Control por dominio y fecha para Web Search en AgentCore: qué cambia y por qué importa
Amazon anunció filtros en tiempo de ejecución para Web Search en AgentCore (conector v1.2.0): control por dominios incluidos/excluidos y por ventana de publicación. La medida refuerza la gobernanza server-side y reduce riesgos de datos desactualizados o no verificados.
Resumen de la novedad
Amazon Web Services presentó filtros por dominio y por fecha de publicación en tiempo de ejecución para Web Search dentro de Amazon Bedrock AgentCore, incluidos en la versión 1.2.0 del conector web-search. Estas opciones permiten a quien integra agentes controlar, por cada llamada a la API, qué dominios pueden consultarse y qué rango de fechas de publicación se considera válido. La aplicación de estas reglas ocurre del lado del servidor y se combina con políticas administrativas ya existentes para garantizar cumplimiento y flexibilidad operativa.
Por qué importa para equipos técnicos y líderes en América Latina
En escenarios reales, no basta con reglas globales de la organización: diferentes tareas requieren fuentes y ventanas temporales distintas. Por ejemplo:
- Un agente de cumplimiento regulatorio debería limitarse a dominios oficiales y editores aprobados, evitando blogs o sitios no verificados.
- Un agente de soporte que responde sobre “última versión” necesita documentación publicada en los últimos días, no artículos de años atrás.
- Plataformas multi-tenant deben aplicar reglas distintas por cliente sin crear recursos separados para cada uno.
Para organizaciones en América Latina —que a menudo enfrentan requerimientos de cumplimiento local, diferentes niveles de madurez en gestión de datos y necesidades de latencia regional— estas mejoras facilitan construir agentes que ofrezcan respuestas fundamentadas, auditables y útiles para usuarios empresariales.
Qué trae la versión 1.2.0 del conector Web Search
La actualización introduce dos controles dentro del objeto filters en el esquema de entrada de la herramienta Web Search:
- Filtrado por dominio en tiempo de ejecución
- Permite pasar, en cada tools/call, una lista de inclusión (allowlist) o exclusión (denylist) de dominios.
- Campos relevantes del input:
- filters.domainFilter.include: resultados de estos dominios son permitidos.
- filters.domainFilter.exclude: resultados de estos dominios son suprimidos.
- Cada lista admite hasta 100 dominios, contados independientemente.
- Filtrado por fecha de publicación
- Restringe resultados a contenidos publicados dentro de un rango ISO-8601 UTC.
- Campos relevantes:
- filters.publishedDateFilter.from: fecha de publicación más temprana (inclusive).
- filters.publishedDateFilter.to: fecha de publicación más reciente (inclusive).
- Ambos filtros son opcionales; si se omiten, se mantiene el comportamiento anterior donde todo el índice es elegible.
Cómo funciona el flujo de la solicitud
El proceso es completamente server-side y evita pasos adicionales en el cliente:
- Su agente envía una llamada tools/call que incluye la consulta y los filtros deseados.
- El Gateway fusiona los filtros en tiempo de ejecución con la política administrativa definida para el conector.
- Se ejecuta la búsqueda filtrada contra el índice web.
- El sistema aplica controles de cumplimiento sobre los resultados crudos y devuelve solo los resultados verificados para que el agente los use como base.
No hay filtrado manual en el cliente, ni rondas adicionales: todo se aplica y valida en AWS antes de que el agente reciba los datos.
Modelo de filtrado en capas: administrador + runtime
Un principio central es que los filtros en tiempo de ejecución solo pueden restringir, nunca ampliar, el alcance definido por el administrador. Esto preserva la gobernanza empresarial sin sacrificar la flexibilidad por solicitud.
Lógica de mezcla (merge):
- Listas de inclusión (include): se intersectan. Solo sobreviven los dominios presentes en ambas listas (administrativa y runtime).
- Listas de exclusión (exclude): se unionan. Si un dominio está bloqueado a cualquiera de los dos niveles, permanece bloqueado.
Ejemplo práctico: si la política administrativa permite [a.com, b.com, c.com] y la llamada runtime incluye [b.com, c.com, d.com], la búsqueda efectiva solo consultará b.com y c.com; d.com se descarta silenciosamente porque no figura en la política administrativa.
Esto evita que un desarrollador o integrador en tiempo de ejecución eluda restricciones corporativas, pero permite restringir aún más la búsqueda según la tarea específica.
Casos de uso típicos
- Compliance y regulatorio: limitar búsquedas a dominios .gov o editores validados.
- Inteligencia de mercado: acotar por fechas para obtener solo resultados relevantes a un trimestre o a la última semana.
- Soporte técnico y documentación: garantizar que las respuestas se basen en material reciente (por ejemplo, últimos 7 días) cuando el usuario pregunta por cambios recientes.
- Plataformas multi-tenant: adaptar políticas por solicitud sin crear múltiples recursos administrativos.
Consideraciones de seguridad, privacidad y cumplimiento
AgentCore opera con una arquitectura de cero-egreso (zero-egress) donde las consultas de búsqueda permanecen dentro de AWS. La expansión regional anunciada permite a clientes en Europa y Asia Pacífico usar endpoints más cercanos: eu-west-1 (Dublín) y ap-northeast-1 (Tokio). Aunque la novedad no introduce regiones específicas para América Latina, el enfoque de mantener consultas dentro de la nube del proveedor reduce riesgo de exposición transatlántica y puede ser relevante para organizaciones latinoamericanas que deban cumplir con requisitos locales o corporativos sobre flujo de datos.
Es importante combinar las políticas administrativas con buenas prácticas internas: mantener listas de dominios aprobados actualizadas, definir ventanas de frescura claras por caso de uso y auditar las decisiones del agente cuando se usan fuentes web externas.
Cómo empezar: pasos prácticos
- Actualicen el conector web-search a la versión 1.2.0.
- Definan las listas admin-level durante la creación del conector (dominios permitidos y bloqueados).
- En cada tools/call, incluyan el objeto filters con domainFilter.include/exclude y/o publishedDateFilter con rangos ISO-8601 UTC según la necesidad de la tarea.
- Revisen las políticas y prueben con distintos escenarios (soporte, compliance, inteligencia) para verificar que la combinación admin+runtime produce la conducta esperada.
Limitaciones y puntos a evaluar
- Cada lista de dominios admite hasta 100 entradas; para catálogos más extensos será necesario diseñar una estrategia de agrupación o mantener una política administrativa amplia y afinar en runtime.
- Los filtros en tiempo de ejecución no pueden añadir dominios fuera de la política administrativa ni desbloquear dominios denegados a nivel admin.
- La disponibilidad regional actualizada incluye Dublín y Tokio; verifiquen si los endpoints regionales cubren sus requisitos de latencia y soberanía de datos.
Conclusión
Los filtros por dominio y fecha en tiempo de ejecución para Web Search en AgentCore son una mejora relevante para organizaciones que requieren respuestas de agentes fundamentadas, auditablemente y con controles de gobernanza. Al combinar políticas administrativas con la capacidad de restringir por llamada, AWS entrega un modelo práctico para balancear control corporativo y flexibilidad operativa —un aspecto crítico para implementaciones seguras y útiles en sectores regulados o multi-tenant. Para equipos en América Latina, estas capacidades facilitan construir agentes que respeten reglas de cumplimiento y que entreguen información fresca y confiable a usuarios empresariales.
Fuente original: AWS ML Blog