AWS 教你构建无服务器 A2A 网关:统一管理多 Agent 发现、路由与访问控制
本文介绍如何在 AWS 上构建一个无服务器 A2A 网关,通过路径路由、JWT 权限和语义搜索,集中管理多个 Agent 的发现、路由与访问控制。适合企业级多 Agent 部署场景,减少点对点连接与运维成本。
一句话看懂
AWS 发布无服务器 A2A 网关方案,通过单一域名集中管理多个 AI Agent 的发现、路由与访问控制,减少点对点连接与安全风险。
详细发生了什么
AWS 官方博客发布了一篇技术文章,详细介绍了如何构建一个无服务器的 Agent-to-Agent (A2A) 网关。该网关基于 A2A 协议,将多个 AI Agent 托管在单一域名下,通过路径路由(如 /agents/{agentId})实现统一入口。
方案分为三层:
- 管理层:集中式 Agent 注册表,支持发现和语义搜索(使用 Amazon Titan Text Embeddings)。
- 控制层:基于 JWT scope 的细粒度访问控制,通过 Lambda authorizer 生成 IAM 策略。
- 执行层:单域名路由,支持 OAuth 后端认证和 SSE 流式响应。
架构使用 Amazon API Gateway (REST API) 作为入口,Lambda 实现授权、注册、搜索、代理和管理功能,DynamoDB 存储 Agent 映射、权限和限流数据,Cognito 处理 OAuth 2.0 客户端凭证流程。
文章强调,没有中央网关时,20 个 Agent 需要多达 190 个点对点连接;而该网关将连接数降为 1,并统一了认证和权限管理。
中文圈视角
这个方案对国内企业级 Agent 部署有直接参考价值。目前国内多 Agent 协作场景(如智能客服、自动化运维)往往采用自研网关或依赖单一平台(如钉钉、飞书),缺乏标准化协议。AWS 的 A2A 网关基于开放协议,理论上可适配任何遵循 A2A 标准的 Agent。
但国内用户需要注意:
- 依赖 AWS 生态:方案深度绑定 API Gateway、Lambda、DynamoDB 等服务,国内替代品如阿里云 API 网关、函数计算、表格存储可对标,但需自行适配。
- 语义搜索使用 Amazon Titan:国内可用通义千问 Embedding 或 ModelScope 上的中文模型替代。
- 合规问题:JWT 和 OAuth 2.0 是通用标准,但数据存储(DynamoDB)需注意数据出境要求。
国产平替思路:可参考该架构,用阿里云 API 网关 + 函数计算 + 表格存储 + 通义 Embedding 构建类似网关,实现多 Agent 统一管理。
几条值得记住的细节
- 网关支持 A2A 协议的两个绑定:JSON-RPC 和 HTTP+JSON/REST,客户端无需修改即可接入。
- 权限控制基于 JWT scope,例如
billing:read或support:write,由 Lambda authorizer 映射到具体 Agent 路径。 - 限流在代理层实现,使用 DynamoDB 原子计数器 + TTL,超限返回 429 状态码。
- 后端凭证存储在 AWS Secrets Manager,不在 DynamoDB 中明文保存。
- 语义搜索将 Agent 描述用 Amazon Titan Text Embeddings 向量化,支持自然语言查询。
一句话总结
如果你的团队正在管理多个 AI Agent,这个无服务器网关方案能帮你统一入口、简化权限、降低运维复杂度。