
Amazon Web Services는 Amazon Bedrock AgentCore에 시간 정책을 추가해, 개발자가 같은 세션에서 앞서 에이전트가 무엇을 했는지에 따라 AI 에이전트의 현재 행동을 승인할 수 있는 방법을 제공한다. 이 제어는 개별 도구 호출은 안전해 보이지만 그 앞선 순서 때문에 위험해지는 워크플로를 위해 설계됐다.
이번 변화는 기존 접근 제어의 공백을 메운다. 전통적인 애플리케이션 권한은 요청을 개별적으로 평가하는 경우가 많지만, AI 에이전트는 런타임에 도구, 인자, 실행 순서를 선택한다. AWS는 새 접근 방식이 필수 워크플로 단계의 강제, 도구 호출 간 데이터 무결성 보존, 누적 금융 노출 제한, 민감한 행동 전 인간 승인 요구를 가능하게 한다고 말한다.
AWS는 시간 정책을 Bedrock AgentCore의 기존 정책 제어에 대한 상태 기반 확장으로 설명한다. 특정 도구를 호출할 수 있는지 여부만 묻는 대신, 정책 엔진은 에이전트의 최근 궤적을 검사해 현재 요청이 그 맥락에서 승인되는지 결정할 수 있다.
예를 들어, 에이전트가 고객 조회 도구를 사용해 하나의 계좌 번호를 받은 뒤, 자금 이체 도구에 다른 번호를 넘길 수 있다. 두 호출 모두 무상태 권한을 충족할 수 있다. 시간 정책은 이체 인자가 이전 도구 출력과 일치하도록 요구해, 에이전트가 값을 변경하거나 조작한 경우 요청을 차단할 수 있다.
AWS Machine Learning Blog의 다른 예로는 거래 전에 포트폴리오 조회를 요구하기, 데이터 질의가 의사결정을 뒷받침할 만큼 충분히 최근에 발생했는지 확인하기, 누적 거래 노출이 정의된 한도에 도달하면 세션을 중단하기 등이 있다. AWS는 또한 에이전트가 같은 보험 청구를 짧은 시간 내에 승인하고 거부하는 것 같은 모순된 행동을 막는 제어도 설명한다.
이 기능은 AI 에이전트를 만들고 운영하기 위한 AWS의 서비스 집합인 Amazon Bedrock AgentCore의 일부다. 적용 지점은 AgentCore Gateway로, 지원되는 모델, 도구, 에이전트 간 트래픽을 중앙 엔드포인트로 라우팅한다.
시간 정책으로 평가되는 요청에는 x-amzn-bedrock-agentcore-policy-session-id 헤더가 포함된다. 이 식별자는 요청을 관련 과거 행동, 입력, 출력이 포함된 궤적과 연결한다. 애플리케이션 팀은 세션이 대화인지, 다단계 작업인지, 더 오래 지속되는 워크플로인지 결정한다.
AWS는 세션당 동시에 활성화될 수 있는 인가 요청이 하나뿐이므로 세션을 비교적 좁게 유지할 것을 권장한다. 서비스는 세션 식별자와 최종 사용자의 신원을 결합하므로, 같은 식별자를 제시한 두 사용자도 별도의 궤적을 기준으로 평가된다. AWS는 조회 가능 기간이 24시간으로 제한되며, 그 이후 더 오래된 이벤트는 자동으로 삭제된다고 말한다.
시간 정책은 에이전트 자체 코드 내부가 아니라 게이트웨이에서 실행된다. 이 아키텍처는 중요하다. 에이전트는 정책 로직을 다시 쓰거나 인가에 사용되는 상태를 직접 조작할 수 없다. AWS는 엔진이 결정론적인 허용 또는 거부 결과를 반환하고, 결정 맥락을 기록하며, 기본적으로 거부하고, 허용과 금지 규칙이 충돌하면 금지를 우선한다고 말한다.
이 제어는 오케스트레이션 계층이 아니다. 요청을 변환하거나, 데이터를 분석하거나, 에이전트가 어떤 도구를 호출해야 하는지를 결정하지 않는다. 역할은 더 좁다. 관측된 이력을 바탕으로 게이트웨이를 통해 라우팅된 요청이 허용되는지 판단하는 것이다.
이번 변화의 주요 근거는 AWS의 기술 게시물 자체로, 기능 설명과 프라이빗 뱅킹 에이전트를 다룬 예시를 제공한다. 그 시나리오에서 에이전트는 고객 정보를 조회하고, 포트폴리오 보유 자산을 불러오고, 시장 가격을 얻고, 분석을 수행하며, 금융 자문가를 대신해 거래를 실행한다.
AWS는 이 예시에서 신원 확인에 Amazon Cognito, 인바운드 인증에 JSON Web Tokens, AgentCore Gateway를 통해 노출되는 MCP 도구를 사용한다고 말한다. 예시에서 사용된 정책 언어는 Dogwood이며, AWS는 이를 에이전트와 그 도구를 위한 오픈소스 거버넌스 언어로 설명한다. AWS에 따르면 Dogwood는 기존 Cedar 정책을 평가하면서 시간 조건 지원을 추가할 수 있어, 고객이 마이그레이션하지 않고 현재 Cedar 규칙을 유지할 수 있다.
원문에는 독립적인 테스트 결과, 고객 도입 수치, 또는 이 제어가 모든 종류의 에이전트 실패를 막는다는 증거가 없다. 우회 저항성과 운영 동작에 대한 주장은 AWS의 제품 및 아키텍처 주장이다. 제공된 미디어 항목은 발표 제목을 반복할 뿐, 독립적으로 보도된 세부사항은 추가하지 않는다.
이 기능을 평가하는 팀에게는 운영상의 제약도 있다. 세션 헤더가 없으면 AgentCore가 새 세션을 생성할 수 있으며, 이는 정책 엔진이 의도된 이력이 아닌 빈 궤적을 보게 된다는 뜻이다. AWS는 정책 변경이 기존 세션을 무효화해 후속 결정이 현재 정책 세트와 예상 이벤트 스키마를 사용하게 된다고 말한다. 이런 동작은 세션 관리와 정책 배포를 단순한 구성 세부사항이 아니라 보안 설계의 일부로 만든다.
AI 빌더에게 시간 정책은 프롬프트나 애플리케이션 측 검사만으로는 안정적으로 해결하기 어려운 문제, 즉 모델이 선택한 일련의 행동 전반에 걸쳐 불변 조건을 유지하는 문제에 대한 제어점을 제공한다. 정책은 도구 호출이 이전에 검증된 출력을 사용하도록 요구하거나, 고영향 행동이 정의된 절차를 따르도록 하거나, 인간 승인 이벤트가 실행 전에 선행되도록 요구할 수 있다.
기업에게 주요 가치는 에이전트 트래픽이 도구와 모델에 도달하는 경계에서 일관성을 확보하는 데 있다. 공유 게이트웨이는 AgentCore Gateway를 통과하는 요청에 대해 MCP 호출, 모델 추론 호출, 에이전트 간 상호작용에 규칙을 적용할 수 있다. 이를 통해 각 개별 에이전트 구현이 워크플로 제어를 재현해야 하는 필요성이 줄어들 수 있지만, 팀은 여전히 정책, 신원 모델, 세션 경계, 승인 절차를 설계해야 한다.
이 접근은 한정된 금융 또는 운영 리스크에도 도움이 될 수 있다. 예를 들어 무상태 규칙은 한 거래의 크기를 제한할 수 있지만, 세션 전반에 걸쳐 얼마나 많은 노출이 누적되었는지는 스스로 판단할 수 없다. 시간 상태는 이런 종류의 누적 제약을 표현 가능하게 한다. 대가로 정확한 이벤트 수집과 신중하게 범위를 정한 궤적에 대한 의존이 늘어난다. 새 세션은 정책이 검사하려 했던 이력을 없앨 수도 있다.
이로써 AgentCore는 런타임 거버넌스, 도구 권한, human-in-the-loop 제어를 강조하는 에이전트 플랫폼과 더 직접적으로 경쟁하게 된다. 현재로서는 AWS 구현을 경쟁 제품과 지연시간, 정책 표현력, 배포 비용 측면에서 비교하기에 충분한 증거가 없다.
다음 신호는 홍보보다 실무적일 것이다. 빌더는 Dogwood와 그 시간 의미론에 대한 더 폭넓은 문서, 뱅킹 워크플로를 넘어서는 예시, 그리고 운영 규모에서의 정책 평가 지연과 로깅 세부사항을 찾아봐야 한다.
기업 구매자도 팀이 궤적 의존 규칙을 어떻게 테스트하는지, 실패하거나 중단된 세션에서 어떻게 복구하는지, 정당한 워크플로를 방해하지 않으면서 정책 변경을 어떻게 관리하는지 살펴봐야 한다. 독립적인 고객 보고서는 게이트웨이 수준 집행이 에이전트 코드에 내장된 제어와 비교해 사고나 구현 노력을 줄이는지 판단하는 데 도움이 될 것이다.
지원되는 트래픽의 범위도 중요하다. AWS는 시간 정책이 게이트웨이를 통해 라우팅되는 모델, MCP 도구, 에이전트 간 호출을 제어할 수 있다고 말한다. 채택은 조직의 에이전트 아키텍처 중 얼마나 많은 부분이 병목을 만들지 않고 그 경로를 사용할 수 있는지에 달려 있다.
AWS는 에이전트 보안의 실제 약점, 즉 인가 결정에는 기억이 필요하다는 점에 대응하고 있다. 가장 큰 위험은 항상 금지된 도구 호출이 아니라, 신뢰할 수 없는 조회, 오래된 데이터 검색, 승인 누락, 과도한 이전 활동 이후의 허용된 호출일 수 있다.
시간 정책만으로 에이전트가 신뢰할 수 있게 되지는 않는다. 그러나 개발자가 신뢰할 수 있는 세션 ID를 정의하고, 올바른 이벤트를 수집하고, 실패 시퀀스에 대해 정책을 테스트한다면 에이전트 동작에 대한 더 강한 집행 경계를 만든다. 에이전트를 금융, 고객 서비스, 기타 고영향 워크플로로 옮기는 팀에게는, 모델 준수가 아니라 정책 집행이라는 이 구분이 더 의미 있는 진전일 수 있다.
AWS가 경로 인식형 시간 정책을 Bedrock AgentCore에 추가해, 빌더들에게 순서, 승인, 최신성, 노출에 대한 게이트웨이 수준 제어를 제공합니다.