본문으로 건너뛰기

AI agent 도구 접근을 네 단계로 통제하는 Gateway 구축법

Amazon Bedrock AgentCore Gateway로 AI agent의 도구 접근을 연결·제어·카탈로그·보안 강화 단계로 확장하는 구현 안내입니다.

이 요약은 AI가 원문을 분석해 생성했습니다. 정확한 내용은 원문 기준으로 확인하세요.

TL;DR

AI agent가 내부 도구를 직접 호출하면 mcp.json에 자격 증명이 흩어지고 사용자별 접근과 감사 기록을 확인하기 어렵기 때문에, 글은 Amazon Bedrock AgentCore Gateway를 단일 진입점으로 두는 네 단계 거버넌스 여정을 제안합니다. Scope 1은 Cognito JWT 인증과 중앙 자격 증명, CloudTrail 감사로 연결을 통제하고, Scope 2는 DCR·Cedar·Guardrails로 사용자별 권한과 PII 처리를 추가하며, Scope 3은 Registry·Resources MCP·OPA·PrivateLink로 self-service와 온프레미스·SaaS 연결을 확장합니다. Scope 4에서는 CloudFront·ALB·VPC endpoint·PrivateLink로 public ingress를 제거하고 Athena 대시보드, Route 53 failover, 미사용 도구 폐기로 복원력과 운영 거버넌스를 강화합니다. 금융 서비스 사례에서는 2명에서 1,000명으로 확장하는 동안 Scope 3 도입 후 ticket queue가 약 40% 줄었고, 최종 기준은 미리 정한 일정이 아니라 조직이 다음으로 제기하는 거버넌스 질문이었습니다.

섹션별 상세

01
기업이 AI agent를 내부 도구에 직접 연결하면 mcp.json마다 자격 증명이 흩어지고, 어떤 agent가 어떤 고객 데이터에 접근했는지 추적하기 어렵습니다. AgentCore Gateway를 단일 진입점으로 두면 MCP 요청이 Gateway를 거쳐 등록된 대상에 전달되고, AgentCore Identity가 외부 자격 증명을 관리하며 CloudWatch와 CloudTrail이 호출 기록을 남깁니다. 10개의 assistant가 5개의 내부 API에 연결되면 수작업으로 관리할 자격 증명 세트가 50개가 된다는 사례가 중앙화의 필요성을 뒷받침합니다.
네 가지 거버넌스 범위를 문제 상황과 연결한 의사결정 트리
Diagram이미지는 중앙 Gateway가 없는 상태에서 자격 증명 중앙화 여부를 묻고 Scope 1 Connect와 Scope 2 Control을 가르는 흐름을 담고 있습니다. Gateway가 있으면 도구 등록을 ticket으로 제한하는지, self-service이지만 circuit breaker와 private ingress가 없는지를 기준으로 Scope 3 Catalog와 Scope 4 Harden으로 확장합니다. 본문의 핵심인 통제 수준을 실제 조직의 다음 질문에 맞춰 선택하는 구조를 한눈에 연결합니다.
02
각 범위는 모든 기능을 한꺼번에 구축하지 않고 실제 거버넌스 문제에 맞춰 단계적으로 확장하는 구조입니다. Scope 1은 SSO, 중앙 자격 증명, CloudTrail을 갖춘 연결 단계이고, Scope 2는 사용자 식별, Cedar RBAC·ABAC, PII 필터링, 3LO 동의를 추가하며, Scope 3은 도구 카탈로그와 온프레미스·외부 SaaS 연결을 더합니다. Scope 4는 private connectivity, 대시보드, 사용하지 않는 도구의 폐기, 다중 리전 장애 조치로 경계를 강화하므로 다음 질문이 생길 때만 다음 단계로 이동하는 운영 기준이 됩니다.
bash
aws bedrock-agentcore-control create-gateway \
 --name pilot-gateway \
 --role-arn arn:aws:iam:::role/GatewayRole \
 --protocol-type MCP \
 --authorizer-type CUSTOM_JWT \
 --authorizer-configuration '{ "customJWTAuthorizer": { "discoveryUrl": "https://cognito-idp..amazonaws.com//.well-known/openid-configuration", "allowedClients": ["pilot-gateway-client"] } }'

Cognito가 발급한 JWT만 Gateway가 허용하는 인증 수단으로 지정하면서 MCP Gateway를 생성합니다.

json
{ "mcpServers": { "enterprise-tools-gateway": { "url": "https://.gateway.bedrock-agentcore..amazonaws.com/mcp", "type": "http" } } }

기존 mcp.json에 로컬 서버 대신 중앙 Gateway의 HTTP MCP 엔드포인트를 등록합니다.

Cognito JWT 인증과 AgentCore Identity를 포함한 Scope 1 최소 Gateway topology
Diagram조직 리소스의 API와 도구가 AgentCore Gateway로 연결되고, AI 애플리케이션은 Gateway를 통해 등록된 단일 target을 호출합니다. Amazon Cognito가 인증 token을 발급하고 AgentCore Identity가 외부 자격 증명을 관리하며 CloudWatch와 CloudTrail이 관측성과 감사 경로를 구성합니다. 이는 로컬 mcp.json에 있던 연결을 중앙 엔드포인트로 옮기는 Scope 1의 처리 흐름을 시각화합니다.
03
Scope 1에서는 Cognito 기반 JWT authorizer를 가진 Gateway에 읽기 전용 Lambda 대상 하나를 등록해 최소한의 통제된 통로를 만듭니다. MCP 클라이언트가 세션마다 Cognito token을 받아 tools/list와 tools/call에 bearer를 붙이면 Gateway가 JWT를 검증하고 Lambda로 라우팅하며, 백엔드 자격 증명은 AWS 밖으로 나가지 않습니다. 1~20명의 pilot 사용자와 저위험 도구를 대상으로 하루 안에 Gateway와 Cognito를 배치하고 첫 주에 CloudWatch Logs와 CloudTrail 호출 기록을 검증하는 순서가 제시됩니다.
cedar
// Payments deployers can deploy, but only to staging
permit ( principal, action == AgentCore::Action::"DeployCI___invoke", resource ) when {
 principal.hasTag("groups") && principal.getTag("groups").contains("repo-payments-service") /* Note: for Cognito, the claim is cognito:groups, not groups. Refer to your deployed Gateway Cedar schema for the precise tag names. */
 && context.input.environment == "staging"
};

// Read-only tools are open to any authenticated principal with a group
permit ( principal, action in [ AgentCore::Action::"TicketSearch___invoke", AgentCore::Action::"DocsSearch___invoke" ], resource ) when {
 principal.hasTag("groups")
};

Cedar 정책이 사용자 그룹과 요청 환경을 함께 검사해 배포 도구는 staging에서만 허용하고 읽기 도구는 그룹이 있는 인증 사용자에게 허용합니다.

json
{
 "contentPolicyConfig": {
  "filtersConfig": [{ "type": "PROMPT_ATTACK", "inputStrength": "HIGH", "outputStrength": "NONE" }]
 },
 "sensitiveInformationPolicyConfig": {
  "piiEntitiesConfig": [
   { "type": "EMAIL", "action": "ANONYMIZE" },
   { "type": "US_SOCIAL_SECURITY_NUMBER", "action": "BLOCK" },
   { "type": "CREDIT_DEBIT_CARD_NUMBER", "action": "BLOCK" }
 ]
 }
}

Gateway 계층의 Guardrails 설정이 prompt attack을 감지하고 이메일을 익명화하며 주민등록번호와 카드 번호를 차단합니다.

Request·response interceptor와 Policy·Guardrails를 추가한 Scope 2 제어 구조
Diagram이미지는 Gateway와 AgentCore Identity·Policy 사이에 request interceptor와 response interceptor를 배치하고, Amazon Bedrock Guardrails가 정책 경로에 연결된 구조를 보여줍니다. Amazon Cognito의 사용자 sub, Lambda 기반 DCR handler, Amazon API Gateway, AWS IAM, Amazon DynamoDB가 사용자별 인증과 속성 기반 접근을 보조합니다. 요청은 정책과 입력 필터를 거쳐 target으로 이동하고 응답 단계에서 민감 정보가 정리되는 본문의 흐름과 대응합니다.
04
Scope 2는 기계 단위 신뢰를 사용자 단위 신뢰로 바꾸어 호출 주체와 적용 정책을 함께 기록합니다. DCR shim이 Cognito app client를 동적으로 만들고, 사용자가 Authorization Code와 PKCE로 로그인하면 token의 sub가 실제 사용자를 가리키며, AgentCore Policy가 그룹·토큰 속성·요청 파라미터를 Cedar로 평가합니다. 정책은 DeployCI___invoke를 staging 환경으로 제한할 수 있고, Guardrails는 이메일을 익명화하며 주민등록번호와 카드 번호를 차단하고, 각 로그에는 principal·matched policy ID·guardrail flag·latency가 포함됩니다.
온프레미스·외부 리소스·Registry·FinOps를 포함한 Scope 3 확장 구조
Diagram이미지는 VPC 안의 MCP target과 기타 target, 온프레미스 시스템, 외부 리소스를 Gateway와 Observability·Identity & Access 계층에 연결합니다. AWS Agent Registry와 Resources MCP가 승인된 도구와 조직 표준을 discovery 경로로 제공하고, OPA interceptor가 추가 정책을 평가하며 AWS Budgets와 AWS Cost Explorer가 비용 귀속을 지원합니다. Scope 3에서 ticket 없는 도구 등록과 AWS 외부 시스템 접근을 동시에 처리하는 아키텍처를 표현합니다.
05
Scope 3은 도구 등록을 ticket 기반 운영에서 manifest와 pull request 기반 self-service로 바꿉니다. 도구 소유자가 YAML manifest를 제출하면 CI가 보안 검사를 수행하고 merge 뒤 create-gateway-target과 Cedar 정책 갱신을 호출하며, AWS Agent Registry와 Resources MCP가 승인된 도구·coding standard·runbook을 assistant에 배포합니다. AWS PrivateLink와 Direct Connect로 온프레미스에 접근하고 outbound OAuth로 SaaS를 연결하며, CloudWatch metric filter와 Cost Explorer tag로 도구별 비용을 팀에 귀속시킵니다.
python
def handler(event, _ctx):
 for tool in list_registry_tools():
  datapoints = cw.get_metric_statistics(
   Namespace="AWS/BedrockAgentCore",
   MetricName="Invocations",
   Dimensions=[{"Name":"ToolName","Value":tool.name}],
   StartTime=now()-timedelta(days=30),
   EndTime=now(),
   Period=86400,
   Statistics=["Sum"],
  )["Datapoints"]
  if sum(p["Sum"] for p in datapoints) == 0:
   open_pr(f"deprecate/{tool.name}", body="No invocations in 30d; moving to LOG_ONLY, removal in 90d.")

최근 30일 동안 호출되지 않은 도구를 찾아 LOG_ONLY 전환과 90일 뒤 삭제를 위한 pull request를 자동으로 엽니다.

CloudFront와 PrivateLink, Athena 거버넌스 패널을 추가한 Scope 4 hardened 구조
Diagram이미지는 Amazon CloudFront에서 CloudFront 전용 Application Load Balancer와 private subnet의 VPC endpoint, PrivateLink를 거쳐 Gateway로 이어지는 비공개 ingress를 보여줍니다. 오른쪽의 Discovery와 Governance 영역은 AWS Agent Registry, Amazon Athena, 사용자 지정 대시보드, 미사용 리소스를 표시하는 Lambda를 연결합니다. Scope 4가 네트워크 우회 차단, 규제 수준의 감사 조회, 도구 폐기 자동화를 하나의 운영 구조로 묶는다는 점을 시각적으로 드러냅니다.
06
Scope 4는 Gateway의 public ingress와 장애 대응을 줄이는 hardened 구조입니다. 기업 네트워크의 요청이 CloudFront, CloudFront 전용 header로 보호된 Application Load Balancer, private subnet의 VPC endpoint, PrivateLink를 거쳐 Gateway에 도달하고, Route 53 health check가 주 리전 장애 시 보조 리전으로 DNS를 전환합니다. Amazon Athena와 사용자 지정 대시보드는 거부율·지연 백분위·Guardrails 개입률을 조회하고, nightly Lambda는 30일 동안 호출이 없는 도구의 폐기 pull request를 열어 registry의 미사용 도구 누적을 막습니다.
07
금융 서비스 조직의 사례는 네 범위를 미리 정한 일정이 아니라 조직 질문에 맞춰 여섯 달 동안 확장한 흐름을 보여줍니다. 2명의 분석가로 Scope 1을 시작해 Scope 2에서 30명, Scope 3에서 200명, Scope 4에서 1,000명으로 늘렸고, Resources MCP 도입 뒤 ticket queue가 2주 만에 약 40% 감소했으며 PrivateLink와 Route 53 failover가 적용됐습니다. 최종적으로 규제기관이 어떤 분석가가 어떤 포지션을 어떤 정책 아래 조회했는지 추적할 수 있었고, Scope 승급 기준은 고정된 사용자 수가 아니라 실제 거버넌스 질문이었습니다.
08
운영 환경에서는 개발·스테이징·프로덕션을 별도 AWS account와 IdP client ID, policy engine으로 나누고 모든 Gateway·target·policy·registry 항목을 IaC와 pull request로 관리해야 합니다. 자격 증명은 AWS Secrets Manager나 HashiCorp Vault에 저장하고 환경 변수에는 넣지 않으며, 조직 프록시에서 비-Gateway MCP 엔드포인트를 차단하고 TLS 1.2 이상과 AWS KMS 암호화를 적용합니다. 글의 기준 가격 사례에서는 개발자 50명이 월 572,000건의 작업을 수행할 때 Gateway와 Policy 합산 비용이 약 $17이며, Gateway InvokeTool은 백만 건당 $5, Policy authorization은 백만 건당 $25로 제시됩니다.

용어 해설

Model Context Protocol(Model Context Protocol (MCP))
AI 애플리케이션이 외부 도구와 데이터에 일관된 방식으로 연결되도록 정한 프로토콜입니다. MCP 클라이언트가 tools/list와 tools/call 같은 요청을 보내면 서버가 사용 가능한 도구와 실행 결과를 반환합니다. 이 글에서는 로컬 설정 파일에 흩어진 자격 증명을 중앙 Gateway 뒤로 이동시키는 연결 기준으로 사용됩니다.
동적 클라이언트 등록(Dynamic Client Registration (DCR))
OAuth 클라이언트가 사전에 수동 등록되지 않아도 등록 엔드포인트를 통해 애플리케이션 클라이언트를 생성하는 방식입니다. 이 글에서는 Lambda와 Amazon API Gateway로 만든 DCR shim이 Cognito app client를 만들고 AgentCore Gateway의 허용 클라이언트 목록에 추가합니다. 사용자별 인증 전환 과정에서 클라이언트 발급을 자동화하는 역할을 맡습니다.
Cedar 기반 RBAC·ABAC(Cedar RBAC/ABAC)
Cedar 정책 언어로 사용자 그룹이나 토큰 속성에 따른 역할 기반 접근 제어와 요청 파라미터 기반 접근 제어를 함께 적용하는 방식입니다. 정책은 호출 주체, action, resource, context.input 같은 값을 평가해 도구 실행을 허용하거나 거부합니다. 글에서는 특정 그룹이 staging 환경에서만 배포 도구를 호출하도록 제한하는 사례에 사용됩니다.
3LO 인증 코드 흐름(3LO Authorization Code flow)
사용자가 브라우저에서 외부 서비스 접근에 동의하고, 그 결과로 사용자 위임 권한을 발급하는 OAuth 흐름입니다. Gateway는 MCP elicitation 오류와 authorization URL을 반환해 assistant가 사용자를 브라우저 동의 화면으로 안내하도록 합니다. GitHub나 Figma처럼 사용자별 외부 자격 증명이 필요한 도구에 적용됩니다.
Open Policy Agent(Open Policy Agent (OPA))
Cedar만으로 표현하기 어려운 시간대, 요청 본문, 호출 빈도, 변경 티켓 같은 조직 정책을 Rego 규칙으로 평가하는 정책 엔진입니다. 글에서는 request-interceptor Lambda 안에서 OPA를 실행해 db_write를 평일 09:00부터 17:00 UTC 사이의 변경 티켓이 있는 요청으로 제한합니다. Scope 3에서 다중 환경과 복잡한 ABAC 규칙을 보완합니다.
AWS PrivateLink(PrivateLink)
VPC의 private subnet에서 AWS 서비스나 Gateway에 사설 네트워크 경로를 제공하는 연결 방식입니다. 글에서는 VPC endpoint와 PrivateLink를 통해 Gateway 트래픽이 AWS 네트워크 안에 머물도록 구성하고, Scope 4에서 public DNS 노출을 제거합니다. 온프레미스 연결에는 AWS Direct Connect 또는 Site-to-Site VPN이 함께 사용됩니다.

기술

  • Amazon Bedrock AgentCore
  • AgentCore Gateway
  • AgentCore Identity
  • AgentCore Policy
  • Amazon Bedrock Guardrails
  • AWS Agent Registry
  • Amazon Cognito
  • AWS Lambda
  • Amazon API Gateway
  • AWS IAM
  • Amazon DynamoDB
  • Amazon CloudWatch
  • AWS CloudTrail
  • AWS X-Ray
  • AWS Secrets Manager
  • AWS PrivateLink
  • AWS Direct Connect
  • Open Policy Agent
  • Amazon CloudFront
  • Amazon Athena
  • Amazon Route 53
  • AWS Cost Explorer
  • AWS Budgets
  • AWS CDK
  • Model Context Protocol
  • Kiro
  • Claude Code
  • Cursor
  • Amazon Quick

활용 사례

  • IDE assistant가 내부 ticket·문서·배포 도구를 호출하는 환경
  • 고객 데이터가 포함된 도구 호출의 사용자별 감사
  • GitHub·Figma·Slack 같은 SaaS에 대한 사용자 위임 접근
  • 온프레미스 데이터베이스와 외부 SaaS를 함께 연결하는 기업용 agent 플랫폼
  • 규제 산업의 private ingress·감사 대시보드·다중 리전 장애 조치
AI 분석 전체 내용 보기

AI 요약 · 북마크 · 개인 피드 설정 — 무료

출처 · 인용 안내

원문 발행 2026. 08. 22.수집 2026. 08. 22.출처 타입 RSS

인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.