Масштабування корпоративних хмарних міграцій за допомогою агентного ШІ на базі Amazon Bedrock AgentCore
News | 21.08.2026
Великомасштабні програми міграції в хмару часто стикаються з труднощами не через брак інженерних ресурсів, а тому що рутинні завдання вимагають занадто багато часу. Аудит додатків може тривати тижнями, код інфраструктури (IaC) необхідно створювати індивідуально для кожного робочого навантаження, а експлуатація після міграції часто перетворюється на цикл реактивного усунення несправностей.
Коли ці проблеми масштабуються на портфель із понад 300 додатків із чітким дедлайном, традиційні підходи ускладнюють підтримання необхідного темпу.
Агентний ШІ (Agentic AI) пропонує інший підхід. Доручаючи рутинні та обсяжні завдання спеціалізованим ШІ-агентам і залишаючи за людиною прийняття рішень та затвердження змін, організації можуть автоматизувати значну частину життєвого циклу міграції.
Amazon Bedrock AgentCore надає платформу для створення, підключення, розгортання та управління ШІ-агентами в масштабах підприємства. У поєднанні зі Strands Agents SDK, базовими моделями Amazon Bedrock та протоколом Model Context Protocol (MCP) ця платформа підтримує багаторагентні робочі процеси — від аудиту та розгортання інфраструктури до управління міграцією та експлуатації після перенесення.
Фреймворк, розроблений AWS Professional Services, скоротив час розробки IaC з 3–4 тижнів на додаток до кількох хвилин для портфеля з понад 300 додатків. Цей результат базується на внутрішніх даних відстеження проєкту; фактичні результати залежатимуть від складності додатків, вимог організації та використовуваних інструментів.
Головне
- Агентний ШІ здатний автоматизувати рутинні завдання на всіх етапах життєвого циклу міграції в хмару.
- Amazon Bedrock AgentCore забезпечує середовище виконання, ідентифікацію, шлюз, пам'ять, спостережуваність та політики, необхідні для масштабної роботи ШІ-агентів.
- Intake Agent автоматизує аудит додатків та визначення цільової архітектури.
- IaC Agent генерує код інфраструктури на основі затверджених корпоративних шаблонів та стандартів безпеки.
- Migration Intelligence and Governance Agent забезпечує прозорість портфеля та автоматичну звітність.
- SRE Agent підтримує проактивний моніторинг та оптимізацію після міграції.
- Етапи затвердження людиною (Human-in-the-loop) гарантують, що ШІ-агенти допомагають приймати рішення, а не вносять зміни у продуктивне середовище самостійно.
- Підхід інтегрує сервіси AWS, такі як AWS Database Migration Service (AWS DMS) та AWS Transform, у загальний процес міграції.
Чому великомасштабним програмам міграції потрібен новий підхід
Програми з міграції з локальних ЦОД у хмару зазвичай стикаються з трьома «вузькими місцями», що регулярно повторюються.
Ручний аудит та збір даних: Командам міграції необхідно вивчити існуючу інфраструктуру, залежності додатків, бізнес-вимоги та обмеження відповідності перед визначенням цільової архітектури. Ручний аудит одного додатка може тривати тижнями. У масштабі сотень робочих навантажень це стає критичним бар'єром для термінів проєкту.
Надлишкова розробка інфраструктури: Після затвердження цільової архітектури інженерам необхідно створити IaC для розгортання ресурсів AWS. Без автоматизації та шаблонів для повторного використання розробка коду з нуля може займати від 3 до 4 тижнів на кожен додаток.
Реактивна експлуатація після міграції: Після перенесення навантажень в AWS команди часто покладаються на ручний моніторинг та реагування на інциденти. Без проактивної аналітики та автоматичних рекомендацій щодо усунення проблем операційні витрати продовжують зростати і після завершення міграції.
Ці проблеми виникають на різних етапах, але їх об'єднує одне: величезний обсяг рутинної роботи можна стандартизувати та автоматизувати.
Агентний ШІ дозволяє перекласти цю роботу на спеціалізованих агентів, зберігаючи за людьми контроль над архітектурними рішеннями, затвердженнями, відповідністю стандартам та змінами у продуктивному середовищі.
Багаторагентна архітектура для міграції в хмару
Багаторагентний фреймворк закриває завдання життєвого циклу міграції за допомогою спеціалізованих ШІ-агентів. Замість одного універсального агента кожному з них призначається конкретна роль із доступом до інструментів та даних, необхідних для її виконання.
Архітектура ділиться на два взаємопов'язані етапи: міграційний процес (від аудиту до розгортання) та експлуатаційний процес (моніторинг та оптимізація після перенесення).
Міграційний процес
- Intake Agent: Автоматизує аудит додатків, сопоставлення залежностей та визначення цільової архітектури в AWS.
- IaC Agent: Генерує код інфраструктури на основі затверджених архітектурних шаблонів та правил безпеки.
- Migration Intelligence and Governance Agent: Забезпечує звітність по всьому портфелю, контроль відповідності та оцінки за методологією Well-Architected.
Експлуатаційний процес
- SRE Agent: Забезпечує проактивний моніторинг після міграції, надає рекомендації та автоматизує сценарії усунення проблем за згодою людини.
Керовані сервіси AWS доповнюють роботу цих агентів:
- AWS Database Migration Service (AWS DMS) відповідає за міграцію баз даних, включаючи конвертацію схем за допомогою генеративного ШІ та автоматизоване перемикання.
- AWS Transform забезпечує модернізацію коду та застарілих додатків.
Як Amazon Bedrock AgentCore пов'язує компоненти
Кожен агент може бути реалізований як агент Strands, що складається з базової моделі, системного промпту та визначеного набору інструментів.
Amazon Bedrock AgentCore Runtime розміщує агентів у безсерверному середовищі, забезпечуючи ізоляцію сесій та оркестрацію. Базові моделі Amazon Bedrock надають аналітичні можливості для аналізу документів, генерації коду та виконання багатокрокових процесів.
Інформацію про доступність базових моделей за регіонами AWS див. у розділі Supported foundation models in Amazon Bedrock.
Агенти отримують доступ до інструментів MCP через AgentCore Gateway. Gateway може надавати API, функції AWS Lambda та існуючі сервіси у вигляді MCP-сумісних інструментів.
AgentCore Identity автентифікує дії агентів за допомогою обмежених ролей AWS Identity and Access Management (IAM) та корпоративного провайдера облікових даних.
AgentCore Memory зберігає стан сесій та спільний контекст. Це дозволяє одному агенту передавати результати своєї роботи іншому без ручного обміну даними між командами.
Наприклад, завершивши аудит, Intake Agent зберігає цільову архітектуру та карту залежностей в AgentCore Memory. Потім IaC Agent забирає ці дані та використовує їх для генерації коду інфраструктури.
Визначення ШІ-агента за допомогою Amazon Bedrock AgentCore
Наступний приклад на Python ілюструє базову структуру IaC Agent, підготовленого для запуску в Amazon Bedrock AgentCore. Агент підключається до інструментів MCP через AgentCore Gateway і використовує базову модель Amazon Bedrock із політикою Amazon Bedrock Guardrails.
import logging
import os
from bedrock_agentcore.runtime import BedrockAgentCoreApp
from strands import Agent
from strands.models import BedrockModel
from strands.tools.mcp import MCPClient
from strands.tools.mcp.mcp_types import MCPClientCredentials
logger = logging.getLogger(__name__)
app = BedrockAgentCoreApp()
REGION = os.environ["AWS_REGION"]
gateway = MCPClient(
url=os.environ["GATEWAY_MCP_URL"],
auth=MCPClientCredentials(
client_id=os.environ["GATEWAY_CLIENT_ID"],
client_secret=get_secret("gateway/client_secret"),
scopes=[os.environ["GATEWAY_SCOPE"]],
),
)
model = BedrockModel(
model_id=os.environ["MODEL_ID"],
region_name=REGION,
guardrail_id=os.environ["GUARDRAIL_ID"],
guardrail_version=os.environ.get("GUARDRAIL_VERSION", "1"),
guardrail_trace="enabled",
)
@app.entrypoint
def invoke(payload, context):
prompt = (payload.get("prompt") or "").strip()
if not prompt:
return {
"status": "error",
"error": "missing required field: prompt"
}
try:
agent = Agent(
model=model,
system_prompt=IAC_AGENT_PROMPT,
tools=[gateway],
)
result = agent(prompt)
if result.stop_reason == "guardrail_intervened":
logger.warning(
"guardrail blocked request, session_id=%s",
getattr(context, "session_id", None)
)
return {"status": "blocked_by_guardrail"}
return {
"status": "ok",
"iac": str(result)
}
except Exception as e:
logger.exception(
"invocation failed, session_id=%s",
getattr(context, "session_id", None)
)
return {
"status": "error",
"error": str(e)
}
if __name__ == "__main__":
app.run()У цій архітектурі агент повертає згенерований IaC клієнту, а AgentCore Runtime бере на себе ізоляцію сесій та масштабування.
Приклади для розгортання див. у репозиторіях прикладів Amazon Bedrock AgentCore та Strands Agents. Керівництво з розгортання доступне в розділі Getting started with AgentCore Runtime.
Фаза 1: Intake Agent для автоматизованого аудиту
Intake Agent автоматизує один із найтрудомісткіших етапів міграції — аналіз локальної інфраструктури та визначення правил розміщення додатків в AWS.
Агент може обробляти:
- Документацію щодо локальної архітектури
- Дані інвентаризації додатків
- Опитувальники для міграції
- Карти залежностей
- Існуючі архітектурні схеми
На виході він формує цільову архітектуру AWS, рекомендований паттерн міграції, параметри проклеймінгу ресурсів, карту залежностей та результати перевірки на відповідність стандартам.
Ці дані безпосередньо передаються агенту IaC Agent, створюючи безшовний ланцюжок від аналізу додатка до підготовки інфраструктури.
Фаза 2: IaC Agent для автоматичної генерації інфраструктурного коду
IaC Agent дає миттєвий вимірний ефект від впровадження багаторагентної архітектури. Замість написання коду з нуля для кожного додатка агент створює IaC на основі затверджених корпоративних стандартів та правил безпеки.
Як працює IaC Agent
Крок 1: Аналіз керівних документів. Агент зчитує документи міграції, витягуючи область розгортання, вимоги безпеки та затверджені винятки для конкретної хвилі міграції.
Крок 2: Інтерпретація цільової архітектури. На основі даних від Intake Agent агент визначає компоненти інфраструктури, їхні зв'язки та залежності.
Крок 3: Генерація IaC. Агент генерує код інфраструктури з використанням затверджених шаблонів. Він застосовує параметри хвилі, налаштовує віддалене збереження стану (remote state), додає обов'язкові теги та конфігурації моніторингу.
Крок 4: Валідація через Policy в AgentCore. Перед виконанням Policy в AgentCore перевіряє виклики інструментів на відповідність правилам Cedar. Система може розрахувати масштаб змін, перевірити конфлікти залежностей та підтвердити відповідність запиту вікну обслуговування.
Крок 5: Виконання та звітність. Централізований контур запускає розгортання IaC, відстежує прогрес та передає результати в AgentCore Observability. Перевірка після розгортання виконується автоматично, а метрики відповідності оновлюються в реальному часі.
Кастомні інструменти MCP як основа безпеки
Кожна дія проходить через кастомні інструменти MCP, що надаються AgentCore Gateway під управлінням AgentCore Identity та Policy в AgentCore.
AgentCore Identity автентифікує дії агента за допомогою обмежених IAM-ролей за принципом найменших привілеїв. Валідація введення відсікає некоректні запити на периметрі.
Облікові дані та секрети не потрапляють у контекст агента. AgentCore Identity отримує секрети під час виконання з централізованого сховища.
AgentCore Observability та AWS CloudTrail забезпечують аудит дій агента та інструментів. Policy в AgentCore використовує правила Cedar для застосування додаткових обмежень.
Генерація IaC із затверджених шаблонів
IaC Agent генерує код на основі стандартизованих корпоративних патернів. Ці шаблоны містять готові правила та налаштування:
- Мережеві конфігурації
- Правила Security Group
- Ролі IAM
- Алерти Amazon CloudWatch
- Параметри Amazon Elastic Compute Cloud (Amazon EC2)
- Структуру Amazon Virtual Private Cloud (Amazon VPC)
- Обов'язкове тегування ресурсів
Це забезпечує одноманітність між хвилями міграції та звільняє інженерів від рутинного написання коду.
Крім того, оновлення у правилах безпеки та архітектурі миттєво поширюються на всі наступні розгортання через оновлення базових шаблонів.
Результати роботи IaC Agent
Для кожного додатка агент формує:
- Код інфраструктури (IaC)
- Автоматичні тести
- Звіти про відповідність стандартам
- Інструкції з розгортання (runbooks)
Згенерований код може автоматично відправлятися в існуючий репозиторій (AWS CodeCommit, GitLab або Bitbucket) та надходити в стандартний пайплайн CI/CD компанії без зміни поточних процесів.
Migration Intelligence and Governance Agent
Управління міграцією портфеля з понад 300 додатків вимагає безперервного контролю за прогресом, архітектурою, залежностями та ризиками.
Ручний збір цих даних створює величезне навантаження на проєктних менеджерів, архітекторів та інженерів.
Migration Intelligence and Governance Agent забезпечує автоматизований збір аналітики по всьому портфелю міграції в режимі реального часу.
Агент агрегує дані з корпоративних систем через AgentCore Gateway:
- Jira: статус спринтів, блокери та відкриті завдання.
- Confluence: архітектурна документація, регламенти та інструкції.
- Webex: нотатки з зустрічей та доручення.
Агент забезпечує:
- Зведену звітність із міграції портфеля
- Оцінку за методологією Well-Architected
- Контроль відповідності та регуляторних вимог
- Відстеження дотримання архітектурних шаблонів
- Аналіз темпів міграції
Автоматичні дії можуть включати оновлення сторінок у Confluence, створення завдань у Jira та тікетів у ServiceNow.
Усі дії вимагають обов'язкового підтвердження людиною. Цей принцип лежить в основі всієї системи: ШІ-агенти допомагають приймати рішення, але не замінюють людину.
Згідно з внутрішніми даними проєкту AWS Professional Services, автоматична звітність для портфеля з 300+ додатків повністю виключила потребу ручного збору даних. Фактичні результати залежать від масштабу портфеля, процесів та інтеграції інструментів.
Фаза 3: SRE Agent для проактивної експлуатації після міграції
Міграція не закінчується в момент розгортання додатка в AWS. Експлуатація після міграції є критично важливою для підтримання продуктивності, надійності та оптимізації витрат.
SRE Agent призначений для переходу від реактивного усунення аварій до проактивного моніторингу та оптимізації.
Агент аналізує метрики Amazon CloudWatch, показники продуктивності та історичні тренди, виявляючи потенційні проблеми до того, як вони вплинуть на користувачів.
Він також формує регламенти усунення типових збоїв та пропонує варіанти оптимізації.
Можливі напрямки оптимізації (за умови затвердження людиною):
- Зміна розміру кластерів баз даних (right-sizing)
- Тюнінг продуктивності
- Оптимізація ярусів зберігання даних (storage tiering)
- Масштабування обчислювальних ресурсів
- Підвищення загальної ефективності інфраструктури
Це створює безперервний цикл, у якому додатки не просто переносяться в AWS, а й постійно вдосконалюються після міграції.
Міграція даних за допомогою AWS DMS та AWS Transform
Користувацькі ШІ-агенти працюють у зв'язці зі спеціалізованими сервісами AWS для міграції баз даних та модернізації додатків.
AWS Database Migration Service: Функція DMS Schema Conversion з генеративним ШІ скорочує трудовитрати на конвертацію складних об'єктів баз даних, які не піддаються автоматичному переводу за правилами (збережувані процедури, функції, тригери).
Потім AWS DMS виконує перенесення даних та мінімізує вікно перемикання. У описаній архітектурі IaC Agent розгортає цільову інфраструктуру, а AWS DMS виконує міграцію даних.
Організаціям слід уточнювати доступність функцій сервісу в цільових регіонах AWS під час планування.
AWS Transform: AWS Transform забезпечує автоматичну трансформацію та модернізацію застарілого коду додатків. Це дозволяє вийти за межі простого перенесення (lift-and-shift) та проводити повноцінну модернізацію додатків.
Безпека та відповідність стандартам на рівні архітектури
Безпека закладена в архітектуру платформи початково, а не додається поверх готових процесів.
Ключові механізми захисту та управління:
- Дотримання стандартів безпеки: Корпоративні стандарти зчитуються з авторизованих джерел (наприклад, Confluence) та враховуються під час генерації IaC.
- Перевірка цільового середовища (Landing Zone): Згенерована інфраструктура валідується на відповідність правилам Landing Zone до розгортання.
- Затвердження людиною (Human-in-the-loop): Усі критичні дії вимагають підтвердження оператора. Агенти не вносять зміни у продуктивне середовище самостійно.
- Координація через AgentCore Gateway: Gateway забезпечує контрольований інтерфейс між агентами та корпоративними системами.
- Інтеграція з CI/CD: Перевірки безпеки та автотести вбудовуються в існуючі пайплайни безперервної інтеграції та доставки.
- Контроль відповідального ШІ: Amazon Bedrock Guardrails застосовує фільтри контенту, заборонених тем, персональних даних та перевірки контекстної обґрунтованості (contextual grounding).
- Спостережуваність та аудит: AgentCore Observability та AWS CloudTrail фіксують усі дії агентів та виклики інструментів.
Amazon Bedrock Guardrails працює на рівні інференсу, гарантуючи, що робочі процеси отримують лише перевірені відповіді моделей.
Ця архітектура відповідає моделі розділеної відповідальності AWS. AWS забезпечує безпеку хмарної інфраструктури, а замовник відповідає за безпеку в хмарі, включаючи конфігурації, управління доступом та захист робочих навантажень.
У проєкті AWS Professional Services даний підхід дозволив зберегти дотримання корпоративних стандартів безпеки для 300+ додатків при критичному прискоренні рутинних процесів. Фактичні результати залежать від вимог організації та діючих стандартів безпеки.
Як агентний ШІ змінює підходи до міграції в хмару
| Завдання міграції | Традиційний підхід | Підхід з агентним ШІ |
|---|---|---|
| Аудит додатків | Ручний аналіз документації та заповнення опитувальників | Автоматичний аналіз документів, побудова карт залежностей та генерація цільової архітектури |
| Розробка інфраструктури | Інженери пишуть IaC вручну для кожного додатка | ШІ генерує IaC на основі затверджених корпоративних шаблонів |
| Управління міграцією | Ручний збір даних із систем управління проєктами та документації | Автоматизована аналітика та звітність по всьому портфелю |
| Перевірка відповідності стандартам | Ручні перевірки та узгодження | Автоматична валідація політик та стандартів безпеки |
| Експлуатація після міграції | Реактивний моніторинг та усунення інцидентів | Проактивний моніторинг, рекомендації та автоматичне усунення проблем із підтвердженням |
Вимірний ефект
Багаторагентний фреймворк, впроваджений AWS Professional Services, показав чітко вимірні результати:
- Скорочення часу розробки IaC з тижнів до хвилин: Генерація коду інфраструктури скоротилася з 3–4 тижнів на додаток до кількох хвилин автоматичної роботи (за даними внутрішнього обліку проєкту).
- Одноманітність інфраструктурних шаблонів: Усі хвилі міграції використовують єдині затверджені IaC-шаблони.
- Автоматизований контроль безпеки: Інфраструктурні параметри та правила розгортання перевіряються автоматично зі збереженням історії аудиту.
- Точна відповідність архітектурі: Агент інтерпретує цільову схему та генерує код, що суворо реалізує задуману архітектуру.
- Звітність по портфелю за запитом: Дані по 300+ додатках агрегуються без залучення співробітників до ручного збору звітів.
- Прискорення онбордингу команд: Команди надають базову документацію, після чого фреймворк бере на себе аналіз та генерацію коду.
Наведені метрики відображають результати конкретного проєкту і не гарантують аналогічних показників для всіх випадків. Результати залежать від складності додатків, методології, структури команд та використовуваних інструментів.
Відповідальна автоматизація: людина зберігає контроль
Головний принцип архітектури — автоматизація не замінює людину у прийнятті ключових рішень.
ШІ-агенти беруть на себе рутинний аналіз, генерацію коду, пошук аномалій, підготовку звітів та формування рекомендацій. Однак усі критичні операції проходять через обов'язкові точки узгодження.
Модель Human-in-the-loop дозволяє поєднувати швидкість агентного ШІ з корпоративним контролем та персональною відповідальністю за результат.
Це не повністю автономна система, що самостійно змінює продуктивні середовища, а операційна модель із ШІ-підтримкою, де рутину виконують агенти, а люди приймають рішення.
Очищення тестових ресурсів
Якщо ви тестуєте або оцінюєте даний фреймворк, видаліть невикористовувані ресурси після закінчення робіт для уникнення зайвих витрат на AWS.
- Видаліть агентів, розгорнутих в AgentCore Runtime, а також пов'язані з ними цільові об'єкти та ресурси Gateway.
- Видаліть ресурси AgentCore Memory, що використовувалися для збереження сесій та контексту.
- Видаліть політики Guardrails, визначення Policy в AgentCore та ролі IAM, створені для тестування.
- Видаліть групи логів Amazon CloudWatch, створені для AgentCore Observability, якщо вони більше не потрібні.
- Видаліть екземпляри реплікації та ендпоінти AWS DMS, створені для тестових міграцій.
Переконайтеся в консолі Amazon Bedrock AgentCore, що активні сесії агентів відсутні.
Висновок
Завдання міграції сотень додатків в AWS неможливо вирішити простим наймом нових інженерів. У масштабах підприємства головна проблема полягає в автоматизації рутини, стандартизації інфраструктури, контролі безпеки та прозорості управління портфелем.
Агентний ШІ пропонує новий підхід, доручаючи спеціалізовані завдання ШІ-агентам та зберігаючи за фахівцями контроль над архітектурою, безпекою та ключовими рішеннями.
Багаторагентний фреймворк від AWS Professional Services демонструє, як Amazon Bedrock AgentCore, Strands Agents, базові моделі Amazon Bedrock, інструменти MCP та сервіси AWS можуть працювати як єдина система на всіх етапах міграції.
У результаті створюється наскрізний процес, який автоматизує аудит додатків, прискорює генерацію IaC, підвищує якість управління міграцією та забезпечує проактивну експлуатацію в хмарі.
Для компаній, які планують масштабний перехід у хмару, цей підхід дозволяє піти від ручної роботи до масштабованої та керованої операційної моделі з підтримкою ШІ.
Як офіційний партнер Amazon Web Services, компанія Softprom допомагає організаціям оцінювати та впроваджувати хмарні рішення AWS, включаючи міграцію, модернізацію, автоматизацію інфраструктури та робочі навантаження на базі ШІ. Зв'яжіться з Softprom, щоб дізнатися, як сервіси AWS та агентний ШІ можуть допомогти у реалізації вашої стратегії хмарної трансформації.