如果你负责过任何一套跑在 AWS 上的生产系统,下面这个场景应该不陌生:账单下个月又涨了,安全团队丢来一份几十页的检查清单,老板问你「这套架构到底行不行」,而你手上只有 Trusted Advisor 那几条不痛不痒的通用建议。
10 月 1 日,AWS 干脆把这个环节交给了一个 Agent。
在 AWS News Blog 的一篇公告里,AWS 发布了 AWS Well-Architected Agent 的公开预览(public preview)。一句话概括:它像一个经验丰富的云架构师那样,自动把你 AWS 环境里的资源、利用率和应用拓扑扫一遍,然后按成本、安全、性能、韧性四大支柱给出有上下文、能排序、可落地的优化建议。
不是那种放之四海皆准的通用 checklist,而是带着你业务目标一起看的建议。
它到底在做什么
官方对它的描述是「分析你的 AWS 环境,交付有针对性的、上下文相关的建议」。拆开看,它做三件事:
- 自动把利用率指标、资源配置、应用拓扑关联起来分析
- 对照 Well-Architected 最佳实践做评估,覆盖 65+ 个 AWS 服务
- 每一条发现都带一份「实施包」——不只是告诉你有问题,还告诉你该怎么改
我比较在意的是最后一点。这类工具过去最大的毛病就是「诊断很准,处方很虚」:它告诉你某台实例利用率低,但要不要换、换成什么规格、代码怎么调整,全靠你自己琢磨。Well-Architected Agent 想补上的,正是这中间的断层。
三个核心能力
目标对齐:先有目标,才排得出优先级
你先声明业务目标(比如「这个应用要控成本」「那个系统要保可用性」),Agent 再按这些目标,把建议按「影响」和「工作量」两个维度排序。同一套环境,目标不一样,排出来的优先级也不一样。
这点其实挺关键的——过去工具给你一串红色告警,但哪个先动手得靠猜。现在它能替你把这串告警排成一条路线。
三层递进的建议:从一台实例到整个架构
这是全文最有干货的部分,它把建议分成了三个粒度:
| 层级 | 内容 | 适用场景 |
|---|---|---|
| 单资源配置 | 具体资源的发现 + 具体的美元影响 + 分步修复 | 精准定位到某台实例、某个 bucket |
| 应用级汇总 | 跨多个资源、按应用聚合的发现 | 看一个应用整体的健康度 |
| 架构级模式 | 架构设计层面的模式与建议,附 IaC 代码改动 | 需要动 Terraform / CDK 的场景 |
那个「具体的美元影响」值得单独拎出来说——它把技术问题和钱直接挂钩。真正推动改动落地的时候,一句「这个能用回多少成本」往往比任何技术指标都好使。
修复方式自由选
你可以跟着控制台的 walk-through 一步步点,也可以直接拿走更新后的 IaC 模板(比如一份改好的 CDK 函数,复制进代码库就能用),还能用 AWS CLI 命令自己跑。三条路随便挑,不用被绑死在某个界面里。
怎么用起来
上手路径不复杂,我理了一下顺序:
- 创建 agent profile:指定要监控哪些 AWS 账号 / 区域、聚焦哪些优化支柱(成本 / 性能 / 韧性 / 安全)、需要什么权限
- 配好 IAM 角色:用客户自管的 role,给 Agent 读取资源配置、利用率指标、应用拓扑的权限
- 创建 profile 后 24 小时内,资源和应用的推荐就会生成
它还支持一个我觉得相当实用的场景:上线前的架构评审。你可以把 Terraform、CloudFormation 或 CDK 项目打包成 .zip 传上去,选一个 Well-Architected lens,让 Agent 在部署之前就把问题挑出来。也就是说,问题可以在你按下 deploy 之前就暴露。
另外你还能给应用补上下文——账号、区域、服务、标签,补得越细,建议越贴合。
一个不能忽略的细节:它不会自己动手
这一点得说清楚,免得被「AI 云架构师」这种说法带偏。
公告从头到尾,都没有说 Agent 会自主应用变更。它给的是建议、是要改的 IaC 代码、是 CLI 命令——改不改、怎么改,还是你按下那个键。官方在「Things to know」里也明确写了:生成式 AI 产生的建议可能包含错误或不完整的信息,你需要在自己的上下文里评估,并做好 oversight。
从工具定位上看,AWS 这个分寸拿捏得算克制。毕竟在云上,「让 AI 自动改生产环境」这件事,谁都还不敢真放手。
它和 Trusted Advisor、Well-Architected Tool 是什么关系
有人会问:AWS 不是早就有 Well-Architected Tool 和 Trusted Advisor 了吗?
按外媒的解读,Well-Architected Agent 更像是这两个工具的「下一代进化」——把过去需要人工逐项对照的评审流程,交给 Agent 自动跑。而老工具并没有下架,官方说得很明确:你仍然可以用 Well-Architected Tool 做人工评估,配合自定义 lens 来衡量你自己的最佳实践。
简单说,老工具是「表格 + 人工」,新 Agent 是「AI + 自动 + 带代码」。
写在最后
把这条新闻放回 AWS 这两年的脉络里看,意思会更清楚。今年 7 月我写过 《代码爆炸了!AWS DevOps Agent 新增 AI 发布管理》——当时 AWS 用 DevOps Agent 去堵发布环节的缺口。现在,它用 Well-Architected Agent 去堵架构审查环节的缺口。
两条线拼在一起,AWS 的算盘就摆明了:把云上从「写代码 → 审代码 → 发布 → 跑起来 → 回头看架构」这条链子,一环一环地 Agent 化。
当然,现阶段的它边界也很清楚:只在美东(弗吉尼亚)、美东(俄亥俄)、美西(俄勒冈)提供,而且只有买了 AWS Support 计划的客户能用——毕竟它本身就是 AWS Support 交付的。预览阶段,功能还会继续变。
但方向已经摆出来了。以后「让 AI 帮你看看这套架构有没有问题」,可能真会像现在「让 AI 帮你写段代码」一样平常。