Articleaws.amazon.com·2026년 9월 3일·0

AI-driven development lifecycle using Amazon Bedrock AgentCore

Quick Summary

Amazon Bedrock AgentCore 기반의 두 참조 구현은 SQL 스키마 문서화와 코드 보안 분석을 자동화하면서 사람의 핵심 의사결정 감독을 유지하는 AI DLC 구축 패턴을 보여준다.

AI-driven development lifecycle using Amazon Bedrock AgentCore 관련 대표 이미지

🖼️ 인포그래픽

AI-driven development lifecycle using Amazon Bedrock AgentCore 내용을 설명하는 본문 이미지

🖼️ 4컷 인포그래픽

AI-driven development lifecycle using Amazon Bedrock AgentCore의 핵심 내용을 4단계로 요약한 인포그래픽
AI-driven development lifecycle using Amazon Bedrock AgentCore 핵심 내용을 4단계로 압축한 4컷 인포그래픽

💡 한 줄 요약

Amazon Bedrock AgentCore 기반의 두 참조 구현은 SQL 스키마 문서화와 코드 보안 분석을 자동화하면서 사람의 핵심 의사결정 감독을 유지하는 AI-DLC 구축 패턴을 보여준다.

📌 핵심 요약

  • AI-DLC는 AI가 아키텍처 제안, 구현 계획, 코드 및 배포 산출물 생성을 수행하고 사람이 기술적 결정에 관여하는 개발 방식이며, 원문은 구축 단계의 두 참조 구현을 설명한다.
  • 첫 번째 구현은 Amazon S3에 업로드한 SQL 스키마를 AWS Lambda와 AgentCore runtime으로 처리해 Mermaid ER 다이어그램을 생성하며, 행 데이터 없이 테이블·제약·외래 키 등 스키마 메타데이터만 읽는다.
  • SQL 분석은 대용량 파일 분할, 구조화된 프롬프트, OpenTelemetry 추적을 사용하며, AgentCore memory에 만료 기간 90일의 세션 문맥을 보존한다.
  • 두 번째 구현은 Python 또는 Java 코드의 품질과 보안을 분석하고, AgentCore Gateway를 통한 MCP 도구 호출로 의존성 CVE와 조직 보안 정책을 검사해 1~10점 품질 점수와 권고 사항을 제공한다.
  • 보안 분석 결과는 AgentCore memory에 세션별로 저장되며, 웹 대시보드에서 검색하고 비교할 수 있다. 코드 분석·정책 검사·CVE 검사를 분리하고 의미·요약·사용자 선호 메모리 전략을 사용한다.

🧩 주요 포인트

  1. 산출물 생성과 보안 평가의 자동화 → AI-DLC 구축 단계에서 반복 실행을 AI에 맡기고 핵심 판단에 사람을 참여시키는 구체적 구현 패턴을 제시한다.
  2. 스키마 메타데이터만 처리하고 대용량 파일을 분할 → 행 데이터 접근 없이 문서화를 수행하며 모델의 문맥 한도에 대응한다.
  3. AgentCore Gateway의 도구 연결과 세션별 결과 보존 → 검사 구성요소의 독립적 갱신과 코드 제출 간 품질 비교를 지원한다.

🧠 상세 정리

1. AI-DLC 개념을 실행 가능한 구축 패턴으로 연결

원문은 Amazon Bedrock AgentCore와 Kiro 같은 코딩 에이전트를 도입하는 개발팀이 개념적 프레임워크와 작동하는 코드 사이에서 겪는 간극을 출발점으로 삼는다. AI-DLC는 소프트웨어 개발 생명주기 전반에서 AI를 핵심 협업자로 두고 반복적인 실행을 맡기되, 중요한 의사결정에 대한 사람의 감독을 유지하는 방식이다. 구축 단계에서는 AI가 아키텍처와 구현 계획을 제안하고 코드와 배포 산출물을 생성하며, 팀 구성원이 기술적 결정에 필요한 설명을 실시간으로 제공한다. 두 참조 구현은 각각 SQL 스키마 기반 산출물 생성과 CI/CD에 연결된 보안 평가를 통해 이 패턴을 구체화한다. 공통 기반인 AgentCore의 모듈식 구성요소를 조합하며, 원문은 각 구현의 전체 배포 지침을 해당 GitHub 저장소에서 제공한다고 설명한다.

2. SQL 스키마 변경에 따른 ER 문서화 자동화

첫 번째 구현은 계속 변하는 SQL 스키마와 엔터티 관계 문서를 일치시키기 위한 자동화 사례다. 수작업으로 ER 다이어그램을 작성하면 시간이 많이 들고 실제 스키마와 문서가 어긋나기 쉬우므로, 풀 리퀘스트로 변경되는 스키마에 맞춰 문서도 갱신하는 것이 해결하려는 문제다. SQL 파일이 Amazon S3에 업로드되면 AWS Lambda가 AgentCore runtime의 에이전트를 호출하고, 에이전트는 데이터 정의 언어인 DDL을 분석해 Mermaid ER 다이어그램을 생성한다. 분석 대상은 테이블, 제약 조건, 외래 키 같은 스키마 메타데이터로 제한되며 실제 행 데이터는 읽지 않는다. 생성된 결과는 .mmd 파일로 Amazon S3에 저장되어 사람이 검토할 수 있고, 개발 흐름에 별도의 수작업 문서 작성 단계를 추가하지 않고도 스키마 문서화를 수행하도록 구성된다.

3. 이벤트 기반 실행과 인증·저장 구조

SQL 다이어그램 생성 시스템은 Amazon S3 업로드 이벤트를 시작점으로 하는 서버리스 아키텍처다. 파일은 수동 또는 CI/CD 파이프라인을 통해 업로드되며, AWS Lambda 트리거가 파일 내용을 읽고 Amazon Cognito의 OAuth2 기계 간 인증을 거쳐 에이전트에 SQL 내용을 전달한다. 인증에 사용하는 클라이언트 자격 증명은 AWS Systems Manager Parameter Store에 저장되고, Strands 기반의 컨테이너형 에이전트는 AgentCore runtime에서 실행된다. 에이전트는 테이블과 열, 제약 조건 및 외래 키 관계를 식별해 완전한 Mermaid erDiagram을 생성한다. 출력 파일은 Amazon S3의 전용 접두사 아래에 원본 파일과 생성 시각을 추적하는 메타데이터와 함께 저장된다. 분석 세션은 만료 기간 90일의 AgentCore memory에 보존되며, 이전 분석의 의미 검색과 점진적인 스키마 이해를 지원한다.

4. 대규모 스키마 처리와 실행 관측

첫 번째 구현은 BedrockAgentCoreApp 래퍼와 @app.entrypoint 데코레이터로 요청 처리 함수를 등록하고 SQL 내용과 파일명을 입력으로 받는다. 큰 SQL 파일은 처리 가능한 조각으로 분할해 각각 분석한 뒤 하나의 다이어그램으로 통합하며, 원문은 이 방식으로 문맥 한도를 넘지 않고 수백 개 테이블의 스키마를 다룬다고 설명한다. 구조화된 프롬프트는 다이어그램 문법을 생성하기 전에 테이블, 열, 데이터 유형, 기본 키 및 외래 키 관계를 체계적으로 추출하도록 구성된다. 각 처리 단계에는 OpenTelemetry 스팬과 속성을 기록해 처리 시간, 분할 개수, 오류 발생 지점을 관측한다. 아키텍처 설명은 Claude Sonnet 4를 언급하지만 예시 코드의 모델 식별자는 Claude Sonnet 4.5를 가리키므로, 두 표기를 하나의 동일한 버전으로 단정할 수는 없다.

5. 개발 단계 간 전달을 위한 코드 보안 분석

두 번째 구현은 개발 단계 사이에서 코드를 전달할 때 필요한 보안 검토를 자동화하는 서버리스 시스템이다. 원문은 수동 보안 검토에 CVE 데이터베이스, 조직별 코딩 정책, 언어별 보안 패턴에 관한 전문지식이 필요하고, 검토 병목과 팀별 기준 적용의 불일치가 발생한다고 설명한다. 시스템은 GitLab 파이프라인에서 Amazon S3로 전달된 Python 또는 Java 코드를 대상으로 보안 취약점, 의존성의 알려진 취약점, 정책 위반을 분석한다. Strands 기반 에이전트는 Amazon Bedrock의 Anthropic Claude Sonnet 모델을 사용하며, 외부 검사가 필요하면 AWS Lambda에서 실행되는 MCP 도구를 호출한다. 결과에는 1~10점의 품질 점수와 구체적인 권고 사항이 포함되고, AgentCore memory에 저장된 뒤 실시간 세션 기반 웹 대시보드에서 제공되어 사람의 판단을 지원한다.

6. 코드 분석과 정책·CVE 검사의 역할 분리

보안 분석 아키텍처는 Amazon S3의 새 코드 업로드를 AWS Lambda가 감지하고 OAuth2 인증과 함께 AgentCore 분석 흐름을 시작하는 구조다. AgentCore runtime의 핵심 에이전트는 코드 구조, 로직 품질, 메모리 및 성능, 보안 문제, 모범 사례 준수 여부를 검토한다. 조직별 보안 정책 검증은 Policy Check Lambda가 맡고, 의존성 파일의 알려진 취약점 검사는 CVE Database Check Lambda가 맡으며, 두 기능은 AgentCore Gateway를 통한 MCP 도구로 연결된다. 원문은 이러한 역할 분리를 통해 각 구성요소가 단일 목적에 집중하고 독립적으로 갱신될 수 있다고 설명한다. 게이트웨이를 통한 연결은 에이전트 자체에 외부 API나 도구 호출 로직을 하드코딩하지 않고 필요한 검사를 호출하게 하며, 핵심 분석과 전문 검사 기능을 분리하는 설계의 중심이 된다.

7. 세 가지 메모리 전략과 결과 조회

보안 분석 구현은 서로 다른 저장·조회 목적에 맞춰 의미, 요약, 사용자 선호의 세 가지 자체 관리 메모리 전략을 사용한다. 의미 전략은 상세 코드 분석 결과와 CVE 검사 결과, 정책 위반을 문맥에 따라 검색할 수 있도록 저장하고, 요약 전략은 대시보드 시각화에 필요한 집계 지표와 추세를 유지한다. 사용자 선호 전략은 세션이 바뀌어도 대시보드 배치와 필터 선호를 추적하는 역할을 맡는다. 각 분석 실행은 AgentCore memory에 고유한 세션을 생성하며, 대시보드는 세션 ID로 결과를 조회해 여러 코드 제출의 품질 점수를 비교할 수 있게 한다. Dashboard Lambda가 제공하는 웹 화면은 검색과 파일·위반·품질 지표별 다중 탭 탐색을 지원하고, Amazon Cognito는 인증을, AgentCore Observability와 Amazon CloudWatch는 모니터링을 담당한다.

8. 공통 런타임 패턴과 보안 분석의 확장

두 번째 구현도 첫 번째와 같은 BedrockAgentCoreApp 및 @app.entrypoint 패턴으로 분석 요청을 받아 공통적인 런타임 진입 구조를 유지한다. 예시 처리 함수는 파일 내용, 파일명, 세션 ID를 입력으로 받고, 기반 모델을 활용한 다차원 분석 이후 필요한 정책 검사와 CVE 검사를 AgentCore Gateway를 통해 호출한다. 분석 결과는 AgentCore memory에 보존되어 대시보드 조회와 과거 제출 결과 비교에 사용되므로, 코드 평가 실행과 결과 활용이 세션을 매개로 연결된다. 두 사례는 공통 기반 위에 스키마 산출물 생성 또는 외부 검사 도구 연결을 조합해 AI-DLC 구축 단계의 서로 다른 작업을 구현한다. 다만 제공된 원문은 마지막 게이트웨이 도구 호출 설계 항목의 문장 중간에서 끝나므로, 그 이후의 등록 절차나 추가 설계 설명은 확인할 수 없다.

🧾 핵심 주장 / 시사점

  • 두 사례에서 사람의 감독은 자동 생성된 다이어그램과 보안 평가 결과를 검토하는 방식으로 유지되며, 자동화 결과는 의사결정을 지원하는 근거로 제시된다.
  • SQL 문서화의 데이터 접근 범위 제한과 파일 분할은 서로 다른 제약에 대응한다. 전자는 스키마 메타데이터만 다루도록 하고, 후자는 모델의 문맥 한도에 맞춰 처리를 나눈다.
  • 보안 분석은 핵심 코드 평가와 외부 검사를 분리하면서 세션별 결과를 보존해, 구성요소의 독립적 갱신과 제출 이력 비교를 함께 지원한다.

✅ 액션 아이템

  • SQL 스키마 문서화에 스키마 메타데이터만 사용하는 Mermaid ER 다이어그램 자동화 적용 가능성 검토.
  • Python 또는 Java 코드 보안 분석에서 AgentCore Gateway를 통한 정책 검사·CVE 검사 역할 분리 검토.
  • AgentCore memory의 세션별 결과와 1~10점 품질 점수를 활용한 코드 제출 간 비교 방식 검토.

❓ 열린 질문

  • AI-DLC 구축 단계에서 사람이 감독할 핵심 의사결정의 범위는 어디까지인가?
  • SQL 스키마 문서화에서 대용량 파일 분할이 필요한 입력 규모와 모델의 문맥 한도는 어떻게 판단할 것인가?
  • Python 또는 Java 코드의 1~10점 품질 점수와 정책 검사·CVE 검사 결과를 사람의 판단에 어떻게 반영할 것인가?

관련 문서

공통 태그와 주제 흐름을 기준으로 같이 보면 좋은 문서를 이어서 제안합니다.