技术实践
Axonius基于Bedrock AgentCore构建多租户隔离的AI安全智能体
概述
背景:Axonius是资产情报平台,帮助安全与IT团队排定风险并协调修复,其SaaS运行在AWS上,为数百个客户维护相互隔离的专属VPC环境;公司合并1400多个系统的数据形成唯一权威事实源,自述最多可把安全、审计与合规人工负担降低50%。ISV向外部客户提供服务,部署智能体须在租户层面管理安全、扩展与成本。做法:其首个AI智能体解读大型企业环境状态,从数十个并发集成源分析数百万数据点并识别缺口与风险,让初级分析师独立完成复杂分析。为不打破既有silo模式,团队要求智能体只访问所在租户数据、衔接既有认证授权、按租户追踪模型成本、接入现有交付流程并提供集群级监控追踪。文中评估了共享运行时加JWT租户路由的pool模式,与共享运行时加AgentCore Gateway强制工具隔离的bridge模式(Cedar策略确定性访问控制、STS换短期最小权限凭证);按既定口径,Axonius沿用现有租户管理方式。已披露结果:智能体本身未披露量化效果,50%为平台层面既有自述数字。边界与必要条件:正文面向平台工程师,属AWS与客户联合技术口径,方案需与各自SaaS架构匹配后复用。