AWS在8月28日宣布Amazon Bedrock AgentCore Memory支持细粒度访问控制。官方说明可通过带OAuth身份认证的AgentCore Gateway和Cedar策略,按照已认证调用者限制用户、租户、命名空间和具体Memory操作,并把控制从应用代码移到基础设施层。对外贸AI系统而言,这一更新提醒团队:写在提示词里的“不要读取其他客户数据”,并不是可靠的权限边界。
记忆比单次提示更容易形成越权
Agent长期记忆可能包含买家偏好、报价阶段、产品限制、负责人备注和沟通摘要。若多个销售、团队、子公司或测试环境共用同一记忆空间,仅靠命名习惯区分,检索时就可能混入不属于当前身份的数据。模型即使没有恶意,也可能因为检索范围过宽而生成错误或泄露性回答。权限应先于检索执行,不能等内容进入上下文后再要求模型忽略。
权限模型要同时管对象与动作
团队至少要定义谁在调用、代表哪个组织或团队、可访问哪个命名空间、允许执行读取还是写入、删除或列举,以及失败如何记录。销售Agent可以读取自己负责的买家摘要,不代表它可以列举全公司记忆;运营人员可更正状态,也不代表能删除审计记录。策略还要区分生产、测试和演示环境,禁止测试身份调用生产记忆。
对中国外贸企业的经营含义
外贸协同常跨销售、单证、运营、供应链与管理层,Agent记忆若没有清晰隔离,会把效率问题升级为数据责任问题。企业不应因使用云端能力就默认获得适合自身的权限结构,也不能把平台功能写成完整合规结论。上线前仍需根据数据类型、合同义务、员工角色和所在地要求设计最小权限,并对外部发送、报价和删除保留人工门禁。
可执行建议
- 画出用户、团队、公司、环境和买家对象之间的层级,定义唯一命名空间规则。
- 为读取、写入、列举、删除分别授权,避免用一个通用管理员令牌覆盖全部操作。
- 从已认证身份声明生成访问范围,不接受提示词或前端参数直接指定其他租户。
- 记录拒绝、越界尝试、策略版本和实际调用对象,定期抽样回放。
- 在测试环境加入跨租户、离职用户、过期令牌和批量列举等反向用例。
权限变更也应进入人员离职、客户移交和项目结束流程。账号停用后要验证旧令牌失效,买家责任人变更后要重新计算可见范围,历史记忆的保留、归档与删除则由明确的数据责任人审批,不能随着销售权限自动无限继承。
把权限证据放在Agent动作之前
一次可审计的记忆访问应能回答:谁、在何时、以什么身份、对哪个命名空间、执行了哪项操作、策略为何允许。只有验证通过,记忆才进入模型上下文。若身份或策略无法确认,系统应拒绝访问并转人工,而不是让模型猜测。这个原则也适用于CRM、知识库和文件系统:上下文越丰富,基础设施层的最小权限越重要。
参考来源
- AWS,2026-08-28,Amazon Bedrock AgentCore Memory细粒度访问控制更新:https://aws.amazon.com/about-aws/whats-new/2026/08/agentcorememory-fine-grained-access-control/

