AWS Loom: plataforma open-source para governança de agentes de IA em escala empresarial

AWS lança Loom, plataforma open-source para governar agentes de IA em escala empresarial, com identidade, implantação configurável e revisão humana.

R

Dashboard do AWS Loom mostrando catálogo de agentes e controles de governança
Dashboard do AWS Loom mostrando catálogo de agentes e controles de governança

A AWS lançou o Loom, uma plataforma open-source que demonstra como construir, implantar e governar agentes de IA em escala empresarial, com controles de segurança desde o início.

  • Loom é uma plataforma de referência open-source da AWS para governança de agentes de IA.
  • Aborda sete desafios de platform engineering: tagging, acesso, implantação, validação, identidade, proliferação e revisão humana.
  • Propagação de identidade usa token exchange RFC 8693 para manter identidade do usuário original em cadeias de delegação.
  • Modelo de implantação é baseado em configuração, não em código: um agente Python pré-escrito com configurações injetadas.
  • Custo está nos serviços gerenciados subjacentes; Loom é gratuito e open-source.

O que é o AWS Loom?

Loom é uma plataforma de referência open-source, opinada, que mostra como organizações podem construir, implantar e governar agentes de IA na AWS. Ela utiliza o Strands Agents SDK para construir agentes, executa-os no Amazon Bedrock AgentCore Runtime e está disponível no AWS Labs. A AWS deixa claro que Loom não é um serviço gerenciado, mas sim um exemplo concreto de como construir sua própria plataforma de agentes.

A plataforma inclui uma interface de gerenciamento unificada (UI) e uma API backend com integração de provedor de identidade, autorização baseada em escopo e gerenciamento de ciclo de vida para agentes, recursos de memória, servidores MCP e integrações agente-a-agente (A2A). O projeto cresceu a partir de um protótipo documentado por Heeki Park, arquiteto de soluções principal da AWS, em junho, antes de ser graduado para o AWS Labs.

Os sete desafios da governança de agentes

O post do blog estrutura o Loom em torno de sete desafios que as equipes de plataforma enfrentam ao escalar implantações de agentes:

  • Impor marcação consistente de recursos
  • Implementar controles de acesso baseados em função e atributos
  • Construir blueprints de implantação
  • Validar software antes da implantação
  • Propagar identidade através de cadeias de atores delegados
  • Gerenciar a proliferação de agentes
  • Exigir revisão humana antes de ações sensíveis

Propagação de identidade: o problema mais complexo

Quando um agente age em nome de um usuário e chama um servidor MCP, que por sua vez chama uma API REST, cada salto precisa de um token de acesso que preserve a identidade e as permissões do usuário original. O Loom implementa o fluxo completo de autorização para interações do usuário e usa o processo de troca de tokens RFC 8693 suportado pelo AgentCore Identity. Dessa forma, tanto a identidade do usuário final quanto a do agente viajam nos tokens de acesso downstream, enquanto a cadeia de delegação permanece intacta.

A plataforma visualiza cada salto da troca, desde o agente até o servidor MCP e o endpoint do Amazon API Gateway, cada um com seu próprio token on-behalf-of. Sistemas downstream expõem apenas os dados que o usuário original tem permissão para acessar.

Modelo de implantação: configuração, não código

O modelo de implantação adota uma posição deliberada contra a geração de código em tempo de execução. O Loom implanta um agente Python pré-escrito e configurável, construído com Strands Agents, injetando diretrizes comportamentais, recursos de memória e configurações MCP ou A2A no momento da implantação. O código nunca muda entre implantações; apenas a configuração muda. As equipes de plataforma podem escanear o código do agente uma vez, adicionar personalizações corporativas (como requisitos de logging) e reutilizá-lo em todas as implantações.

Equipes que não precisam de personalização podem usar o caminho no-code através do harness gerenciado do AgentCore. Segredos e credenciais não são armazenados no Loom; eles ficam no AWS Secrets Manager e são puxados apenas quando necessário.

Governança e controle de acesso

A governança é executada por dois mecanismos. Perfis de tag impõem três tags obrigatórias (loom:application, loom:group, loom:owner) em todos os recursos implantados, com tags opcionais como identificadores de centro de custo. O controle de acesso combina duas dimensões: o tipo de função determina as capacidades e a visualização que o usuário obtém, enquanto as tags de grupo determinam quais recursos eles podem ver. Administradores veem um dashboard de catálogo; usuários finais veem apenas uma interface de chat, agentes do seu próprio grupo e seu próprio histórico de conversas.

Para descoberta de agentes, o Loom se integra ao AWS Agent Registry (atualmente em preview público), em conformidade com a especificação de cartão de agente A2A e o esquema de ferramentas MCP. Os agentes passam por um processo de revisão antes de serem publicados para uso em produção.

A revisão humana é implementada de três formas, usando o framework de hooks do Strands Agents e elicitações MCP nativas, para que invocações sensíveis de ferramentas pausem para aprovação humana antes de executar.

Reação da comunidade e comparações

A reação inicial da comunidade reflete uma postura de esperar para ver. No Reddit, um tópico perguntando se alguém havia implantado o Loom não recebeu relatos de implantação após dois dias. Um comentarista ofereceu a única avaliação substancial, capturando tanto o apelo quanto a questão de construir versus adotar que implementações de referência convidam:

Eu acho que o Loom é um dos produtos novos mais promissores da AWS e certamente deve ser considerado para projetos corporativos de rollout de agentes de IA. Se você olhar a documentação e o dashboard do Loom, é bem pensado e opinado de uma forma boa. Você provavelmente poderia construir sua própria versão em uma semana.

O Loom é gratuito e open-source; o custo está nos serviços gerenciados subjacentes. Ele chega em uma categoria que se forma rapidamente. O gateway Claude Apps da Anthropic, recentemente coberto pelo InfoQ, reivindica a camada de controle de acesso e custo para ferramentas de codificação de IA, enquanto o Loom demonstra a camada de plataforma para cargas de trabalho de agentes personalizados: identidade, implantação, governança de registro e fluxos de aprovação.

A diferença de maturidade importa. O gateway é um produto suportado; o Loom é uma implementação de referência do AWS Labs destinada a construções greenfield por equipes de engenharia de plataforma, e seu modelo de acesso baseado em funções ainda carrega andaimes visíveis de demonstração.

Comparação: Loom vs. Claude Apps Gateway

Próximos passos

O repositório do Loom inclui documentação geral, as especificações usadas para construir a plataforma e um guia de implantação com instruções de limpeza para testes. Para profissionais de TI brasileiros, a plataforma representa uma oportunidade de aprender na prática como implementar governança em escala empresarial para agentes de IA, especialmente em cenários que exigem conformidade com a LGPD e controle de acesso granular.

Perguntas frequentes

Comparação entre AWS Loom e Anthropic Claude Apps Gateway
CaracterísticaAWS LoomAnthropic Claude Apps Gateway
TipoPlataforma de referência open-source (AWS Labs)Produto suportado (self-hosted)
FocoGovernança de agentes personalizados (identidade, implantação, revisão)Controle de acesso e custo para ferramentas de codificação de IA
MaturidadeImplementação de referência, ainda com andaimes de demonstraçãoProduto maduro e suportado
CustoGratuito (custo dos serviços AWS subjacentes)Gratuito (custo dos serviços de hospedagem)
Público-alvoEquipes de plataforma que constroem sua própria plataforma de agentesEquipes que usam Claude Code e Claude Desktop

Arraste para o lado para ver toda a tabela.

Perguntas Frequentes (FAQ)

O que é o AWS Loom?

Loom é uma plataforma open-source de referência da AWS para construir, implantar e governar agentes de IA em escala empresarial, com foco em segurança e identidade.

O Loom é gratuito?

Sim, o Loom é gratuito e open-source. Os custos estão nos serviços AWS subjacentes, como Amazon Bedrock e AWS Secrets Manager.

Como o Loom lida com identidade?

O Loom implementa o fluxo de autorização RFC 8693 para propagar a identidade do usuário original através de cadeias de agentes, MCPs e APIs.

Preciso escrever código para usar o Loom?

Não. O Loom usa um agente Python pré-escrito e configurável. Você só altera configurações no momento da implantação.

O Loom é adequado para produção?

É uma implementação de referência. Equipes de plataforma podem usá-lo como base para construir sua própria plataforma de agentes em produção.

R

Sobre o autor

Redação

Editor-chefe

Usuário técnico criado para escrever conteúdos da redação.

Perguntas frequentes

O que é o AWS Loom? +

Loom é uma plataforma open-source de referência da AWS para construir, implantar e governar agentes de IA em escala empresarial, com foco em segurança e identidade.

O Loom é gratuito? +

Sim, o Loom é gratuito e open-source. Os custos estão nos serviços AWS subjacentes, como Amazon Bedrock e AWS Secrets Manager.

Como o Loom lida com identidade? +

O Loom implementa o fluxo de autorização RFC 8693 para propagar a identidade do usuário original através de cadeias de agentes, MCPs e APIs.

Preciso escrever código para usar o Loom? +

Não. O Loom usa um agente Python pré-escrito e configurável. Você só altera configurações no momento da implantação.

O Loom é adequado para produção? +

É uma implementação de referência. Equipes de plataforma podem usá-lo como base para construir sua própria plataforma de agentes em produção.

Mais em Inteligência Artificial

Newsletter

Receba os destaques no seu e-mail

Cadastre-se e acompanhe as novidades em primeira mão.