Controlar agentes de IA con políticas temporales en Amazon Bedrock AgentCore
Los agentes de IA toman decisiones en tiempo de ejecución y pueden eludir controles tradicionales. Las políticas temporales en Amazon Bedrock AgentCore ofrecen una capa de autorización con memoria de sesión para gobernar el comportamiento del agente.
Por qué los agentes de IA requieren políticas con estado
Antes de la llegada de los agentes de IA, los controles de acceso podían tratar cada acción como un evento aislado: una llamada a una API pasaba o fallaba según reglas deterministas. Pero los agentes de IA actúan de forma distinta: deciden en tiempo de ejecución qué herramientas invocar, con qué argumentos y en qué orden. Esa flexibilidad, junto con modelos cada vez más capaces, hace que una misma llamada que parece segura de forma aislada pueda ser peligrosa en el contexto de acciones previas.
En escenarios reales —especialmente relevantes para empresas en América Latina, desde fintech y banca hasta seguros y atención al cliente—, problemas como transferencias a cuentas equivocadas por información hallucinada, operaciones de trading repetidas que superan límites de riesgo, o aprobaciones contradictorias dentro de la misma sesión, no se detectan con políticas sin estado. El riesgo aparece al considerar la trayectoria completa del agente: la secuencia ordenada de eventos en una sesión.
¿Qué son las políticas temporales en AgentCore?
Las políticas temporales extienden el motor de políticas de AgentCore para introducir una capa de autorización consciente de la trayectoria. Estas políticas se ejecutan en el AgentCore Gateway —en el perímetro, fuera del código del agente—, por lo que el agente no puede interceptarlas ni manipularlas. Su función no es transformar solicitudes ni orquestar el flujo, sino responder a la pregunta: “Dado el historial reciente observado en el Gateway, ¿está autorizada esta petición específica?”.
Algunas características clave:
- Evalúan la solicitud actual en el contexto de eventos previos dentro de una sesión (trayectoria).
- Operan sobre todo el tráfico que pasa por el Gateway: llamadas a herramientas vía MCP (Model Context Protocol), llamadas entre agentes y llamadas de inferencia al modelo.
- Niegan por defecto; la lógica de “forbid” prevalece sobre “permit”.
- Cada petición evaluada por una política temporal debe incluir el encabezado x-amzn-bedrock-agentcore-policy-session-id, que identifica la sesión a la que pertenece.
Ustedes deciden qué constituye el inicio y el fin de una sesión: puede ser una conversación con un cliente, una tarea multi‑paso o un flujo de trabajo de mayor duración.
Casos de uso típicos
Las políticas temporales cubren varios patrones de riesgo y cumplimiento que antes eran difíciles de asegurar:
- Integridad de salida entre herramientas encadenadas: obligar a que el argumento pasado a una llamada actual coincida exactamente con la salida de una llamada previa, evitando que el agente introduzca valores hallucinados entre pasos.
- Orden obligatorio de llamadas: exigir que una herramienta se invoque antes que otra para asegurar el cumplimiento de procedimientos operativos estándar (SOP).
- Aprobación humana para acciones privilegiadas: bloquear llamadas destructivas o sensibles hasta que se registre un evento explícito de aprobación humana en la trayectoria.
- Frescura de datos: autorizar acciones dependientes solo si una consulta de datos se realizó dentro de un intervalo de tiempo permitido, evitando decisiones basadas en información obsoleta.
- Límite acumulado por sesión: controlar exposición financiera o de riesgo sumando llamadas a lo largo de la trayectoria para evitar que un agente en bucle supere un umbral aceptable.
Estos patrones son especialmente útiles en entornos regulados y de alto riesgo en la región, como pagos electrónicos, gestión de reclamos de seguros y operaciones de mercado.
Cómo funcionan las políticas temporales en la práctica
Cuando el Gateway recibe una llamada de herramienta, el motor de políticas realiza estos pasos de manera determinista:
- Consulta el estado de la trayectoria para recuperar acciones, entradas y salidas relevantes que definan el alcance histórico que la política necesita evaluar.
- Evalúa cada política temporal contra la solicitud actual en el contexto de esa historia.
- Devuelve una decisión ALLOW o DENY y registra el contexto completo de la decisión.
Es importante subrayar que las políticas temporales no transforman solicitudes ni ejecutan llamadas; solo autorizan o deniegan en función del historial observado. Al funcionar en el perímetro del Gateway, las políticas son inmunes a cambios en el prompt del agente, a bugs en su código o a intentos deliberados de evadir controles.
Implementaciones prácticas y ejemplos de flujo
Imaginemos algunos escenarios concretos de uso:
-
Prevención de fabricación de datos entre llamadas: un flujo que primero realiza un lookup_customer y luego un transfer_funds puede requerir que el argumento de transferencia coincida exactamente con el valor devuelto por el lookup. Si hay discrepancia, la política deniega la transferencia.
-
Control de exposición financiera: en una sesión que ejecuta órdenes de compra, una política temporal puede sumar el monto de cada orden y denegar nuevas órdenes si la suma supera un límite por sesión.
-
Requerir aprobación humana: antes de ejecutar una acción sensible (por ejemplo, cerrar una línea de crédito), la política exige que exista en la trayectoria un evento de “human_approval” registrado; hasta entonces, la acción queda bloqueada.
-
Ajuste dinámico de permisos sin intervención manual: si un agente opera sin intervención humana durante una parte definida de la trayectoria, las políticas pueden automáticamente restringir permisos para minimizar riesgo.
Estos ejemplos muestran cómo trasladar controles de negocio y compliance a una capa de autorización que realmente observa el comportamiento temporal del agente.
Beneficios para organizaciones en América Latina
Para equipos de tecnología, cumplimiento y riesgos en la región, las políticas temporales ofrecen una solución práctica para varios desafíos:
- Mitigan riesgos operacionales en sistemas que automatizan procesos sensibles (banca, pagos, seguros).
- Facilitan auditoría y trazabilidad, porque el Gateway registra decisiones y el contexto de las políticas.
- Permiten aplicar reglas de gobernanza sin depender del código del agente ni de la integridad de sus prompts.
Consideraciones finales
Las políticas temporales no sustituyen a otras buenas prácticas —pruebas exhaustivas, validación de prompts o monitoreo en tiempo real siguen siendo necesarias—, pero aportan una capa crítica de defensa que observa la secuencia de acciones y aplica reglas estatales imposible de modificar por el agente. Al integrar estas políticas en Amazon Bedrock AgentCore, las organizaciones consiguen un control más robusto y auditable sobre los agentes de IA, algo clave para desplegar automatizaciones seguras y cumplidoras en contextos empresariales y regulatorios.
Fuente original: AWS ML Blog