Dit is een FDE (Forward Deployed Engineer) draaiboek voor implementatie Amazon Bedrock, Amazon Bedrock AgentCore, Amazon SageMaker, en Amazon Q, en vervolgens agenten in het bedrijf lanceren Microsoft Teams. Het behandelt architectuurkeuzes, een concrete first-agent-installatie, tooling, training en kalenderschattingen voor LLM apps, RAG en MLOps.
1. Probleemstelling voor het bedrijf
De meeste bedrijven hebben geen ‘nog een chatbot’ nodig. Ze hebben het nodig agenten die binnen bestaande workflows handelen: antwoord vanuit goedgekeurde kennis, bel tools met identiteit, bewaar sessiegeheugen en beland waar werknemers al samenwerken – meestal Teams.
Het is de taak van een FDE om de kloof tussen een werkende AWS-referentie en een bestuurde piloot: één afdeling, één corpus, eerst vooral de tools lezen, meetbare adoptie en dan uitbreiden.
2. Servicekaart — kies het juiste AWS-oppervlak
2.1 Amazon Bedrock
- Funderingsmodellen via één enkele API (Anthropic Claude, Amazon Nova, Meta Llama, Cohere, etc. – beschikbaarheid per regio).
- Guardrails voor inhoudsfilters, onderwerpweigering, PII-redactie en aardingscontroles.
- Knowledge Base voor beheerde RAG (opname van S3 / connectoren, insluitingen, ophalen).
- Basisagentia/stromen voor orkestratiepatronen als je binnen het agentmodel van Bedrock blijft.
Gebruik Bedrock wanneer: je wilt beheerde FM's, RAG en veiligheid zonder GPU's te gebruiken.
2.2 Amazon Bedrock AgentCore
AgentCore is de productieruntimelaag voor aangepaste agenten (framework-agnostisch — Strands, LangGraph, CrewAI, aangepaste Python, enz.):
- Looptijd — sessie-geïsoleerde, langlopende agentaanroepen.
- Poort — API's / MCP / OpenAPI omzetten in agenttools; omvat Microsoft Teams Grafiek doelstellingen (kanaalberichten, chats, vergaderingen, aanwezigheid, online vergaderingen).
- Geheugen — conversatie-/episodisch geheugen op korte en lange termijn.
- Identiteit — inkomende JWT validatie en uitgaande OAuth naar tools (waaronder Microsoft Entra ID).
- Waarneembaarheid — sporen en statistieken in CloudWatch / OpenTelemetry-compatibele paden.
Gebruik AgentCore wanneer: u bezit agentcode, heeft tools + identiteit + geheugen nodig en wilt voor elk probleem een beheerde runtime in plaats van doe-het-zelf-ECS/Lambda-lijm.
2.3 Amazon SageMaker
- Aangepaste modellen trainen / verfijnen / evalueren.
- Hosteindpunten (realtime, serverloos, async).
- Pijpleidingen, Modelregister, Feature Store, Verduidelijken, Modelmonitor voor MLOps.
- Kan aangepaste modellen invoeren in Bedrock Custom Model Import of naast Bedrock zitten als gespecialiseerde eindpunten.
Gebruik SageMaker wanneer: kant-en-klare FM’s zijn niet genoeg (domeinclassificatoren, ranking, verfijnde inbedding, gereguleerd modelbeheer).
2.4 Amazon Q
- Amazon Q Zakelijk (productnaamgeving blijft evolueren in de richting van Quick Suite / enterprise assistent-verpakkingen) – connectoren voor SaaS en kennis, vragen en antwoorden voor medewerkers, plug-ins.
- Amazon Q Ontwikkelaar — IDE / CLI-coderingsassistent voor AWS-bouwers.
Gebruik Amazon Q wanneer: je wilt een geproductiseerd assistent met minder aangepaste agenttechniek. Gebruik AgentCore + Bedrock als je diepgaande aangepaste tools, workflows met meerdere stappen of Teams-native UX nodig hebt die jij beheert.
2.5 Beslissingsmatrix
| Behoefte | Primair | Secundair |
|---|---|---|
| Chat + RAG op interne documenten | Basis Knowledge Base | Amazon Q Zakelijk |
| Aangepaste agent + tools + geheugen | AgentCore + Gesteente | Bedrock-agenten |
| Agenten in Microsoft Teams | Teams-bot → AgentCore Runtime | AgentCore Gateway Teams Grafiekhulpmiddelen |
| Trainen / afstemmen / MLOps | SageMaker | Basis voor gevolgtrekking van geïmporteerde/FM-modellen |
| Productiviteit van ontwikkelaars op AWS | Amazon Q Ontwikkelaar | — |
3. Referentiearchitectuur (bedrijfsagenten in Teams)
Microsoft Teams (user)
│ Bot Framework activity
▼
Azure Bot Service / Teams channel
│ HTTPS messaging endpoint
▼
AWS Lambda / API Gateway (Bot adapter + JWT mint)
│ POST /runtimes/{agentRuntimeArn}/invocations
│ Header: Authorization Bearer <JWT>
│ Header: X-Amzn-Bedrock-AgentCore-Runtime-Session-Id: teams-{aad}-{conv}
▼
Bedrock AgentCore Runtime (your agent container / code)
├── Bedrock InvokeModel (Claude / Nova / …)
├── Knowledge Base retrieve (RAG)
├── Guardrails
├── AgentCore Memory
└── AgentCore Gateway tools
├── Microsoft Graph (Teams channels / chats) [Entra OAuth]
├── Internal APIs (CRM, ITSM, HR)
└── MCP / OpenAPI targets
▼
CloudWatch / X-Ray / OTel traces + audit logs (S3)
Vuistregel voor sessie-ID: één Teams-gespreksthread moet worden toegewezen aan één AgentCore-sessie, b.v. teams-{aadObjectId}-{conversationId}, zodat de context van het geheugen en het gereedschap coherent blijven.
4. Eerste agent beschikbaar in Teams – stap voor stap
Doel: een lees-meestal interne kennisagent in een pilot Teams-kanaal binnen ~3-6 weken.
Fase A — AWS basis (dagen 1–5)
- Kies regio (bevestig beschikbaarheid Bedrock-model + AgentCore + Knowledge Base).
- Schakel toegang tot het Bedrock-model in; maak IAM-rollen voor inferentie, KB en AgentCore.
- S3-bucket voor corpus maken; synchroniseer een pilot SharePoint/Confluence-export of connector.
- Maak Bedrock Knowledge Base + vectoropslag; synchronisatie uitvoeren; test
RetrieveAndGenerate. - Voeg een Guardrails toe (off-topic weigeren, PII redigeren, aarding vereisen indien ondersteund).
Fase B — Agent op AgentCore (dagen 5–15)
- Scaffold-agent (Python/TypeScript) met behulp van het raamwerk van uw voorkeur of AWS-voorbeelden.
- Telefonische modeloproepen naar Bedrock; draad ophalen naar Knowledge Base.
- Definieer slechts 2 tot 3 tools (bijvoorbeeld zoeken in KB, ticketstatus alleen-lezen ophalen, gebruikersprofiel ophalen).
- Configureer AgentCore Geheugen voor kortetermijngesprekken.
- Configureer AgentCore Identiteit: valideer inkomend JWT; registreer Entra ID als IdP voor Microsoft-tools.
- Implementeren naar AgentCore Runtime; rooktest
/invocationsmet krul en een test JWT. - Waarneembaarheid mogelijk maken; definieer een CloudWatch dashboard (latentie, fouten, token/kostenproxy's).
Fase C — Teams komen naar boven (dagen 10-20, parallel)
- Registreer een Entra ID app; maak Azure Bot; Schakel Teams-kanaal in.
- Teams app-pakket maken (manifest, iconen); sideload of org publishing voor pilot-beveiligingsgroep.
- Implementeer het berichteneindpunt (Lambda aanbevolen): Bot Framework adapter → wijs activiteit toe aan AgentCore payload.
- Geef de gebruikersidentiteit (AAD-object-ID, UPN) door in JWT claims AgentCore Identiteit verwacht.
- Reageer met agenttekst (en later Adaptive Cards); ga netjes om met type-indicatoren en fouten.
- Pilot: één kanaal, 10–30 gebruikers, feedbackformulier / emoji-reacties, wekelijks FDE spreekuur.
Fase D — Uitharden (dagen 15–30)
- IAM met de minste rechten; Secrets Manager voor bot-app-wachtwoord / certificaten.
- Netwerk: privé API-paden waar vereist; WAF op openbare eindpunten.
- Gegevens: classificeer corpus; blokkeer schrijftools met een hoog risico totdat er wijzigingsbeheer bestaat.
- Evaluatieset: 50–100 gouden vragen en antwoorden; meet de kwaliteit van gegrondheid / weigering.
- Runbook: geheimen roteren, Runtime-versie terugdraaien, Teams-app uitschakelen.
Minimale teams → AgentCore roepen vorm op
POST /runtimes/{agentRuntimeArn}/invocations
Authorization: Bearer <jwt>
X-Amzn-Bedrock-AgentCore-Runtime-Session-Id: teams-{aadObjectId}-{conversationId}
Content-Type: application/json
{
"input": {
"prompt": "<user message text>",
"user": { "aadObjectId": "...", "upn": "..." },
"channel": { "teamId": "...", "channelId": "..." }
}
}
Het exacte payloadschema is afhankelijk van uw agentcontract; houd het op versieniveau.
5. AgentCore + Microsoft Graph (agenten die in Teams optreden)
Naast 'chatten in Teams' kan AgentCore Gateway ook zichtbaar worden Teamgrafiek bewerkingen als hulpmiddelen (kanaalbericht verzenden, chats, vergaderingen, aanwezigheid beheren). Vereisten omvatten doorgaans:
- Entra ID-applicatie met Graph-machtigingen (start met de minste rechten; toestemming van de beheerder).
- AgentCore Identiteit OAuth client voor Entra.
- Gatewaydoel voor Microsoft Teams / Grafiek.
- Human-in-the-loop voor elk schrijf-/verzendproces totdat het vertrouwen is gevestigd.
FDE begeleiding: schip inkomende chatagent eerst; toevoegen uitgaande grafiekacties in een tweede wijzigingsticket met expliciete toelatingslijsten (kanalen, teams, berichtsjablonen).
6. SageMaker in hetzelfde programma
Blokkeer de Teams-pilot niet op SageMaker. Introduceer SageMaker wanneer u het volgende nodig heeft:
- Domeinspecifieke classificaties (intentie, urgentie, PII-detectie voorbij Guardrails).
- Verfijnde inbedding of rerankers voor RAG kwaliteit.
- Gereglementeerde modeltraining met Modelregister + goedkeuringspoorten.
- Batch-inferentietaken over grote corpora.
Typisch MLOps skelet: SageMaker Pijplijnen → Modelregister → staging-eindpunt → canary → prod; monitoring met Model Monitor; alleen promoten via CI (CodePipeline / GitHub Actions) met IaC (Terraform / CDK).
7. Amazon Q in hetzelfde programma
- Q Zaken voor brede vragen en antwoorden voor werknemers met beheerde connectoren — vaak sneller dan de aangepaste RAG voor “zoeken op het intranet.”
- Q-ontwikkelaar voor FDE/platform eng-productiviteit (IaC, Lambda, CDK).
- Patroon: Q voor breedte; AgentCore agenten voor diepgang (workflow + tools + Teams UX).
8. FDE opleidingsprogramma (implementeren en lanceren)
| Module | Resultaten | Tijd |
|---|---|---|
| Bedrock FM + Guardrails | Modellen aanroepen; vangrail bevestigen; kostenbewustzijn | 1 dag |
| Knowledge Base RAG | Antwoorden opnemen, synchroniseren, ophalen en evalueren | 2 dagen |
| AgentCore Runtime/Geheugen/Identiteit | Agent inzetten; sessie-ID's; JWT auth | 3 dagen |
| Gateway-tools + Entra/Graph | Gereedschappen registreren; OAuth; minste privilege | 2 dagen |
| Teams Bot Framework | Bot + Teams-app; Lambda-adapter | 2–3 dagen |
| SageMaker MLOps primer | Pijplijn, register, eindpunt | 3–5 dagen |
| Amazon Q Bedrijfsbeheerder | Apps, connectoren, plug-ins, toegang | 1–2 dagen |
| Beveiliging en lanceringsoperaties | Bedreigingsmodel, runbooks, evaluatieharnas | 2 dagen |
Totale FDE-helling: ~2-3 weken gerichte training + gepaarde levering tijdens de eerste pilot.
9. Controlelijst vereisten
Mensen
- FDE (agent + integratie)
- Cloud-/platformingenieur (IAM, netwerken, IaC)
- Microsoft 365 / Entra admin (app-toestemming, Teams publiceren)
- Beveiligings-/compliance-beoordelaar
- Bedrijfseigenaar + pilotgebruikers
Accounts & toegang
- AWS account(s) bij Bedrock, AgentCore, S3, CloudWatch; optioneel SageMaker / Q
- Entra ID huurder; Azure-abonnement voor Bot Service
- Teams beheerdersrechten om apps te uploaden/goed te keuren
Gegevens
- Pilotcorpus met duidelijk eigenaarschap en retentie
- Classificatie-etiketten; Beleid voor verwerking van PII
- Gouden evaluatievragen
10. Controlelijst voor gereedschap
| Laag | Gereedschap |
|---|---|
| IaC | AWS CDK / Terraform; optioneel CloudFormation |
| CI/CD | GitHub-acties of CodePipeline; container gebouwd naar ECR |
| Agentframeworks | Strands Agents, LangGraph, CrewAI of gewone SDK |
| Teams | Bot Framework SDK, Teams Toolkit / M365 Agents Toolkit |
| Geheimen | AWS Geheimenmanager; Azure Key Vault indien gesplitst |
| Waarneembaarheid | CloudWatch, röntgen / Otel; optioneel Langfuse / aangepaste evaluatie |
| Eval | Gouden sets + geautomatiseerde statistieken in RAGAS-stijl of Bedrock-evaluatietaken |
| MLOps (indien nodig) | SageMaker Pijplijnen, modelregister, functiearchief |
11. Tijdschattingen (FDE geleid, indicatief)
Veronderstelt één gerichte FDE + parttime platform + beschikbaarheid van Entra-beheerders. Kalenderdagen, niet alleen persoonsuren.
| Leverbaar | Optimistisch | Typisch | Met ondernemingsfrictie |
|---|---|---|---|
| Basischat + Guardrails MVP | 2–3 dagen | 3–5 dagen | 1–2 weken |
| RAG Knowledge Base (één corpus) | 3–5 dagen | 1–2 weken | 3-4 weken |
| AgentCore agent + 2–3 tools | 1–2 weken | 2–3 weken | 4–6 weken |
| Teams bot-piloot (sideload) | 3–5 dagen | 1–2 weken | 3+ weken (toestemming beheerder) |
| End-to-end eerste agent in Teams | 3 weken | 4–6 weken | 8–12 weken |
| Amazon Q Bedrijfslancering | 1 week | 1–3 weken | 4–6 weken |
| SageMaker fijnafstemming + MLOps v1 | 3-4 weken | 6–8 weken | 1 à 2 kwartalen |
| Multi-agent + schrijftools + Grafiekacties | 6 weken | 1 kwartaal | 2+ kwartalen |
12. Checklist lancering (zakelijk)
- Genoemde bedrijfseigenaar en successtatistieken (doorbuiging, time-to-antwoord, CSAT).
- Pilot-beveiligingsgroep en -kanaal; ondersteuningsuren voor FDE.
- SLA voor versheid van inhoud voor Knowledge Base-synchronisatie.
- Incidentpad: bot uitschakelen, geheimen roteren, pagina op afroep.
- Kostenbudgetwaarschuwingen voor Bedrock-tokens en AgentCore runtime.
- Beslissingspoort: uitbreiden, pauzeren of produceren na vier tot zes weken aan gebruiksgegevens.
13. Veelvoorkomende faalmodi
- De oceaan koken: multi-agent + schrijftools + volledig intranet vóór één Teams-pilot.
- Identiteit laatste: de agent bouwen zonder Entra/JWT-ontwerp – herwerken wanneer Teams arriveert.
- Geen gouden set: kan niet zeggen of RAG beter is geworden na het chunken van wijzigingen.
- SageMaker te vroeg: het trainen van aangepaste modellen voordat de kwaliteit van het ophalen goed is.
- Verrassing over toestemming van de beheerder: Teams/Grafiek-machtigingen wekenlang geblokkeerd - start Entra-tickets op dag 1.
14. Sluiting
Gesteente geeft je modellen, RAG en vangrails. AgentCore geeft u een runtime voor een productieagent met geheugen, identiteit en tools (inclusief Teams Graph). SageMaker omvat aangepaste ML en MLOps. Amazon Q omvat productgerichte medewerkers/ontwikkelaarsassistenten. Het FDE pad dat het snelst waarde genereert is: RAG + Guardrails → AgentCore agent → Teams bot relay → meten → tools uitbreiden — met SageMaker en Q Business als parallelle tracks wanneer de use case dit vereist.
Gepubliceerd door Workstation – voor leveringsprogramma's die agenten plaatsen waar het bedrijf al werkt.