AI AGENT HARNESSクラウド別

Amazon Bedrock AgentCore harnessとは|GA・料金・IAM・VPC・本番構成

検索意図:Amazon Bedrock AgentCore harness 料金 IAM VPC MCP 本番 構成

結論

AWSの正式な機能名は「AgentCore harness」です。モデル、ツール、skills、memory、実行上限を設定で宣言すると、Strands Agentsを基盤とする管理済みループが、AgentCore Runtime上のセッション別microVMで動きます。Harness自体に追加料金はありませんが、Runtime、モデル推論、Memory、Gateway、CloudWatch、ストレージ、通信は別に従量課金されます。独自ループが必要ならAgentCore Runtimeへ直接実装するか、HarnessをStrands/Pythonコードへexportします。

対象:AWS上でAIエージェントを本番化する責任者・クラウド・セキュリティ担当者・AI基盤・開発チーム更新:2026-08-18次回確認:2026-09-18
Agent Harness内を探す

FIT / NO-FIT

先に、導入対象かを判定する

向いている条件

  • AWS IAM・VPC・CloudWatchを既存の統制基盤として使っている
  • 標準的な計画・tool実行・結果確認のloopを設定中心で運用したい
  • セッション単位のmicroVM分離とmanaged scalingが必要
  • AgentCore Gateway、Identity、Memory、MCPを同じ基盤で統制したい
  • immutable versionとnamed endpointで段階公開・rollbackを行いたい

まだ導入しない条件

  • 設定で表せない独自loopが必須で、Runtime実装またはcode exportも選べない
  • 1セッションあたり2 vCPU・8 GB、最大8時間というRuntime microVM上限を超える
  • アプリ層で入力検証、prompt injection対策、sessionとuserの対応付けを実装できない
  • shell・file操作・外部MCPへ広い権限を与えたまま運用する
  • AWS外を含む単一の可搬実行基盤が最優先で、AWS IAM・VPC統合を利用しない

DECISION CRITERIA

発注前に確認する判断基準

01HarnessかRuntimeか

オーケストレーションを設定で管理できるか、それとも独自コードが必要か

進められる状態
モデル、指示、ツール、memory、実行上限を設定で表せ、標準のエージェントループを利用できる
止めるサイン
独自middleware、独自loop、特殊な状態遷移が必須なのに、設定だけで吸収しようとしている
02IDと権限

呼出主体、end user、execution role、下流toolの権限を分離できるか

進められる状態
最小権限roleと許可toolを定義し、ユーザー別の下流OAuthが必要な場合はBearer JWT inboundを採用する
止めるサイン
SigV4だけでユーザー別資格情報も下流へ伝播すると考える、またはFullAccessと共有資格情報で運用する
03ネットワーク

private resourceへ接続するためのVPC・endpoint・security groupを用意できるか

進められる状態
VPC modeを選び、ECR DKR/API、S3、必要に応じBedrock RuntimeのVPC endpointと接続先の通信規則を確認できる
止めるサイン
既定のpublic networkのまま社内DBへ接続する、または必須endpointなしでVPC起動できると見込む
04監視と費用上限

実行経路、tool call、token、memory、失敗、費用を継続確認できるか

進められる状態
CloudWatch Transaction Search、保持・マスキング、費用tag、maxIterations・maxTokens・timeoutを本番前に設定する
止めるサイン
Harness自体が追加料金なしであることを、モデル・Runtime・CloudWatchを含めて無料と解釈する

OPERATING FLOW

業務を完了するまでの役割分担

0101 / AUTH & VALIDATE

呼出主体を認証し入力を制限

IAM SigV4またはOAuth/JWTで認証し、message、model override、skills、tool定義をアプリ側Allowlistで検証する。

責任:アプリ・ID基盤

0202 / ORCHESTRATE

Harnessが計画とtool選択を実行

指定したモデル、指示、memory、実行上限、allowedToolsの範囲で管理済みloopを動かす。

責任:AgentCore harness

0303 / AUTHORIZE

Gatewayでtool callを統制

高権限APIやMCPをGatewayへ集約し、IdentityとCedar Policyで利用者・tool・引数の条件を評価する。

責任:AgentCore Gateway・Identity

0404 / APPROVE & EXECUTE

高リスク操作を人が承認

送信、更新、削除、支払などはinline function等で人の承認を挟み、結果を正本システムへ反映する。

責任:業務責任者

0505 / OBSERVE

実行と変更を追跡

CloudWatchでtrace・log・metricを確認し、CloudTrail、評価結果、費用tagと合わせて継続・rollbackを判断する。

責任:運用・セキュリティ

REFERENCE ARCHITECTURE

AgentCore harnessの本番標準構成

01 / APPLICATION

Web・業務アプリ+IAM/OAuth

利用者を認証し、未信頼の入力・overrideを検証してからInvokeHarnessへ渡す。

02 / HARNESS

Versioned AgentCore harness

設定済みloopをセッション別の隔離microVMで実行し、上限とallowedToolsを強制する。

03 / GOVERNED TOOLS

Gateway+Policy+Identity

MCP、Lambda、API、他agentへの接続を認証・認可・監査する。

04 / PRIVATE RESOURCES

VPC・社内API・DB・EFS/S3 Files

private subnetと最小限のsecurity group、必要なVPC endpointで閉じた接続を作る。

05 / OPERATIONS

CloudWatch+CloudTrail+Evaluations

実行trace、payload、error、token、品質、変更、費用を追跡しversionをrollbackできるようにする。

横断制御

  • 最小権限execution role
  • OAuth/JWTによるper-user identity
  • allowedToolsの明示
  • InvokeAgentRuntimeCommandを原則不許可
  • model・skills overrideのAllowlist
  • Gateway Cedar Policy
  • VPC endpointとsecurity group
  • maxIterations・maxTokens・timeout
  • versioned endpointとrollback

remote MCPへ直接接続できるのは簡易構成の利点です。本番で認証、資格情報管理、tool単位のPolicy、監査が必要ならGatewayとIdentityを経由します。Harnessは入力の意味やprompt injectionまで安全にするサービスではありません。

USE CASES

最初に検証する3業務

01

社内ナレッジ+業務toolエージェント

入力
社員の質問、権限属性、承認済み文書
Agentの処理
権限内検索、回答生成、必要な社内APIのtool call
成果物
出典と実行結果を含む回答
人が決める範囲
人事・法務判断、記録更新、外部通知は所管者が承認

最初のKPI:確認込み処理時間、権限越境0件、出典不備率

02

申請・照合・更新ワークフロー

入力
承認済み申請、規程、業務システムの現状値
Agentの処理
条件確認、複数toolの段階実行、結果照合
成果物
更新候補、差分、失敗時の停止理由
人が決める範囲
削除、高額処理、対外送信はinline functionで承認を要求

最初のKPI:自動化時間、例外率、rollback成功率

03

開発・運用支援エージェント

入力
Issue、repository、標準手順、監視情報
Agentの処理
調査、変更案作成、sandbox実行、test結果整理
成果物
review可能な差分と実行証跡
人が決める範囲
本番deploy、credential変更、高権限commandは担当者が実行

最初のKPI:レビュー待ちを除く作業時間、差戻し率、重大操作の無承認実行0件

ROI / TCO

効果と費用を同じ前提で比べる

実測便益からAWS従量費と運用費を差し引く

BlueAI試算:対象件数 ×(現在時間 − 導入後の確認・修正・例外対応を含む人手時間)× 時間単価 −(Runtime費+モデル推論費+Gateway・Memory・tool費+CloudWatch・通信・運用費)

  • Harness自体の追加料金は0だが、利用する下位capabilityを全て計上する
  • 1 invocation内の複数model callと、system prompt・履歴・memory・tool定義のinput tokenを含める
  • Runtime CPUは実消費、memoryはセッション中の毎秒peak使用量で試算する
  • 人の確認、評価、IAM・VPC・ログ運用、障害対応の時間を残す
  • 削減率や売上増をAWS公式値として扱わず、自社のshadow運用で測る

検討例:先行1業務について、月間件数、現在時間、確認後時間、平均session時間、model token、Gateway call、Memory・CloudWatch量を4週間計測し、保守・標準・高負荷の3条件で比較する。

BlueAI試算モデルです。業務便益、人手時間、回収期間はAWS公式値や成果保証ではありません。AWS料金単価は2026年8月18日の公式ページを基準とし、公開前と見積時にリージョン、為替、税、モデル、周辺サービス、料金改定を含めて再計算します。

Runtime microVM

長いsession、background process、peak memory、idle timeoutが大きいほど上がる

AWS公式表示はCPU $0.0895/vCPU-hour、memory $0.00945/GB-hour。I/O待ちでbackground CPUがなければCPU課金は発生しない一方、memoryはsession中に課金される。

モデルとcontext

iteration、長い履歴、skills、tool数、出力tokenが増えるほど上がる

1回のHarness呼出しでも複数のmodel callがあり、指示、履歴、memory、skills、許可tool定義がinput tokenへ入る。

Gateway・Identity・Memory・tools

tool call、検索、長期memory、browser・code実行の頻度で上がる

GatewayはAPI・検索・tool index、Memoryはevent・保存・取得、BrowserやCode Interpreterは個別に従量課金。IdentityはRuntime/Gateway経由なら追加料金なし。

監視・storage・network

詳細payload、長い保持、private接続、persistent filesystem、data量で上がる

CloudWatchの取込・保存・query・PII masking、ECR/EFS/S3、標準data transfer、customer VPC向けGateway egress processingを分けて見る。

STOP CONDITIONS

失敗を小さく止める条件

01

toolとcommand権限の過剰付与

兆候:allowedTools未指定、FullAccess、共有資格情報、InvokeAgentRuntimeCommandを全利用者へ付与している

対応:toolを明示Allowlistし、resource ARNを限定したroleへ変更し、直接command APIは必要な運用role以外から外す

02

未信頼override・skillによる境界変更

兆候:外部入力のmodel、additionalParams、apiBase、modelId、skillsをそのままInvokeHarnessへ渡す

対応:アプリ層で項目を除去またはAllowlistし、信頼済みS3 prefix・Git repositoryだけを許可する

03

per-user identityの誤認

兆候:SigV4呼出しで下流OAuth tokenも利用者単位に分かれると想定する

対応:ユーザー別credentialが必要ならinbound OAuth/JWTを構成し、Identity Token VaultとGatewayでscopeを分ける

04

VPC sessionの起動失敗

兆候:private subnetへ移した直後にimage pull timeoutまたはBedrock接続失敗が発生する

対応:ECR DKR/API、S3、Bedrock Runtime等の必須endpoint、DNS、route、security group、execution roleを事前試験する

05

従量費・機密logの膨張

兆候:maxTokens未指定、iterationやidle sessionが長い、CloudWatchへ不要なpayload・credential・PIIが流れる

対応:hard cap、短いidle timeout、sampling・保持期間・maskingを設定し、Cost Explorer/CURとtraceの両方で確認する

90-DAY ROADMAP

90日で本番判断まで進める

0〜30日

Harness適合性と境界を決める

  • HarnessとRuntimeを比較し、標準loopで足りるか判定
  • IAM、OAuth、allowedTools、承認操作を設計
  • VPC endpoint、quota、料金項目、停止条件を棚卸し

判定:実行role、入力Allowlist、tool権限、network、上限、ownerが文書化される

31〜60日

隔離環境で品質・権限・費用を検証

  • 評価セットで正答・拒否・prompt injectionを試験
  • Gateway Policyと人の承認を確認
  • CloudWatch trace、CloudTrail、費用、version rollbackを確認

判定:権限越境・無承認高リスク操作0件で、実測便益が確認・運用費を上回る

61〜90日

限定本番と継続判定

  • named endpointで対象者と業務を限定公開
  • 日次費用・errorと週次品質を監視
  • 継続、Runtimeへexport、拡張、停止を判定

判定:SLO、月額上限、監査、rollbackを再現でき、見送り条件に該当しない

SOURCES / METHOD

根拠・確認範囲・更新日

公式発表

Amazon Web Services, Inc.

AgentCore harness is now generally available

適用範囲:AgentCore harnessの正式名称、2026年6月17日のGA、managed loop、model非依存、code export、対応リージョン。

提供状態:GA日と正式名称は固定。機能・リージョンは月次確認。

確認日
2026-08-18
公式仕様

Amazon Web Services, Inc.

AgentCore harness

適用範囲:管理対象、microVM分離、model、tools、skills、memory、filesystem、version、追加料金の境界。

提供状態:機能追加が多いため月次確認。

確認日
2026-08-18
公式仕様

Amazon Web Services, Inc.

AgentCore harness vs. Runtime

適用範囲:設定でloopを提供するHarnessと、利用者がagent codeを持ち込むRuntimeの責任分界。

提供状態:export先とfeature gridを月次確認。

確認日
2026-08-18
公式仕様

Amazon Web Services, Inc.

Security and access controls

適用範囲:IAMとRuntime権限、OAuth、SigV4のper-user制約、入力・model・skillsのtrust boundary、VPC要件。

提供状態:IAM action、condition、PrivateLink要件を月次確認。

確認日
2026-08-18
公式仕様

Amazon Web Services, Inc.

Tools

適用範囲:remote MCP、Gateway、Browser、Code Interpreter、inline function、built-in shell/file、allowedToolsの制約。

提供状態:tool typeと認証方式を月次確認。

確認日
2026-08-18
公式仕様

Amazon Web Services, Inc.

Environment and filesystem

適用範囲:public/VPC network、custom container、session storage、EFS、S3 Files、mountとendpoint要件。

提供状態:Preview/GA状態とfilesystem上限を月次確認。

確認日
2026-08-18
公式仕様

Amazon Web Services, Inc.

Observability and cost controls

適用範囲:CloudWatch trace/log/metric、CloudTrail、課金対象、maxIterations・maxTokens・timeout、tag。

提供状態:既定値、観測項目、課金対象を月次確認。

確認日
2026-08-18
公式仕様

Amazon Web Services, Inc.

Quotas for Amazon Bedrock AgentCore

適用範囲:Harnessが継承するRuntimeのresource、session、payload、duration、TPS、filesystem上限。

提供状態:quotaは頻繁に変更されるため公開前と月次で再確認。

確認日
2026-08-18
公式仕様

Amazon Web Services, Inc.

Amazon Bedrock AgentCore Pricing

適用範囲:Harness追加料金なし、Runtime、Gateway、Identity、Memory、Observability、storage・networkの課金条件とUSD単価。

提供状態:価格は公開前と見積時に必ず再確認。

確認日
2026-08-18
公式仕様

Amazon Web Services, Inc.

Supported AWS Regions

適用範囲:AgentCore harness、Gateway、Identity、Observability等の機能別リージョン対応。東京対応を確認。

提供状態:リージョン展開は随時変わるため月次確認。

確認日
2026-08-18
BlueAI試算

株式会社BlueAI

BlueAI Agent Harness ROI試算モデル

適用範囲:自社入力による業務便益と人手工数から、AWS従量費と運用費を差し引く計算枠。市場平均・AWS公式ROI・成果保証ではない。

提供状態:入力前提、AWS公式料金、為替、実績利用量を案件ごとに更新。

確認日
2026-08-18
執筆:株式会社BlueAI技術レビュー:BlueAI 技術レビュー次回確認:2026-09-18

RELATED GUIDES

01 基礎・比較

AGENT HARNESS / FOUNDATION

Agent Harness完全ガイド

Agent Harnessは、モデルにツールを渡すだけの部品ではなく、依頼受付から計画、権限確認、実行、人の承認、記録、停止までを管理する実行基盤です。最初は1業務・読み取り中心・承認必須で検証します。

BlueAI実務フレームBlueAI試算
更新 2026-08-18
技術レビュー:BlueAI 技術レビュー
設計条件を見る →
02 基礎・比較

AGENT HARNESS / FOUNDATION

Agent Harnessのセキュリティ

Agent Harnessのsecurityは、モデルを信用して権限を渡す設計ではなく、入力を未信頼として扱い、専用ID・最小権限・tool policy・人の承認・完全な証跡・即時停止を実行基盤側で強制します。

BlueAI実務フレームBlueAI試算
更新 2026-08-18
技術レビュー:BlueAI 技術レビュー
設計条件を見る →
03 基礎・比較

AGENT HARNESS / FOUNDATION

Agent Harness基盤比較

製品名ではなく、必要なsurfaceと自社が所有する範囲で選びます。DeepSeek Harnessは公式OSSですがDeveloper Previewかつprereleaseで、安定した本番標準基盤とは断定できません。LangGraphは低レベルorchestration、OpenAI Agents SDKはagent primitiveを組むSDKとして評価します。

BlueAI実務フレームBlueAI試算
更新 2026-08-18
技術レビュー:BlueAI 技術レビュー
設計条件を見る →

FROM GUIDE TO DECISION

自社の業務・費用・承認条件に置き換える。

一般情報は登録なしで確認できます。次に、AI利益MAPで投資回収を試算し、RFPで権限・評価・停止条件を発注文書へ落とします。