Este é um manual FDE (Forward Deployed Engineer) para implementação Amazon Bedrock, Amazon Bedrock AgentCore, Amazon SageMakere Amazon Qe, em seguida, lançar agentes no negócio por meio Microsoft Teams. Abrange escolhas de arquitetura, uma configuração concreta do primeiro agente, ferramentas, treinamento e estimativas de calendário para aplicativos LLM, RAG e MLOps.
1. Declaração do problema para o negócio
A maioria das empresas não precisa de “outro chatbot”. Eles precisam agentes que atuam dentro de fluxos de trabalho existentes: responda a partir de conhecimentos aprovados, chame ferramentas com identidade, mantenha a memória da sessão e chegue onde os funcionários já colaboram — geralmente Teams.
O trabalho de um FDE é compactar a lacuna entre uma referência AWS funcional e um piloto governado: um departamento, um corpus, primeiro ferramentas de leitura, adoção mensurável e depois expansão.
2. Mapa de serviço – escolha a superfície AWS correta
2.1 Amazon Bedrock
- Modelos de fundação por meio de uma única API (Anthropic Claude, Amazon Nova, Meta Llama, Cohere, etc. — disponibilidade por região).
- Guardrails para filtros de conteúdo, negação de tópicos, redação de PII e verificações de fundamentação.
- Knowledge Base para RAG gerenciado (ingestão de S3/conectores, incorporações, recuperação).
- Agentes/fluxos fundamentais para padrões de orquestração quando você permanece dentro do modelo de agente da Bedrock.
Use Bedrock quando: você deseja FMs gerenciados, RAG e segurança sem operar GPUs.
2.2 Amazon Bedrock AgentCore
AgentCore é a camada de tempo de execução de produção para agentes personalizados (independente de estrutura — Strands, LangGraph, CrewAI, Python personalizado, etc.):
- Tempo de execução — invocações de agentes de longa duração e isoladas por sessão.
- Portal — transformar APIs / MCP / OpenAPI em ferramentas de agente; inclui Gráfico Microsoft Teams alvos (mensagens do canal, chats, reuniões, presença, reuniões online).
- Memória — memória conversacional/episódica de curto e longo prazo.
- Identidade — validação JWT de entrada e OAuth de saída para ferramentas (incluindo Entra ID da Microsoft).
- Observabilidade — rastreios e métricas em caminhos compatíveis com CloudWatch / OpenTelemetry.
Use AgentCore quando: você possui código de agente, precisa de ferramentas + identidade + memória e deseja um tempo de execução gerenciado em vez de cola DIY ECS/Lambda para todas as preocupações.
2.3 Amazon SageMaker
- Treinar/ajustar/avaliar modelos personalizados.
- Endpoints de host (tempo real, sem servidor, assíncronos).
- Gasodutos, Registro de modelo, armazenamento de recursos, esclarecimento, monitor de modelo para MLOps.
- Pode alimentar modelos personalizados no Bedrock Custom Model Import ou ficar ao lado do Bedrock como endpoints especializados.
Use SageMaker quando: FMs prontos para uso não são suficientes (classificadores de domínio, classificação, incorporações ajustadas, governança de modelo regulamentado).
2.4 Amazon Q
- Amazon Q Negócios (a nomenclatura de produtos continua a evoluir em direção ao pacote Quick Suite/assistente corporativo) — conectores para SaaS e conhecimento, perguntas e respostas de funcionários, plug-ins.
- Desenvolvedor Amazon Q — Assistente de codificação IDE/CLI para construtores AWS.
Use Amazon Q quando: você quer um produzido assistente com menos engenharia de agentes personalizados. Use AgentCore + Bedrock quando precisar de ferramentas personalizadas profundas, fluxos de trabalho de várias etapas ou UX nativa do Teams que você controla.
2.5 Matriz de decisão
| Necessidade | Primário | Secundário |
|---|---|---|
| Bate-papo + RAG em documentos internos | Base rochosa Knowledge Base | Amazon Q Negócios |
| Agente personalizado + ferramentas + memória | AgentCore + Base Rochosa | Agentes fundamentais |
| Agentes em Microsoft Teams | Bot de equipes → AgentCore Tempo de execução | AgentCore Ferramentas gráficas do Gateway Teams |
| Treinar / ajustar / MLOps | SageMaker | Base para inferência de modelos importados/FM |
| Produtividade do desenvolvedor em AWS | Desenvolvedor Amazon Q | - |
3. Arquitetura de referência (agentes de negócios no Teams)
Microsoft Teams (user)
│ Bot Framework activity
▼
Azure Bot Service / Teams channel
│ HTTPS messaging endpoint
▼
AWS Lambda / API Gateway (Bot adapter + JWT mint)
│ POST /runtimes/{agentRuntimeArn}/invocations
│ Header: Authorization Bearer <JWT>
│ Header: X-Amzn-Bedrock-AgentCore-Runtime-Session-Id: teams-{aad}-{conv}
▼
Bedrock AgentCore Runtime (your agent container / code)
├── Bedrock InvokeModel (Claude / Nova / …)
├── Knowledge Base retrieve (RAG)
├── Guardrails
├── AgentCore Memory
└── AgentCore Gateway tools
├── Microsoft Graph (Teams channels / chats) [Entra OAuth]
├── Internal APIs (CRM, ITSM, HR)
└── MCP / OpenAPI targets
▼
CloudWatch / X-Ray / OTel traces + audit logs (S3)
Regra prática do ID da sessão: um tópico de conversa do Teams deve ser mapeado para uma sessão AgentCore, por exemplo. teams-{aadObjectId}-{conversationId}, para que a memória e o contexto da ferramenta permaneçam coerentes.
4. Primeiro agente disponível no Teams — passo a passo
Objetivo: um leitura principalmente agente de conhecimento interno em um canal piloto do Teams dentro de aproximadamente 3 a 6 semanas.
Fase A — Fundação AWS (dias 1–5)
- Escolha a região (confirme a disponibilidade do modelo Bedrock + AgentCore + Knowledge Base).
- Habilite o acesso ao modelo Bedrock; crie funções IAM para inferência, KB e AgentCore.
- Crie um bucket S3 para corpus; sincronizar uma exportação ou conector piloto do SharePoint/Confluence.
- Criar Bedrock Knowledge Base + armazenamento de vetores; execute a sincronização; teste
RetrieveAndGenerate. - Anexe um Guardrails (negar fora do tópico, redigir PII, exigir aterramento quando houver suporte).
Fase B — Agente em AgentCore (dias 5–15)
- Agente de andaime (Python/TypeScript) usando sua estrutura preferida ou amostras AWS.
- Telefonar chamadas de modelo para Bedrock; recuperação de transferência para Knowledge Base.
- Defina apenas 2 a 3 ferramentas (por exemplo, pesquisar KB, obter status do ticket somente leitura, obter perfil do usuário).
- Configure a memória AgentCore para conversas de curto prazo.
- Configurar identidade AgentCore: validar JWT de entrada; registre Entra ID como IdP para ferramentas da Microsoft.
- Implante no tempo de execução AgentCore; teste de fumaça
/invocationscom curl e um teste JWT. - Habilite a observabilidade; definir um painel CloudWatch (latência, erros, proxies de token/custo).
Fase C — Superfície das equipes (dias 10–20, paralelo)
- Registre um aplicativo Entra ID; criar bot do Azure; habilitar o canal Teams.
- Criar pacote de aplicativos Teams (manifesto, ícones); sideload ou orgpublish para grupo de segurança piloto.
- Implemente o endpoint de mensagens (recomendado Lambda): adaptador Bot Framework → mapeie a atividade para a carga útil AgentCore.
- Propague a identidade do usuário (ID do objeto AAD, UPN) em declarações JWT AgentCore A identidade espera.
- Responder com texto do agente (e Adaptive Cards mais tarde); lidar com indicadores e erros de digitação normalmente.
- Piloto: um canal, 10 a 30 usuários, formulário de feedback/reações emoji, horário comercial semanal FDE.
Fase D – Endurecimento (dias 15–30)
- Privilégio mínimo IAM; Secrets Manager para senhas/certificados de aplicativos bot.
- Rede: caminhos API privados quando necessário; WAF em terminais públicos.
- Dados: classificar corpus; bloquear ferramentas de gravação de alto risco até que exista controle de alterações.
- Conjunto de avaliação: 50–100 perguntas e respostas douradas; medir a fundamentação/qualidade da recusa.
- Runbook: gire segredos, reverta a versão do Runtime, desative o aplicativo Teams.
Equipes Mínimas → AgentCore invocam forma
POST /runtimes/{agentRuntimeArn}/invocations
Authorization: Bearer <jwt>
X-Amzn-Bedrock-AgentCore-Runtime-Session-Id: teams-{aadObjectId}-{conversationId}
Content-Type: application/json
{
"input": {
"prompt": "<user message text>",
"user": { "aadObjectId": "...", "upn": "..." },
"channel": { "teamId": "...", "channelId": "..." }
}
}
O esquema de carga útil exato depende do contrato do seu agente – mantenha-o versionado.
5. AgentCore + Microsoft Graph (agentes que atuam em Teams)
Além do “bate-papo no Teams”, o AgentCore Gateway pode expor Gráfico de equipes operações como ferramentas (enviar mensagem do canal, gerenciar chats, reuniões, presença). Os requisitos normalmente incluem:
- Aplicativo Entra ID com permissões Graph (iniciar com menos privilégio; consentimento do administrador).
- Cliente AgentCore Identidade OAuth para Entra.
- Alvo de gateway para Microsoft Teams / Gráfico.
- Human-in-the-loop para qualquer gravação/envio até que a confiança seja estabelecida.
Orientação FDE: navio agente de chat de entrada primeiro; adicionar ações gráficas de saída em um segundo ticket de alteração com listas de permissões explícitas (canais, equipes, modelos de mensagens).
6. SageMaker no mesmo programa
Não bloqueie o piloto do Teams em SageMaker. Apresente SageMaker quando precisar:
- Classificadores específicos de domínio (intenção, urgência, detecção de PII além de Guardrails).
- Incorporações ou reclassificadores ajustados para qualidade RAG.
- Treinamento de modelo regulamentado com Registro de Modelo + portas de aprovação.
- Trabalhos de inferência em lote em grandes corpora.
Esqueleto MLOps típico: SageMaker Pipelines → Registro de modelo → endpoint de preparação → canário → prod; monitoramento com Model Monitor; promover somente via CI (CodePipeline/GitHub Actions) com IaC (Terraform/CDK).
7. Amazon Q no mesmo programa
- Q Negócios para amplas perguntas e respostas de funcionários com conectores gerenciados — geralmente mais rápido do que o RAG personalizado para “pesquisar na intranet”.
- Desenvolvedor Q para produtividade de engenharia FDE/plataforma (IaC, Lambda, CDK).
- Padrão: Q para largura; Agentes AgentCore para profundidade (fluxo de trabalho + ferramentas + Teams UX).
8. Currículo de treinamento FDE (implementação e lançamento)
| Módulo | Resultados | Hora |
|---|---|---|
| Rock FM + Guardrails | Invocar modelos; anexar guarda-corpo; consciência de custos | 1 dia |
| Knowledge Base RAG | Ingerir, sincronizar, recuperar, avaliar respostas | 2 dias |
| AgentCore Tempo de execução/memória/identidade | Implantar agente; IDs de sessão; Autenticação JWT | 3 dias |
| Ferramentas de gateway + Entra/Gráfico | Cadastrar ferramentas; OAuth; menor privilégio | 2 dias |
| Equipes Bot Framework | Aplicativo Bot + Equipes; Adaptador lambda | 2–3 dias |
| SageMaker MLOps cartilha | Pipeline, registro, endpoint | 3–5 dias |
| Amazon Q Administrador de negócios | Aplicativos, conectores, plug-ins, acesso | 1–2 dias |
| Operações de segurança e lançamento | Modelo de ameaça, runbooks, chicote de avaliação | 2 dias |
Rampa FDE total: Cerca de 2–3 semanas de treinamento focado + entrega pareada no primeiro piloto.
9. Lista de verificação de requisitos
Pessoas
- FDE (agente + integração)
- Engenheiro de nuvem/plataforma (IAM, redes, IaC)
- Microsoft 365/Entra admin (consentimento do aplicativo, publicação do Teams)
- Revisor de segurança/conformidade
- Proprietário da empresa + usuários piloto
Contas e acesso
- Conta(s) AWS com Bedrock, AgentCore, S3, CloudWatch; opcional SageMaker /Q
- inquilino Entra ID; Assinatura do Azure para Bot Service
- Direitos de administrador do Teams para carregar/aprovar aplicativos
Dados
- Corpus piloto com propriedade e retenção claras
- Etiquetas de classificação; Política de tratamento de PII
- Perguntas de avaliação de ouro
10. Lista de verificação de ferramentas
| Camada | Ferramentas |
|---|---|
| IaC | AWSCDK/Terraform; opcionalmente CloudFormation |
| CI/CD | Ações GitHub ou CodePipeline; construção de contêiner para ECR |
| Estruturas de agente | Agentes Strands, LangGraph, CrewAI ou SDK simples |
| Equipes | Bot Framework SDK, kit de ferramentas para equipes/kit de ferramentas para agentes M365 |
| Segredos | AWS Gerenciador de segredos; Azure Key Vault se dividido |
| Observabilidade | CloudWatch, Raio X / OTel; opcional Langfuse / avaliação personalizada |
| Avaliação | Golden sets + métricas automatizadas estilo RAGAS ou trabalhos de avaliação Bedrock |
| MLOps (se necessário) | SageMaker Pipelines, Registro de Modelo, Feature Store |
11. Estimativas de tempo (lideradas por FDE, indicativas)
Assume um FDE focado + plataforma de meio período + disponibilidade de administrador Entra. Dias corridos, não apenas horas-pessoa.
| Entregável | Otimista | Típico | Com atrito empresarial |
|---|---|---|---|
| Bate-papo básico + Guardrails MVP | 2–3 dias | 3–5 dias | 1–2 semanas |
| RAG Knowledge Base (um corpus) | 3–5 dias | 1–2 semanas | 3–4 semanas |
| Agente AgentCore + 2–3 ferramentas | 1–2 semanas | 2–3 semanas | 4–6 semanas |
| Piloto de bot do Teams (sideload) | 3–5 dias | 1–2 semanas | Mais de 3 semanas (consentimento do administrador) |
| Primeiro agente de ponta a ponta no Teams | 3 semanas | 4–6 semanas | 8–12 semanas |
| Amazon Q Lançamento de negócios | 1 semana | 1–3 semanas | 4–6 semanas |
| SageMaker ajuste fino + MLOps v1 | 3–4 semanas | 6–8 semanas | 1–2 trimestres |
| Multiagente + ferramentas de gravação + ações gráficas | 6 semanas | 1 trimestre | 2+ trimestres |
12. Lista de verificação de lançamento (negócios)
- Proprietário da empresa nomeado e métricas de sucesso (desvio, tempo de resposta, CSAT).
- Grupo piloto de segurança e canal; horário de suporte para FDE.
- SLA de atualização de conteúdo para sincronização de Knowledge Base.
- Caminho do incidente: desabilitar bot, alternar segredos, página de plantão.
- Alertas de orçamento de custo em tokens Bedrock e tempo de execução AgentCore.
- Porta de decisão: expanda, pause ou produza após 4 a 6 semanas de uso de dados.
13. Modos de falha comuns
- Fervendo o oceano: multiagente + ferramentas de gravação + intranet completa antes de um único piloto do Teams.
- Última identidade: construindo o agente sem design Entra/JWT — retrabalho quando o Teams chegar.
- Nenhum conjunto dourado: não posso dizer se RAG melhorou após as alterações.
- SageMaker muito cedo: treinar modelos personalizados antes que a qualidade da recuperação seja boa.
- Surpresa de consentimento do administrador: Permissões de Teams/Graph bloqueadas por semanas – inicie tickets do Entra no primeiro dia.
14. Fechamento
Base rochosa fornece modelos, RAG e guarda-corpos. AgentCore oferece um tempo de execução de agente de produção com memória, identidade e ferramentas (incluindo Teams Graph). SageMaker abrange ML personalizado e MLOps. Amazon Q abrange assistentes de funcionários/desenvolvedores produzidos. O caminho FDE que gera valor mais rapidamente é: RAG + Guardrails → AgentCore agente → Teams bot relay → medir → expandir ferramentas — com SageMaker e Q Business como trilhas paralelas quando o caso de uso exige.
Publicado por Workstation — para programas de entrega que colocam agentes onde a empresa já atua.