programmatūra · 6 min · 25.07.2026

AWS atver Loom: aģentu platformu, kas katram resursam uzspiež trīs obligātus tagus

AWS 20. jūlijā publicēja Loom — atvērtā koda platformu, kas uzņēmumā pārvalda AI aģentu dzīves ciklu. Repozitorijs awslabs kontā izveidots 7. jūlijā, licence ir Apache 2.0, kods galvenokārt Python valodā. Līdz 25. jūlijam projekts savācis 153 zvaigznes un 24 atzarojumus.

Loom nav pakalpojums, ko var ieslēgt AWS konsolē. AWS to sauc par references platformu: gatavu piemēru, kuru organizācija paņem, pielāgo un darbina savā kontā. Aģentus tajā būvē ar Strands Agents SDK un darbina uz Amazon Bedrock AgentCore Runtime. Uzskaitītas septiņas problēmas, ko platforma mēģina aizvērt: nekonsekventa resursu marķēšana, trūkstoša piekļuves kontrole, katrai komandai savādāka izvietošanas shēma, nepārbaudīta programmatūra ražošanā, pazudusi lietotāja identitāte deleģēšanas ķēdē, nekontrolēta aģentu vairošanās un jutīgas darbības bez cilvēka apstiprinājuma.

Ideja nav svaiga. InfoQ raksta, ka prototipu AWS galvenais risinājumu arhitekts Heeki Park aprakstīja Medium platformā jau 2025. gada jūnijā. Uz awslabs kontu kods nonāca tikai šomēnes.

Katram resursam trīs tagi

Aģentu skaita pieaugums lielā uzņēmumā ātri kļūst par uzskaites problēmu. Kurš aģents kam pieder, kura komanda par to maksā, kam tas ir pieejams. Loom šo jautājumu risina piespiedu kārtā. Katram izvietotajam resursam tas uzliek trīs obligātus tagus.

  • loom:application
  • loom:group
  • loom:owner

Papildu tagus pievieno caur konfigurējamiem tagu profiliem. Uz tiem pašiem tagiem balstās arī piekļuves kontrole. Administratora un gala lietotāja lomas filtrē redzamo pēc grupas taga, tāpēc vienas komandas aģenti neparādās citas komandas sarakstā. Loom atbalsta gan lomās, gan atribūtos balstītu kontroli.

Identitāte neapstājas pie pirmā aģenta

Tehniski interesantākā daļa ir tā, kā Loom nes lietotāja identitāti cauri izsaukumu ķēdei. Kad aģents griežas pie MCP servera un tas tālāk pie Amazon API Gateway galapunkta, katrā posmā tiek izsniegts atsevišķs žetons. Platforma izmanto RFC 8693 žetonu apmaiņu, ko atbalsta AgentCore Identity.

Lejupējos piekļuves žetonos tiek iekļauta gan gala lietotāja, gan aģenta identitāte, vienlaikus saglabājot deleģēšanas ķēdi.

Praksē tas nozīmē, ka aģents nesaņem plašākas tiesības nekā cilvēks, kura vārdā tas strādā. Trīs posmus dziļā izsaukumā pēdējais API joprojām redz, kas pieprasījumu uzsāka. Bez šāda mehānisma aģentam parasti iedod vienu servisa lomu ar plašām tiesībām. Tālāk neviens vairs nezina, kura darbinieka uzdevums to izmantoja.

Noslēpumi un akreditācijas dati pašā Loom neglabājas. Tie atrodas AWS Secrets Manager un tiek izgūti tikai brīdī, kad ir vajadzīgi. Autentifikāciju kārto AgentCore Identity.

Kods paliek nemainīgs

Loom neģenerē aģenta kodu izpildlaikā. Platforma izvieto iepriekš uzrakstītus Python aģentus, kas būvēti ar Strands Agents SDK. Uzvedības vadlīnijas, atmiņas resursus un MCP konfigurāciju tā ievieto izvietošanas brīdī. Starp diviem izvietojumiem mainās konfigurācija, avota fails paliek tas pats.

Šī izvēle atrisina auditēšanas problēmu. Ja aģenta kods katrā palaišanā ir tas pats fails, drošības komanda to pārskata vienu reizi. Izpildlaikā ģenerēts kods prasītu pārskatu katrā palaišanas reizē, ko neviena komanda praksē nedara.

Blakus tam Loom piedāvā iepriekš validētas konfigurācijas jeb bruģētā ceļa shēmas. Izstrādātājs izvēlas gatavu shēmu tā vietā, lai katru reizi no jauna izdomātu, kā aģentu pieslēgt tīklam, datubāzei vai reģistram.

Cilvēks paliek ķēdē

Jutīgām darbībām Loom pieprasa manuālu apstiprinājumu. Mehānisms izmanto Strands Agents āķu sistēmu kopā ar MCP elicitations. Kad aģents grasās izpildīt darbību, kas atzīmēta kā jutīga, pieprasījums apstājas un gaida cilvēka lēmumu.

Atsevišķi Loom savienojas ar AWS Agent Registry, kas pašlaik ir publiskajā priekšskatījumā. Reģistrs glabā ierakstus par aģentiem un rīkiem. Pirms izvietošanas ražošanā Loom pieprasa iziet pārvaldības pārskatu, kas fiksēts tajā pašā reģistrā.

Ko tas prasa un kam noder

Loom nav viegli uzstādāms. AWS atvērtā koda emuārā aprakstītā izvietošana balstās uz ECS Fargate, RDS PostgreSQL, aplikāciju slodzes līdzsvarotāju, ACM sertifikātiem, Cognito, ECR, S3 un CloudWatch. Aizmugure uzrakstīta FastAPI ar SQLAlchemy un boto3. Saskarne ir React 18 ar TypeScript, Vite un Tailwind CSS. Infrastruktūru apraksta AWS SAM veidnes, autentifikāciju kārto Cognito lietotāju kopa ar grupās balstītu autorizāciju.

Izmēģināšanai paredzētas trīs pakāpes. Pirmā ir pilnībā lokāla ar SQLite, otrā hibrīda ar RDS, trešā pilna izvietošana AWS mākonī. Soļi katrai aprakstīti repozitorija DEPLOYMENT.md failā.

README brīdina, ka projekts tiek piedāvāts tāds, kāds tas ir, bez garantijām un bez pakalpojumu līmeņa vienošanās. Pirms ražošanas AWS liek pašiem veikt drošības pārskatu un atkarību auditu. Starp laidieniem iespējamas nesaderīgas izmaiņas.

AWS uzsver, ka Loom nav gatavs produkts un nekļūs par pārvaldītu pakalpojumu. Tas ir kods, ko lasīt un kopēt. Uzņēmumam, kas jau darbina Bedrock AgentCore, tas ietaupa vairākus mēnešus darba pie pārvaldības slāņa. Uzņēmumam ārpus AWS ekosistēmas noderēs galvenokārt RFC 8693 ķēdes risinājums, jo pārējais ir cieši sasiets ar AWS servisiem.

Repozitorijā pēdējās izmaiņas fiksētas 25. jūlijā, atvērtu problēmu skaits ir septiņas.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no programmatūrasaistītie