Acelerar migraciones a la nube con agentes en Amazon Bedrock AgentCore

Un patrón de cuatro agentes, ejecutado sobre Amazon Bedrock AgentCore y conectado por Model Context Protocol (MCP), transformó la generación de IaC y la gobernanza en un programa de migración de 300+ aplicaciones. El enfoque complementa servicios gestionados de AWS para acelerar migraciones y operaciones post-corte.

Por Redaccion TD
Acelerar migraciones a la nube con agentes en Amazon Bedrock AgentCore

Resumen ejecutivo

Las migraciones a la nube a gran escala plantean una pregunta práctica: ¿qué partes puede cubrir un servicio gestionado y cuáles requieren automatización personalizada? En un programa empresarial con más de 300 aplicaciones y un plazo fiscal fijo, un patrón de cuatro agentes construido sobre Amazon Bedrock AgentCore redujo el tiempo de desarrollo de infraestructura como código (IaC) por aplicación, de 3–4 semanas a minutos, según seguimiento interno del proyecto.

Este enfoque no reemplaza los servicios gestionados de AWS; más bien los complementa. AWS Transform y AWS Database Migration Service (AWS DMS) siguen cubriendo la mayor parte de la ejecución técnica, mientras que agentes personalizados se encargan de las necesidades específicas de la organización —como componer módulos internos de IaC, leer documentos y sistemas internos mediante MCP y mantener operaciones después del corte.

¿Por qué importa para empresas en América Latina?

En la región, muchos equipos enfrentan restricciones de tiempo, recursos de ingeniería limitados y requisitos regulatorios locales. Reducir semanas de trabajo repetitivo por aplicación libera capacidades para tareas de cumplimiento, optimización de costos y modernización de aplicaciones críticas. Además, el enfoque facilita integrar herramientas internas —wikis, sistemas de tickets, APIs de aprovisionamiento— que son comunes en programas locales y regionales.

Los cuatro agentes y sus funciones

El patrón se organiza en dos viajes: el de migración (descubrimiento a despliegue) y el de operaciones (post-migración). Cada agente es una instancia del Strands Agents SDK, definida por un modelo base en Amazon Bedrock, un prompt de sistema y un conjunto de herramientas accesibles vía Model Context Protocol (MCP).

  • Intake Agent (Fase 1): extrae entradas de migración de documentos de arquitectura, cuestionarios y registros de dependencias a través de herramientas MCP. Su salida es la definición del estado objetivo de cada aplicación.

  • IaC Agent (Fase 2): genera código IaC que compone la librería de módulos internos aprobados por la oficina de seguridad. Esta composición automática es la que permitió pasar de semanas a minutos por aplicación.

  • Migration Intelligence and Governance Agent: produce reportes automatizados de portafolio, evaluaciones de buenas prácticas y acciones de gobernanza integradas con herramientas como Jira, Confluence y plataformas de colaboración.

  • SRE Agent (Fase 3): toma responsabilidad por la operación después del corte, incluyendo monitoreo y remediación automatizada.

Cómo se integra con servicios gestionados de AWS

Este patrón se ejecuta junto a AWS Transform y AWS DMS. AWS Transform cubre discovery, planeación por olas (wave planning), creación de landing zones, conversión de redes, rehost/replatform y modernización para mainframe, virtualizado y cargas .NET. AWS DMS se encarga del nivel de bases de datos: conversión de esquema asistida por IA generativa y cutover automatizado.

Los agentes no duplican estas capacidades; en cambio, se adhieren a los puntos donde la organización necesita lógica y cumplimiento propios: fuentes y destinos expuestos mediante herramientas MCP que su equipo mantiene.

Arquitectura y seguridad

Cada agente corre en el runtime serverless de Amazon Bedrock AgentCore, que ofrece aislamiento por sesión y orquestación multi-agente. Los modelos base en Amazon Bedrock proporcionan la capacidad de razonamiento necesaria para interpretar documentación, generar código y conducir flujos de trabajo multi-paso.

AgentCore Gateway convierte APIs internas, funciones Lambda y servicios existentes en herramientas compatibles con MCP, permitiendo que los agentes «llamen» sistemas internos de forma controlada. AgentCore Identity autentica las llamadas usando roles IAM acotados y la integración con su proveedor de identidad.

Este diseño permite aplicar controles de seguridad en tres puntos críticos: entrada de datos (ingest), generación de IaC (composición y revisión de módulos aprobados) y operación post-corte. Es crucial validar que los roles IAM y las políticas de acceso a herramientas MCP estén correctamente definidas para evitar exposición accidental de secretos o cambios no autorizados.

Requisitos y consideraciones técnicas

Para reproducir este patrón se necesita:

  • Cuenta de AWS con acceso a Amazon Bedrock AgentCore y modelos base en Amazon Bedrock.
  • Familiaridad con Strands Agents SDK y patrones de servidor MCP.
  • Herramientas IaC y librerías internas aprobadas (módulos que el IaC Agent debe componer).
  • Confirmación previa de que no existe un servicio gestionado de AWS que ya cubra el camino de migración específico del workload.

Antes de implementar, valide si AWS Transform o AWS DMS ya resuelven su caso. Si existen requisitos organizacionales (por ejemplo, módulos IaC revisados por seguridad, procesos de gobernanza internos, o integraciones a sistemas propios), entonces los agentes agregan la capa de automatización necesaria.

Gobernanza y controles responsables de IA

El patrón incorpora controles para uso responsable de IA: establecer prompts de sistema que limiten la generación, aplicar revisiones manuales o automatizadas sobre las salidas del IaC Agent y auditar llamadas a herramientas MCP mediante logs y tracing. También se recomienda versionar las plantillas de IaC generadas y someter cambios críticos a revisiones de seguridad antes de despliegue automático.

En entornos regulados de América Latina, mantener trazabilidad de decisiones de migración y de cambios en infraestructura es clave para auditorías y cumplimiento.

Beneficios observados y límites del patrón

En el programa descrito, el patrón permitió pasar de 3–4 semanas por aplicación a minutos para la generación de IaC, acelerando significativamente la entrega del portafolio (300+ aplicaciones). Esto liberó recursos de ingeniería para tareas de mayor valor como optimización de costos, pruebas de performance y modernización de aplicaciones.

Limitaciones: el patrón requiere inversión inicial en creación y mantenimiento de las herramientas MCP internas y en definir módulos IaC aprobados. No sustituye servicios gestionados cuando éstos ya cubren el requerimiento, y necesita gobernanza robusta para evitar riesgo operativo.

Conclusión práctica para líderes y equipos técnicos

Si su organización en América Latina enfrenta un portafolio amplio de aplicaciones, reglas internas estrictas de seguridad o procesos operativos post-migración que los servicios gestionados no cubren por completo, adoptar un patrón de agentes sobre Amazon Bedrock AgentCore puede transformar semanas de trabajo repetitivo en minutos automatizados. Combine esta automatización con los servicios gestionados de AWS y refuerce controles de identidad, auditoría y revisión humana para mantener seguridad y cumplimiento.

Antes de iniciar, confirme qué partes cubren AWS Transform y AWS DMS y diseñe sus herramientas MCP para exponer solo lo estrictamente necesario. Con esa base, el patrón de cuatro agentes ofrece una vía escalable y gobernada para acelerar migraciones a gran escala.

Fuente original: AWS ML Blog