Amazon Bedrock AgentCoreに導入された「時間的ポリシー」は、AIエージェントの行動履歴を監視し、文脈に応じた動的な権限管理を可能にする。単発の命令ではなく、一連の行動の文脈を評価することで、企業がAIエージェントを安全に実務へ導入するための強力な防壁となる。

なぜ従来のセキュリティモデルではAIの暴走を防げないのか?

生成AIエージェントが自律的にツールを呼び出し、複雑な業務を遂行する時代において、従来のステートレスなセキュリティモデルは限界を迎えている。これまでのアクセス制御は、個々のリクエストが正当かどうかを判断するだけで十分であった。しかし、エージェントは実行時にツール呼び出しの順序や引数を自ら決定するため、単体では安全に見える命令も、過去の文脈と組み合わせることで、意図しないデータ漏洩や不正な資産移動を引き起こす可能性があると指摘されている。このため、単発のリクエストを評価する従来の制御に対し、エージェントの行動順序や文脈を評価するステートフルな制御が不可欠となっている。

AgentCore Gatewayが実現する「軌跡」ベースの権限管理とは?

AWSの技術文書によれば、新たに発表された「時間的ポリシー(Temporal Policies)」は、Amazon Bedrock AgentCoreのゲートウェイで動作する。この機能は、エージェントの「軌跡(トラジェクトリ)」を追跡し、セッション全体を通じた状態管理を可能にするものだ。セッションIDとユーザーIDの組み合わせでトラジェクトリを識別し、最大24時間の履歴を保持する。これにより、例えば「顧客情報を取得した直後にしか送金ツールを許可しない」といった順序制御や、累積リスクの監視がゲートウェイ側で強制される。特筆すべきは、この制御がエージェントのコード外で完結している点である。

企業がAIエージェントを実務導入する際の「防壁」としてどう機能するか?

時間的ポリシーは、AIエージェントの自律性を信頼しつつも、ガードレールを強固に維持したい企業にとって極めて実用的なアプローチを提供する。エージェント自身がプロンプトインジェクションやバグによって制御を回避しようとしても、ゲートウェイのポリシーエンジンがそれを許さない。これは、AIの自律的な動作を安全に制御できることを意味し、企業が安心して複雑な業務をAIに任せられるようになる。AWSの設計思想は、エージェントの推論ループとは独立した、決定論的なインフラレベルの制御を通じてセキュリティを強制することを重視していると見られる。

運用の複雑化とセッション管理のトレードオフをどう乗り越えるべきか?

一方で、この仕組みには運用の複雑化という代償も伴う。開発者はセッションIDの管理や、24時間というルックバックウィンドウの設定など、「セッション」の定義を慎重に設計しなければならない。また、ポリシー更新時に既存のセッションが即座に無効化される仕様は、継続的なワークフローにおいて一時的な中断を招くリスクもある。複雑なワークフローにおいて、セッションIDの管理コストが開発者の生産性に与える影響や、長時間稼働するエージェントの業務継続性への影響が今後の実運用における課題となるだろう。AIの自律性と安全性のバランスをどう取るか、Amazonのこの試みは企業におけるAI実装の成熟度を測る試金石となるはずである。