Il s'agit d'un playbook FDE (Forward Deployed Engineer) pour la mise en œuvre Amazon Bedrock, Amazon Bedrock AgentCore, Amazon SageMaker, et Amazon Q, puis lancer des agents dans l'entreprise via Microsoft Teams. Il couvre les choix d'architecture, une configuration concrète du premier agent, les outils, la formation et les estimations de calendrier pour les applications LLM, RAG et MLOps.
1. Énoncé du problème pour l'entreprise
La plupart des entreprises n’ont pas besoin d’un « autre chatbot ». Ils ont besoin agents qui agissent au sein des flux de travail existants: répondez à partir de connaissances approuvées, appelez des outils avec identité, conservez la mémoire de session et atterrissez là où les employés collaborent déjà – généralement des équipes.
Le travail d'un FDE consiste à combler l'écart entre une référence AWS fonctionnelle et un pilote régi: un département, un corpus, des outils principalement lus d'abord, une adoption mesurable, puis une extension.
2. Carte des services : choisissez la bonne surface AWS
2.1 Amazon Bedrock
- Modèles de fondation via une seule API (Anthropic Claude, Amazon Nova, Meta Llama, Cohere, etc. — disponibilité par région).
- Guardrails pour les filtres de contenu, le refus de sujet, la rédaction des informations personnelles et les vérifications de mise à la terre.
- Knowledge Base pour les RAG gérés (ingest depuis S3/connecteurs, intégrations, récupération).
- Agents / Flux du substrat rocheux pour les modèles d’orchestration lorsque vous restez dans le modèle d’agent de Bedrock.
Utilisez Bedrock lorsque : vous voulez des FM gérés, RAG et de la sécurité sans utiliser de GPU.
2.2 Amazon Bedrock AgentCore
AgentCore est la couche d'exécution de production pour agents personnalisés (indépendant du framework — Strands, LangGraph, CrewAI, Python personnalisé, etc.) :
- Durée d'exécution — appels d'agents de longue durée et isolés par session.
- Passerelle — transformer les API / MCP / OpenAPI en outils d'agent ; comprend Graphique Microsoft Teams cibles (messages canal, chats, réunions, présence, réunions en ligne).
- Mémoire — mémoire conversationnelle/épisodique à court et à long terme.
- Identité — validation JWT entrante et OAuth sortante vers les outils (dont Microsoft Entra ID).
- Observabilité — des traces et des métriques dans des chemins compatibles CloudWatch / OpenTelemetry.
Utilisez AgentCore lorsque : vous possédez le code d'agent, avez besoin d'outils + d'identité + de mémoire et souhaitez un environnement d'exécution géré au lieu d'une colle DIY ECS/Lambda pour chaque préoccupation.
2.3 Amazon SageMaker
- Former/affiner/évaluer des modèles personnalisés.
- Points de terminaison hôtes (en temps réel, sans serveur, asynchrone).
- Pipelines, Registre des modèles, magasin de fonctionnalités, clarification, moniteur de modèles pour MLOps.
- Peut alimenter des modèles personnalisés dans Bedrock Custom Model Import ou s'asseoir à côté de Bedrock en tant que points de terminaison spécialisés.
Utilisez SageMaker lorsque : Les FM disponibles dans le commerce ne suffisent pas (classificateurs de domaine, classement, intégrations affinées, gouvernance de modèle réglementée).
2.4 Amazon Q
- Amazon Q Affaires (la dénomination des produits continue d'évoluer vers le packaging Quick Suite / Enterprise Assistant) — connecteurs vers SaaS et connaissances, questions-réponses des employés, plugins.
- Développeur Amazon Q — Assistant de codage IDE/CLI pour les constructeurs AWS.
Utilisez Amazon Q lorsque : tu veux un produit assistant avec moins d’ingénierie d’agents personnalisés. Utilisez AgentCore + Bedrock lorsque vous avez besoin d'outils personnalisés approfondis, de flux de travail en plusieurs étapes ou d'une UX native de Teams que vous contrôlez.
2.5 Matrice de décision
| Besoin | Primaire | Secondaire |
|---|---|---|
| Chat + RAG sur les documents internes | Socle rocheux Knowledge Base | Amazon Q Affaires |
| Agent personnalisé + outils + mémoire | AgentCore + Socle rocheux | Agents du substrat rocheux |
| Agents en Microsoft Teams | Bot d'équipe → AgentCore Runtime | AgentCore Outils graphiques Gateway Teams |
| Entraîner / peaufiner / MLOps | SageMaker | Base pour l'inférence de modèles importés/FM |
| Productivité des développeurs sur AWS | Développeur Amazon Q | — |
3. Architecture de référence (agents métiers dans Teams)
Microsoft Teams (user)
│ Bot Framework activity
▼
Azure Bot Service / Teams channel
│ HTTPS messaging endpoint
▼
AWS Lambda / API Gateway (Bot adapter + JWT mint)
│ POST /runtimes/{agentRuntimeArn}/invocations
│ Header: Authorization Bearer <JWT>
│ Header: X-Amzn-Bedrock-AgentCore-Runtime-Session-Id: teams-{aad}-{conv}
▼
Bedrock AgentCore Runtime (your agent container / code)
├── Bedrock InvokeModel (Claude / Nova / …)
├── Knowledge Base retrieve (RAG)
├── Guardrails
├── AgentCore Memory
└── AgentCore Gateway tools
├── Microsoft Graph (Teams channels / chats) [Entra OAuth]
├── Internal APIs (CRM, ITSM, HR)
└── MCP / OpenAPI targets
▼
CloudWatch / X-Ray / OTel traces + audit logs (S3)
Règle générale de l'ID de session : un fil de conversation Teams doit correspondre à une session AgentCore, par ex. teams-{aadObjectId}-{conversationId}, afin que la mémoire et le contexte de l'outil restent cohérents.
4. Premier agent disponible dans Teams – étape par étape
Objectif : un lire-surtout agent de connaissances interne dans un canal Teams pilote dans un délai d'environ 3 à 6 semaines.
Phase A — Fondation AWS (jours 1 à 5)
- Choisissez la région (confirmez le modèle Bedrock + AgentCore + Knowledge Base disponibilité).
- Activer l'accès au modèle Bedrock ; créez des rôles IAM pour l'inférence, KB et AgentCore.
- Créer un compartiment S3 pour le corpus ; synchroniser un export ou un connecteur pilote SharePoint/Confluence.
- Créer Bedrock Knowledge Base + magasin de vecteurs ; exécuter la synchronisation ; test
RetrieveAndGenerate. - Joignez un Guardrails (refusez le hors sujet, expurgez les informations personnelles, exigez la mise à la terre lorsque cela est pris en charge).
Phase B — Agent le AgentCore (jours 5 à 15)
- Agent d'échafaudage (Python/TypeScript) utilisant votre framework préféré ou des exemples AWS.
- Appels de modèles filaires à Bedrock ; récupération des fils vers Knowledge Base.
- Définissez 2 à 3 outils uniquement (par exemple, rechercher dans la base de connaissances, obtenir le statut du ticket en lecture seule, obtenir le profil utilisateur).
- Configurez la mémoire AgentCore pour une conversation à court terme.
- Configurer l'identité AgentCore : valider le JWT entrant ; enregistrez Entra ID comme IdP pour les outils Microsoft.
- Déployer sur le runtime AgentCore ; test de fumée
/invocationsavec curl et un test JWT. - Activer l'observabilité ; définir un tableau de bord CloudWatch (latence, erreurs, proxys token/coût).
Phase C — Surface des équipes (jours 10 à 20, parallèles)
- Enregistrez une application Entra ID ; créer un bot Azure ; activer le canal Teams.
- Créer un package d'application Teams (manifeste, icônes) ; chargement latéral ou publication d'une organisation pour le groupe de sécurité pilote.
- Implémentez le point de terminaison de messagerie (Lambda recommandé) : adaptateur Bot Framework → mappez l'activité à la charge utile AgentCore.
- Propager l'identité de l'utilisateur (ID d'objet AAD, UPN) dans les revendications JWT que l'identité AgentCore attend.
- Répondez avec le texte de l'agent (et Adaptive Cards plus tard) ; gérer les indicateurs de frappe et les erreurs avec élégance.
- Pilote : un canal, 10 à 30 utilisateurs, formulaire de feedback / réactions emoji, horaires de bureau FDE hebdomadaires.
Phase D – Durcir (jours 15 à 30)
- Moindre privilège IAM ; Secrets Manager pour le mot de passe/certificats de l'application bot.
- Réseau : chemins API privés si nécessaire ; WAF sur les points de terminaison publics.
- Données : classer les corpus ; bloquer les outils d’écriture à haut risque jusqu’à ce que le contrôle des modifications existe.
- Ensemble d'évaluation : 50 à 100 questions et réponses en or ; mesurer la qualité du bien-fondé/du refus.
- Runbook : faites pivoter les secrets, restaurez la version du Runtime, désactivez l'application Teams.
Équipes minimales → AgentCore invoque la forme
POST /runtimes/{agentRuntimeArn}/invocations
Authorization: Bearer <jwt>
X-Amzn-Bedrock-AgentCore-Runtime-Session-Id: teams-{aadObjectId}-{conversationId}
Content-Type: application/json
{
"input": {
"prompt": "<user message text>",
"user": { "aadObjectId": "...", "upn": "..." },
"channel": { "teamId": "...", "channelId": "..." }
}
}
Le schéma exact de la charge utile dépend de votre contrat d'agent : conservez-le versionné.
5. AgentCore + Microsoft Graph (agents qui agissent dans Teams)
Au-delà du « chat dans Teams », AgentCore Gateway peut exposer Graphique des équipes opérations comme outils (envoyer un message de canal, gérer les chats, les réunions, la présence). Les exigences comprennent généralement :
- Application Entra ID avec autorisations Graph (commencer par le moindre privilège ; consentement de l'administrateur).
- Client AgentCore Identité OAuth pour Entra.
- Cible de passerelle pour Microsoft Teams / Graph.
- Humain dans la boucle pour toute écriture/envoi jusqu'à ce que la confiance soit établie.
Guidage FDE : navire agent de chat entrant d'abord ; ajouter actions graphiques sortantes dans un deuxième ticket de changement avec des listes autorisées explicites (canaux, équipes, modèles de messages).
6. SageMaker dans le même programme
Ne bloquez pas le pilote Teams sur SageMaker. Introduisez SageMaker lorsque vous en avez besoin :
- Classificateurs spécifiques au domaine (intention, urgence, détection de PII au-delà de Guardrails).
- Intégrations ou reclassements affinés pour la qualité RAG.
- Formation de modèle réglementée avec Model Registry + portes d'approbation.
- Travaux d'inférence par lots sur de grands corpus.
Squelette MLOps typique : SageMaker Pipelines → Registre de modèles → point de terminaison de transfert → Canary → prod ; surveillance avec Model Monitor ; promouvoir uniquement via CI (CodePipeline / GitHub Actions) avec IaC (Terraform / CDK).
7. Amazon Q dans le même programme
- Q Affaires pour des questions et réponses générales avec les employés avec des connecteurs gérés – souvent plus rapides que le RAG personnalisé pour « rechercher sur l'intranet ».
- Développeur Q pour la productivité FDE/plateforme (IaC, Lambda, CDK).
- Motif : Q pour la largeur ; Agents AgentCore pour la profondeur (workflow + outils + Teams UX).
8. Cursus de formation FDE (mise en œuvre et lancement)
| Module | Résultats | Temps |
|---|---|---|
| Bedrock FM + Guardrails | Invoquer des modèles ; fixer un garde-corps ; sensibilisation aux coûts | 1 jour |
| Knowledge Base RAG | Ingérer, synchroniser, récupérer, évaluer les réponses | 2 jours |
| AgentCore Runtime/Mémoire/Identité | Agent de déploiement ; identifiants de session ; JWT authentification | 3 jours |
| Outils de passerelle + Entra/Graph | Enregistrer les outils ; OAuth; moindre privilège | 2 jours |
| Les équipes Bot Framework | Application Bot + Équipes ; Adaptateur lambda | 2 à 3 jours |
| SageMaker MLOps amorce | Pipeline, registre, point de terminaison | 3 à 5 jours |
| Amazon Q Administrateur d'entreprise | Applications, connecteurs, plugins, accès | 1 à 2 jours |
| Opérations de sécurité et de lancement | Modèle de menace, runbooks, harnais d'évaluation | 2 jours |
Rampe FDE totale : ~ 2 à 3 semaines de formation ciblée + prestation en binôme sur le premier pilote.
9. Liste de contrôle des exigences
Les gens
- FDE (agent + intégration)
- Ingénieur cloud/plateforme (IAM, réseau, IaC)
- Administrateur Microsoft 365 / Entra (consentement de l'application, publication Teams)
- Réviseur de sécurité/conformité
- Propriétaire d'entreprise + utilisateurs pilotes
Comptes et accès
- Compte(s) AWS avec Bedrock, AgentCore, S3, CloudWatch ; facultatif SageMaker / Q
- Locataire Entra ID ; Abonnement Azure pour Bot Service
- Droits d’administrateur Teams pour télécharger/approuver des applications
Données
- Corpus pilote avec une propriété et une rétention claires
- Étiquettes de classification ; Politique de traitement des informations personnelles
- Questions d'évaluation en or
10. Liste de contrôle des outils
| Calque | Outils |
|---|---|
| IaC | AWS CDK/Terraform ; éventuellement CloudFormation |
| CI/CD | Actions GitHub ou CodePipeline ; construction du conteneur vers ECR |
| Cadres d'agent | Strands Agents, LangGraph, CrewAI ou SDK simple |
| Équipes | Bot Framework SDK, boîte à outils Teams / boîte à outils Agents M365 |
| Secrets | AWS Gestionnaire de secrets ; Azure Key Vault si divisé |
| Observabilité | CloudWatch, rayons X / OTel ; Langfuse en option / évaluation personnalisée |
| Évaluer | Ensembles dorés + métriques automatisées de style RAGAS ou tâches d'évaluation Bedrock |
| MLOps (si nécessaire) | SageMaker Pipelines, registre de modèles, magasin de fonctionnalités |
11. Estimations de temps (pilotées par le FDE, à titre indicatif)
Suppose un FDE ciblé + une plateforme à temps partiel + la disponibilité de l'administrateur Entra. Jours calendaires, pas seulement heures-personnes.
| Livrable | Optimiste | Typique | Avec les frictions de l'entreprise |
|---|---|---|---|
| Discussion sur le substrat rocheux + Guardrails MVP | 2 à 3 jours | 3 à 5 jours | 1 à 2 semaines |
| RAG Knowledge Base (un corpus) | 3 à 5 jours | 1 à 2 semaines | 3 à 4 semaines |
| Agent AgentCore + 2 à 3 outils | 1 à 2 semaines | 2 à 3 semaines | 4 à 6 semaines |
| Pilote de bot Teams (sideload) | 3 à 5 jours | 1 à 2 semaines | 3+ semaines (consentement de l'administrateur) |
| Premier agent de bout en bout dans Teams | 3 semaines | 4 à 6 semaines | 8 à 12 semaines |
| Amazon Q Lancement d'entreprise | 1 semaine | 1 à 3 semaines | 4 à 6 semaines |
| SageMaker réglage fin + MLOps v1 | 3 à 4 semaines | 6 à 8 semaines | 1 à 2 quarts |
| Multi-agent + outils d'écriture + actions Graph | 6 semaines | 1 quart | 2+ trimestres |
12. Liste de contrôle de lancement (entreprise)
- Propriétaire de l'entreprise nommé et indicateurs de réussite (déviation, temps de réponse, CSAT).
- Groupe et canal de sécurité pilotes ; heures d'assistance pour FDE.
- SLA de fraîcheur du contenu pour la synchronisation Knowledge Base.
- Chemin de l'incident : désactiver le bot, faire pivoter les secrets, page d'astreinte.
- Alertes budgétaires sur les jetons Bedrock et le runtime AgentCore.
- Porte de décision : développer, mettre en pause ou produire après 4 à 6 semaines de données d'utilisation.
13. Modes de défaillance courants
- Faire bouillir l’océan : multi-agent + outils d'écriture + intranet complet avant un pilote Teams unique.
- Identité en dernier lieu : construire l'agent sans la conception Entra/JWT — retravailler à l'arrivée de Teams.
- Pas d'ensemble doré : Je ne peux pas dire si RAG s'est amélioré après les modifications de segmentation.
- SageMaker trop tôt : entraîner des modèles personnalisés avant que la qualité de la récupération soit bonne.
- Surprise du consentement de l'administrateur : Autorisations Teams/Graph bloquées pendant des semaines – démarrez les tickets Entra le premier jour.
14. Clôture
Substrat rocheux vous propose des modèles, des RAG et des garde-corps. AgentCore vous offre un environnement d'exécution d'agent de production avec de la mémoire, une identité et des outils (y compris Teams Graph). SageMaker couvre le ML personnalisé et le MLOps. Amazon Q couvre les assistants employés/développeurs produits. Le chemin FDE qui génère la valeur le plus rapidement est : RAG + Guardrails → AgentCore agent → Teams bot relay → mesurer → étendre les outils – avec SageMaker et Q Business comme pistes parallèles lorsque le cas d'utilisation l'exige.
Publié par Workstation – pour les programmes de livraison qui placent les agents là où l'entreprise travaille déjà.