостоятельно.
- Подход интегрирует сервисы AWS, такие как AWS Database Migration Service (AWS DMS) и AWS Transform, в общий процесс миграции.
Почему крупномасштабным программам миграции нужен новый подход
Программы по миграции из локальных ЦОД в облако обычно сталкиваются с тремя повторяющимися «узкими местами».
Ручной аудит и сбор данных: Командам миграции необходимо изучить существующую инфраструктуру, зависимости приложений, бизнес-требования и ограничения соответствия перед определением целевой архитектуры. Ручной аудит одного приложения может занять недели. В масштабе сотен рабочих нагрузок это становится критическим барьером для сроков проекта.
Избыточная разработка инфраструктуры: После утверждения целевой архитектуры инженерам необходимо создать IaC для развертывания ресурсов AWS. Без автоматизации и повторно используемых шаблонов разработка кода с нуля может занимать от 3 до 4 недель на каждое приложение.
Реактивная эксплуатация после миграции: После переноса нагрузок в AWS команды часто полагаются на ручной мониторинг и реагирование на инциденты. Без проактивной аналитики и автоматических рекомендаций по устранению проблем операционные расходы продолжают расти и после завершения миграции.
Эти проблемы возникают на разных этапах, но их объединяет одно: огромный объем рутинной работы можно стандартизировать и автоматизировать.
Агентный ИИ позволяет переложить эту работу на специализированных агентов, сохраняя за людьми контроль над архитектурными решениями, утверждениями, соответствием стандартам и изменениями в продуктивной среде.
Многоагентная архитектура для миграции в облако
Многоагентный фреймворк закрывает задачи жизненного цикла миграции с помощью специализированных ИИ-агентов. Вместо одного универсального агента каждому из них назначается конкретная роль с доступом к инструментам и данным, необходимым для ее выполнения.
Архитектура делится на два взаимосвязанных этапа: миграционный процесс (от аудита до развертывания) и эксплуатационный процесс (мониторинг и оптимизация после переноса).
Миграционный процесс
- Intake Agent: Автоматизирует аудит приложений, сопоставление зависимостей и определение целевой архитектуры в AWS.
- IaC Agent: Генерирует код инфраструктуры на основе утвержденных архитектурных шаблонов и правил безопасности.
- Migration Intelligence and Governance Agent: Обеспечивает отчетность по всему портфелю, контроль соответствия и оценки по методологии Well-Architected.
Эксплуатационный процесс
- SRE Agent: Обеспечивает проактивный мониторинг после миграции, выдает рекомендации и автоматизирует сценарии устранения проблем с одобрения человека.
Управляемые сервисы AWS дополняют работу этих агентов:
- AWS Database Migration Service (AWS DMS) отвечает за миграцию баз данных, включая конвертацию схем с помощью генеративного ИИ и автоматизированное переключение.
- AWS Transform обеспечивает модернизацию кода и устаревших приложений.
Как Amazon Bedrock AgentCore связывает компоненты
Каждый агент может быть реализован как агент Strands, состоящий из базовой модели, системного промпта и определенного набора инструментов.
Amazon Bedrock AgentCore Runtime размещает агентов в бессерверной среде, обеспечивая изоляцию сессий и оркестрацию. Базовые модели Amazon Bedrock предоставляют аналитические возможности для анализа документов, генерации кода и выполнения многошаговых процессов.
Информацию о доступности базовых моделей по регионам AWS см. в разделе Supported foundation models in Amazon Bedrock.
Агенты получают доступ к инструментам MCP через AgentCore Gateway. Gateway может предоставлять API, функции AWS Lambda и существующие сервисы в виде MCP-совместимых инструментов.
AgentCore Identity аутентифицирует действия агентов с помощью ограниченных ролей AWS Identity and Access Management (IAM) и корпоративного провайдера учетных данных.
AgentCore Memory хранит состояние сессий и общий контекст. Это позволяет одному агенту передавать результаты своей работы другому без ручного обмена данными между командами.
Например, завершив аудит, Intake Agent сохраняет целевую архитектуру и карту зависимостей в AgentCore Memory. Затем IaC Agent забирает эти данные и использует их для генерации кода инфраструктуры.
Определение ИИ-агента с помощью Amazon Bedrock AgentCore
Следующий пример на Python иллюстрирует базовую структуру IaC Agent, подготовленного для запуска в Amazon Bedrock AgentCore. Агент подключается к инструментам MCP через AgentCore Gateway и использует базовую модель Amazon Bedrock с политикой Amazon Bedrock Guardrails.
import logging
import os
from bedrock_agentcore.runtime import BedrockAgentCoreApp
from strands import Agent
from strands.models import BedrockModel
from strands.tools.mcp import MCPClient
from strands.tools.mcp.mcp_types import MCPClientCredentials
logger = logging.getLogger(__name__)
app = BedrockAgentCoreApp()
REGION = os.environ["AWS_REGION"]
gateway = MCPClient(
url=os.environ["GATEWAY_MCP_URL"],
auth=MCPClientCredentials(
client_id=os.environ["GATEWAY_CLIENT_ID"],
client_secret=get_secret("gateway/client_secret"),
scopes=[os.environ["GATEWAY_SCOPE"]],
),
)
model = BedrockModel(
model_id=os.environ["MODEL_ID"],
region_name=REGION,
guardrail_id=os.environ["GUARDRAIL_ID"],
guardrail_version=os.environ.get("GUARDRAIL_VERSION", "1"),
guardrail_trace="enabled",
)
@app.entrypoint
def invoke(payload, context):
prompt = (payload.get("prompt") or "").strip()
if not prompt:
return {
"status": "error",
"error": "missing required field: prompt"
}
try:
agent = Agent(
model=model,
system_prompt=IAC_AGENT_PROMPT,
tools=[gateway],
)
result = agent(prompt)
if result.stop_reason == "guardrail_intervened":
logger.warning(
"guardrail blocked request, session_id=%s",
getattr(context, "session_id", None)
)
return {"status": "blocked_by_guardrail"}
return {
"status": "ok",
"iac": str(result)
}
except Exception as e:
logger.exception(
"invocation failed, session_id=%s",
getattr(context, "session_id", None)
)
return {
"status": "error",
"error": str(e)
}
if __name__ == "__main__":
app.run()В этой архитектуре агент возвращает сгенерированный IaC клиенту, а AgentCore Runtime берет на себя изоляцию сессий и масштабирование.
Примеры для развертывания см. в репозиториях примеров Amazon Bedrock AgentCore и Strands Agents. Руководство по развертыванию доступно в разделе Getting started with AgentCore Runtime.
Фаза 1: Intake Agent для автоматизированного аудита
Intake Agent автоматизирует один из самых трудоемких этапов миграции — анализ локальной инфраструктуры и определение правил размещения приложений в AWS.
Агент может обрабатывать:
- Документацию по локальной архитектуре
- Данные инвентаризации приложений
- Опросники для миграции
- Карты зависимостей
- Существующие архитектурные схемы
На выходе он формирует целевую архитектуру AWS, рекомендуемый паттерн миграции, параметры проклейминга ресурсов, карту зависимостей и результаты проверки на соответствие стандартам.
Эти данные напрямую передаются агенту IaC Agent, создавая бесшовную цепочку от анализа приложения до подготовки инфраструктуры.
Фаза 2: IaC Agent для автоматической генерации инфраструктурного кода
IaC Agent дает мгновенный измеримый эффект от внедрения многоагентной архитектуры. Вместо написания кода с нуля для каждого приложения агент создает IaC на основе утвержденных корпоративных стандартов и правил безопасности.
Как работает IaC Agent
Шаг 1: Анализ руководящих документов. Агент считывает документы миграции, извлекая область развертывания, требования безопасности и утвержденные исключения для конкретной волны миграции.
Шаг 2: Интерпретация целевой архитектуры. На основе данных от Intake Agent агент определяет компоненты инфраструктуры, их связи и зависимости.
Шаг 3: Генерация IaC. Агент генерирует код инфраструктуры с использованием утвержденных шаблонов. Он применяет параметры волны, настраивает удаленное хранение состояния (remote state), добавляет обязательные теги и конфигурации мониторинга.
Шаг 4: Валидация через Policy в AgentCore. Перед выполнением Policy в AgentCore проверяет вызовы инструментов на соответствие правилам Cedar. Система может рассчитать масштаб изменений, проверить конфликты зависимостей и подтвердить соответствие запроса окну обслуживания.
Шаг 5: Выполнение и отчетность. Централизованный контур запускает развертывание IaC, отслеживает прогресс и передает результаты в AgentCore Observability. Проверка после развертывания выполняется автоматически, а метрики соответствия обновляются в реальном времени.
Кастомные инструменты MCP как основа безопасности
Каждое действие проходит через кастомные инструменты MCP, предоставляемые AgentCore Gateway под управлением AgentCore Identity и Policy в AgentCore.
AgentCore Identity аутентифицирует действия агента с помощью ограниченных IAM-ролей по принципу наименьших привилегий. Валидация ввода отсекает некорректные запросы на периметре.
Учетные данные и секреты не попадают в контекст агента. AgentCore Identity получает секреты во время выполнения из централизованного хранилища.
AgentCore Observability и AWS CloudTrail обеспечивают аудит действий агента и инструментов. Policy в AgentCore использует правила Cedar для применения дополнительных ограничений.
Генерация IaC из утвержденных шаблонов
IaC Agent генерирует код на основе стандартизированных корпоративных паттернов. Эти шаблоны содержат готовые правила и настройки:
- Сетевые конфигурации
- Правила Security Group
- Роли IAM
- Алерты Amazon CloudWatch
- Параметры Amazon Elastic Compute Cloud (Amazon EC2)
- Структуру Amazon Virtual Private Cloud (Amazon VPC)
- Обязательное тегирование ресурсов
Это обеспечивает единообразие между волнами миграции и освобождает инженеров от рутинного написания кода.
Кроме того, обновления в правилах безопасности и архитектуре мгновенно распространяются на все последующие развертывания через обновление базовых шаблонов.
Результаты работы IaC Agent
Для каждого приложения агент формирует:
- Код инфраструктуры (IaC)
- Автоматические тесты
- Отчеты о соответствии стандартам
- Инструкции по развертыванию (runbooks)
Сгенерированный код может автоматически отправляться в существующий репозиторий (AWS CodeCommit, GitLab или Bitbucket) и поступать в стандартный пайплайн CI/CD компании без изменения текущих процессов.
Migration Intelligence and Governance Agent
Управление миграцией портфеля из более чем 300 приложений требует непрерывного контроля за прогрессом, архитектурой, зависимостями и рисками.
Ручной сбор этих данных создает огромную нагрузку на проектных менеджеров, архитекторов и инженеров.
Migration Intelligence and Governance Agent обеспечивает автоматизированный сбор аналитики по всему портфелю миграции в режиме реального времени.
Агент агрегирует данные из корпоративных систем через AgentCore Gateway:
- Jira: статус спринтов, блокеры и открытые задачи.
- Confluence: архитектурная документация, регламенты и инструкции.
- Webex: заметки со встреч и поручения.
Агент обеспечивает:
- Сводную отчетность по миграции портфеля
- Оценку по методологии Well-Architected
- Контроль соответствия и регуляторных требований
- Отслеживание следования архитектурным шаблонам
- Анализ темпов миграции
Автоматические действия могут включать обновление страниц в Confluence, создание задач в Jira и тикетов в ServiceNow.
Все действия требуют обязательного подтверждения человеком. Этот принцип лежит в основе всей системы: ИИ-агенты помогают принимать решения, но не заменяют человека.
Согласно внутренним данным проекта AWS Professional Services, автоматическая отчетность для портфеля из 300+ приложений полностью исключила необходимость ручной сборки данных. Фактические результаты зависят от масштаба портфеля, процессов и интеграции инструментов.
Фаза 3: SRE Agent для проактивной эксплуатации после миграции
Миграция не заканчивается в момент развертывания приложения в AWS. Эксплуатация после миграции критически важна для поддержания производительности, надежности и оптимизации затрат.
SRE Agent предназначен для перехода от реактивного устранения аварий к проактивному мониторингу и оптимизации.
Агент анализирует метрики Amazon CloudWatch, показатели производительности и исторические тренды, выявляя потенциальные проблемы до того, как они повлияют на пользователей.
Он также формирует регламенты устранения типовых сбоев и предлагает варианты оптимизации.
Возможные направления оптимизации (при условии утверждения человеком):
- Изменение размера кластеров баз данных (right-sizing)
- Тюнинг производительности
- Оптимизация ярусов хранения данных (storage tiering)
- Масштабирование вычислительных ресурсов
- Повышение общей эффективности инфраструктуры
Это создает непрерывный цикл, в котором приложения не просто переносятся в AWS, но и постоянно совершенствуются после миграции.
Миграция данных с помощью AWS DMS и AWS Transform
Пользовательские ИИ-агенты работают в связке со специализированными сервисами AWS для миграции баз данных и модернизации приложений.
AWS Database Migration Service: Функция DMS Schema Conversion с генеративным ИИ сокращает трудозатраты на конвертацию сложных объектов баз данных, которые не поддаются автоматическому переводу по правилам (хранимые процедуры, функции, триггеры).
Затем AWS DMS выполняет переносы данных и минимизирует окно переключения. В описанной архитектуре IaC Agent разворачивает целевую инфраструктуру, а AWS DMS выполняет миграцию данных.
Организациям следует уточнять доступность функций сервиса в целевых регионах AWS при планировании.
AWS Transform: AWS Transform обеспечивает автоматическую трансформацию и модернизацию устаревшего кода приложений. Это позволяет выйти за рамки простого переноса (lift-and-shift) и проводить полноценную модернизацию приложений.
Безопасность и соответствие стандартам на уровне архитектуры
Безопасность заложена в архитектуру платформы изначально, а не добавляется поверх готовых процессов.
Ключевые механизмы защиты и управления:
- Соблюдение стандартов безопасности: Корпоративные стандарты считываются из авторизованных источников (например, Confluence) и учитываются при генерации IaC.
- Проверка целевой среды (Landing Zone): Сгенерированная инфраструктура валидируется на соответствие правилам Landing Zone до развертывания.
- Утверждение человеком (Human-in-the-loop): Все критические действия требуют подтверждения оператора. Агенты не вносят изменения в продуктивную среду самостоятельно.
- Координация через AgentCore Gateway: Gateway обеспечивает контролируемый интерфейс между агентами и корпоративными системами.
- Интеграция с CI/CD: Проверки безопасности и автотесты встраиваются в существующие пайплайны непрерывной интеграции и доставки.
- Контроль ответственного ИИ: Amazon Bedrock Guardrails применяет фильтры контента, запрещенных тем, персональных данных и проверки контекстной обоснованности (contextual grounding).
- Наблюдаемость и аудит: AgentCore Observability и AWS CloudTrail фиксируют все действия агентов и вызовы инструментов.
Amazon Bedrock Guardrails работает на уровне инференса, гарантируя, что рабочие процессы получают только проверенные ответы моделей.
Эта архитектура соответствует модели разделенной ответственности AWS. AWS обеспечивает безопасность облачной инфраструктуры, а заказчик отвечает за безопасность в облаке, включая конфигурации, управление доступом и защиту рабочих нагрузок.
В проекте AWS Professional Services данный подход позволил сохранить соблюдение корпоративных стандартов безопасности для 300+ приложений при кратическом ускорении рутинных процессов. Фактические результаты зависят от требований организации и действующих стандартов безопасности.
Как агентный ИИ меняет подходы к миграции в облако
| Задача миграции | Традиционный подход | Подход с агентным ИИ |
|---|---|---|
| Аудит приложений | Ручной анализ документации и заполнение опросников | Автоматический анализ документов, построение карт зависимостей и генерация целевой архитектуры |
| Разработка инфраструктуры | Инженеры пишут IaC вручную для каждого приложения | ИИ генерирует IaC на основе утвержденных корпоративных шаблонов |
| Управление миграцией | Ручной сбор данных из систем управления проектами и документации | Автоматизированная аналитика и отчетность по всему портфелю |
| Проверка соответствия стандартам | Ручные проверки и согласования | Автоматическая валидация политик и стандартов безопасности |
| Эксплуатация после миграции | Реактивный мониторинг и устранение инцидентов | Проактивный мониторинг, рекомендации и автоматическое устранение проблем с подтверждением |
Измеримый эффект
Многоагентный фреймворк, внедренный AWS Professional Services, показал четко измеримые результаты:
- Сокращение времени разработки IaC с недель до минут: Генерация кода инфраструктуры сократилась с 3–4 недель на приложение до нескольких минут автоматической работы (по данным внутреннего учета проекта).
- Единообразие инфраструктурных шаблонов: Все волны миграции используют единые утвержденные IaC-шаблоны.
- Автоматизированный контроль безопасности: Инфраструктурные параметры и правила развертывания проверяются автоматически с сохранением истории аудита.
- Точное соответствие архитектуре: Агент интерпретирует целевую схему и генерирует код, строго реализующий задуманную архитектуру.
- Отчетность по портфелю по запросу: Данные по 300+ приложениям агрегируются без привлечения сотрудников к ручной сборке отчетов.
- Ускорение онбординга команд: Команды предоставляют базовую документацию, после чего фреймворк берет на себя анализ и генерацию кода.
Приведенные метрики отражают результаты конкретного проекта и не гарантируют аналогичных показателей для всех случаев. Результаты зависят от сложности приложений, методологии, структуры команд и используемых инструментов.
Ответственная автоматизация: человек сохраняет контроль
Главный принцип архитектуры — автоматизация не заменяет человека в принятии ключевых решений.
ИИ-агенты берут на себя рутинный анализ, генерацию кода, поиск аномалий, подготовку отчетов и формирование рекомендаций. Однако все критические операции проходят через обязательные точки согласования.
Модель Human-in-the-loop позволяет сочетать скорость агентного ИИ с корпоративным контролем и персональной ответственностью за результат.
Это не полностью автономная система, самостоятельно меняющая продуктивные среды, а операционная модель с ИИ-поддержкой, где рутину выполняют агенты, а люди принимают решения.
Очистка тестовых ресурсов
Если вы тестируете или оцениваете данный фреймворк, удалите неиспользуемые ресурсы по окончании работ во избежание лишних расходов на AWS.
- Удалите агентов, развернутых в AgentCore Runtime, а также связанные с ними целевые объекты и ресурсы Gateway.
- Удалите ресурсы AgentCore Memory, использовавшиеся для хранения сессий и контекста.
- Удалите политики Guardrails, определения Policy в AgentCore и роли IAM, созданные для тестирования.
- Удалите группы логов Amazon CloudWatch, созданные для AgentCore Observability, если они больше не нужны.
- Удалите экземпляры репликации и эндпоинты AWS DMS, созданные для тестовых миграций.
Убедитесь в консоли Amazon Bedrock AgentCore, что активные сессии агентов отсутствуют.
Заключение
Задачу миграции сотен приложений в AWS невозможно решить простым наймом новых инженеров. В масштабах предприятия главная проблема заключается в автоматизации рутины, стандартизации инфраструктуры, контроле безопасности и прозрачности управления портфелем.
Агентный ИИ предлагает новый подход, поручая специализированные задачи ИИ-агентам и сохраняя за специалистами контроль над архитектурой, безопасностью и ключевыми решениями.
Многоагентный фреймворк от AWS Professional Services демонстрирует, как Amazon Bedrock AgentCore, Strands Agents, базовые модели Amazon Bedrock, инструменты MCP и сервисы AWS могут работать как единая система на всех этапах миграции.
В результате создается сквозной процесс, который автоматизирует аудит приложений, ускоряет генерацию IaC, повышает качество управления миграцией и обеспечивает проактивную эксплуатацию в облаке.
Для компаний, планирующих масштабный переход в облако, этот подход позволяет уйти от ручной работы к масштабируемой и управляемой операционной модели с поддержкой ИИ.
Являясь официальным партнером Amazon Web Services, компания Softprom помогает организациям оценивать и внедрять облачные решения AWS, включая миграцию, модернизацию, автоматизацию инфраструктуры и рабочие нагрузки на базе ИИ. Свяжитесь с Softprom, чтобы узнать, как сервисы AWS и агентный ИИ могут помочь в реализации вашей стратегии облачной трансформации.