为 Claude Desktop 添加安全网页搜索:基于 Amazon Bedrock AgentCore 的实战指南
背景:知识截止问题与解决方案
Claude Desktop 在 Amazon Bedrock 上虽然能提供强大的 AI 辅助,但缺乏集成的网页搜索功能,其回答仅限于模型的训练知识截止日期。当用户需要获取最新信息,如文档更新、实时定价或天气情况时,模型无法自行检索。
Amazon Bedrock AgentCore 是一个用于大规模构建、连接和优化智能体的平台,支持任意框架或模型。通过其 AgentCore Gateway 功能,可以将 Claude Desktop 连接到 Web Search,从而弥补知识截止的差距。
Web Search 与 AgentCore Gateway
Web Search 是一项完全托管、兼容 Model Context Protocol (MCP) 的网页搜索能力,由 Amazon 网页索引支持,覆盖数百亿文档。所有查询流量都保留在 AWS 基础设施内,无需管理外部 API 密钥,查询也不会离开您的边界。
使用 Claude Desktop,可以通过托管 MCP 服务器连接到启用了 Web Search 目标的 AgentCore Gateway。本文将逐步介绍如何设置此集成,并使用基于 JSON Web Token (JWT) 的入站认证来保护通信。
架构与身份验证流程
许多在 AWS 上运行的企业使用 AWS IAM Identity Center 为其 AWS 账户提供单点登录 (SSO) 访问。在本演练中,我们使用 AWS IAM Identity Center 作为 AgentCore Gateway 的认证源。通过此设置,Claude Desktop 可以通过受信任的、企业管理的身份流调用 Web Search,符合现有组织身份治理,无需单独的凭证或第三方身份提供商。
为了将 AWS IAM Identity Center 与 AgentCore Gateway 的基于 JWT 的认证桥接,我们使用 Amazon Cognito 作为联合层,采用 OAuth 2.0 授权码授予流程。IAM Identity Center 通过 SAML 处理用户认证,Amazon Cognito 颁发 JWT,AgentCore Gateway 在每个请求时验证它们。整个认证链都保留在 AWS 内。
下图展示了此认证流程:

先决条件
要遵循本文中的步骤,您需要:
- 一个 AWS 账户,具有创建 AWS Identity and Access Management (IAM) 角色和 Amazon Bedrock AgentCore 资源的权限。
- 管理员访问权限(具体权限细节请参考原文)。
总结
通过将 Claude Desktop 与 Amazon Bedrock AgentCore Gateway 和 Web Search 集成,并利用 AWS IAM Identity Center 和 Amazon Cognito 实现安全的 JWT 认证,企业可以在不牺牲安全性的情况下,为 AI 助手提供实时信息检索能力。这种方案完全在 AWS 内运行,简化了管理并增强了合规性。

