Ce qui a changé le 19 août
AWS a annoncé le 19 août 2026 deux mises à jour simultanées de Bedrock AgentCore Web Search : une expansion régionale vers l'Europe Irlande (eu-west-1) et Asia Pacific Tokyo (ap-northeast-1), ainsi que l'ajout de filtres de domaine et de date de publication par appel API. Le service, lancé lors de l'AWS Summit New York en juin, était jusqu'alors limité à US East Virginie du Nord. La mise à jour combinée répond directement aux deux objections les plus fréquentes des équipes entreprise évaluant l'outil : le service n'était pas disponible là où leurs workloads s'exécutent, et il manquait de granularité dans le contrôle des sources.
Pour les équipes qui développent déjà des systèmes d'agents IA sur AWS, cette mise à jour change la donne pour plusieurs cas d'usage qui n'étaient pas viables auparavant — notamment dans les secteurs européens réglementés où les exigences de résidence des données excluaient le endpoint US East.
Nouvelles régions et pourquoi l'UE est déterminante
Lors du lancement de Bedrock AgentCore Web Search en juin, le service était limité à US East. Cela signifiait qu'une équipe européenne exécutant des agents en eu-west-1 devait router les requêtes de recherche web vers une autre région, créant un transfert de données inter-régional et une potentielle lacune de conformité RGPD Article 46 pour toute donnée personnelle incluse dans le contexte de la requête. Le lancement eu-west-1 comble cette lacune : l'intégralité de la chaîne d'exécution de l'agent — inférence du modèle, appels d'outils et récupération web — peut désormais rester au sein d'une seule région AWS en UE.
Cela concerne principalement trois groupes : les établissements financiers soumis aux orientations EBA restreignant les transferts de données transfrontaliers ; les plateformes de santé soumises aux règles RGPD sur les données de catégorie spéciale ; et les éditeurs SaaS multi-locataires ayant contractuellement garanti la résidence des données en UE à certains clients. Dans ces trois cas, « l'outil de recherche web ne fonctionne qu'aux États-Unis » était un blocage dur qui vient d'être levé.
Le lancement en Asia Pacific Tokyo (ap-northeast-1) étend la même capacité aux équipes servant des clients japonais, où les réglementations sectorielles — notamment dans les services financiers sous les normes FISC — imposent des attentes similaires en matière de résidence.
Filtres de domaine et de date expliqués
Le deuxième volet de la mise à jour — les contrôles de filtrage — répond à un problème structurel des agents web-grounded : le web est vaste, peu fiable et parfois obsolète. Deux nouveaux types de filtres sont désormais disponibles à chaque appel Web Search :
Le filtrage de domaine permet aux développeurs de passer une liste d'inclusion (allowlist) et une liste d'exclusion (denylist) directement dans l'appel API. Chaque liste accepte jusqu'à 100 domaines. Une liste d'inclusion restreint la recherche aux domaines spécifiés ; une liste d'exclusion bloque ces domaines dans les résultats. Cela s'exécute au niveau de l'API, côté serveur, sans post-traitement ni orchestration externe. L'effet pratique : un agent de services financiers peut être configuré pour ne citer que des sources issues d'une liste de régulateurs et de fournisseurs de données approuvés.
Le filtrage par date permet aux développeurs de définir une fenêtre de dates de publication via des bornes UTC ISO-8601. Un agent chargé de résumer les résultats de la semaine peut être contraint aux sept derniers jours au niveau de l'appel API, éliminant le risque de remonter des résultats vieux de trois ans malgré leur bon référencement. Pour les cas d'usage où la fraîcheur de l'information est une exigence de correction, cela supprime une couche de post-traitement que les équipes devaient implémenter elles-mêmes.
Le modèle de filtrage en couches
Le système de filtrage repose sur une architecture en couches qui sépare les contrôles administrateur des contrôles runtime :
- Allowlist au niveau gateway : Les administrateurs peuvent définir une allowlist au niveau du gateway, applicable à tous les appels transitant par ce gateway. C'est la surface de contrôle conformité — elle garantit qu'aucun appelant runtime ne peut étendre le périmètre de sources autorisées au-delà de ce qu'a approuvé l'administrateur.
- Filtres runtime : Les appels API individuels peuvent restreindre le périmètre défini par le gateway (en ajoutant des règles d'inclusion plus spécifiques ou des exclusions supplémentaires), mais ils ne peuvent jamais l'étendre. La règle : les filtres runtime peuvent réduire mais jamais élargir le périmètre administrateur.
- Les listes d'inclusion fusionnent par intersection : Si le gateway autorise les domaines A, B et C, et qu'un appel runtime spécifie include [B, C, D], l'inclusion effective est [B, C] — D n'étant pas dans l'allowlist du gateway, il est ignoré.
- Les listes d'exclusion fusionnent par union : Si le gateway bloque le domaine X et qu'un appel runtime bloque également le domaine Y, les deux sont bloqués pour cet appel.
Ce modèle permet d'appliquer les exigences de conformité de manière centralisée au niveau gateway, tandis que les workflows d'agents individuels conservent la flexibilité de restreindre davantage leur périmètre pour leur tâche spécifique. Une plateforme SaaS multi-locataires peut attribuer différentes politiques de domaines à différents niveaux de clients, sans qu'aucun client ne puisse dépasser la politique de la plateforme.
L'ensemble du pipeline de filtrage s'exécute côté serveur dans l'environnement AWS du client, de sorte que la contrainte n'est pas une simple recommandation — elle est appliquée au niveau de l'infrastructure avant que les résultats ne soient renvoyés au modèle.
Ce que cela signifie pour les équipes US et UE
Trois implications pratiques pour les équipes qui développent ou évaluent des systèmes agentiques sur AWS :
Les workflows d'agents EU-only sont désormais viables sur Bedrock. Avant cette mise à jour, les équipes engagées sur la résidence des données en UE avaient un choix binaire : renoncer au web grounding, ou introduire un saut inter-régional. Le lancement eu-west-1 supprime ce compromis. Les équipes peuvent créer des agents qui récupèrent du contexte web live sans que les données ne quittent l'UE — ce qui est la condition préalable que de nombreux services achats entreprise exigent avant de valider un outil pour la production.
Le filtrage de domaine modifie le calcul RAG vs recherche web. L'une des raisons pour lesquelles les équipes construisent des pipelines RAG personnalisés plutôt que d'utiliser la recherche web est le contrôle des sources : avec une recherche web ouverte, on ne peut garantir que l'agent ne citera pas un concurrent, un article obsolète ou une source non approuvée. Les allowlists de domaines par appel apportent ce niveau de contrôle à la recherche web au niveau de l'API, sans le coût de maintenance d'un corpus documentaire curé.
Le filtrage par date est un outil de correction, pas une simple fonction UX. Le mode de défaillance le plus courant des agents web-grounded n'est pas l'hallucination — c'est une information exacte mais obsolète présentée sans horodatage. Le filtrage par date appliqué au niveau de l'API convertit une recommandation de bonnes pratiques en une contrainte forte que l'infrastructure impose, non le prompt.
Perspective française : RGPD, CNIL et souveraineté numérique
Ce que cette annonce change pour les entreprises françaises. L'arrivée de la région Europe Irlande permet aux équipes développant des agents IA sur Bedrock de traiter des données sans transfert hors UE, ce qui est essentiel pour se conformer au RGPD et aux recommandations de la CNIL sur la localisation des données personnelles. Les établissements financiers encadrés par l'ACPR (Autorité de contrôle prudentiel et de résolution) ainsi que les hébergeurs de données de santé soumis à la certification HDS disposent désormais d'un argument concret pour valider le déploiement d'agents web-grounded en production.
Les filtres de domaine par appel API facilitent également la rédaction des analyses d'impact sur la protection des données (AIPD) obligatoires pour les traitements à risque élevé sous le RGPD : déclarer une liste finie de sources autorisées est bien plus défendable lors d'un contrôle CNIL que l'accès au web en open-bar. Dans un contexte où la souveraineté numérique reste un sujet politique sensible en France, la capacité à documenter précisément les flux de données et les sources consultées par les agents IA représente un avantage concret.
Questions fréquentes
Qu'est-ce qu'Amazon Bedrock AgentCore Web Search ?
Bedrock AgentCore Web Search est un outil entièrement managé qui permet aux agents IA de récupérer des informations live et citables depuis le web public au moment de la requête, sans que les données ne quittent l'environnement AWS du client. Les agents envoient une requête en langage naturel ; le service retourne des extraits pertinents, des URLs sources et des dates de publication que le modèle peut utiliser pour produire une réponse sourcée. Tarif : 7 USD pour 1 000 requêtes, sans nécessité de gérer une clé API tierce.
Quelles régions Bedrock AgentCore Web Search prend-il en charge après le 19 août ?
Après l'expansion du 19 août 2026, le service est disponible dans US East Virginie du Nord (us-east-1), Europe Irlande (eu-west-1) et Asia Pacific Tokyo (ap-northeast-1). La région Irlande permet aux équipes basées en UE d'exécuter des agents web-grounded entièrement au sein de l'infrastructure AWS en Europe, sans transfert de données hors UE relevant de l'article 46 du RGPD.
Quels sont les filtres de domaine et de date dans AgentCore Web Search ?
Les filtres de domaine sont des listes d'inclusion et d'exclusion par appel API (jusqu'à 100 domaines chacune) qui restreignent ou bloquent les sources web au niveau de l'API, sans orchestration externe. Les allowlists au niveau gateway définissent le périmètre maximal autorisé ; les appels runtime peuvent le réduire mais jamais l'étendre. Les filtres de date contraignent les résultats à une fenêtre ISO-8601 UTC. Les deux types de filtres sont appliqués côté serveur dans l'environnement AWS du client.
Comment cela affecte-t-il les équipes développant des agents IA conformes au RGPD en Europe ?
Le lancement de la région Irlande UE signifie que les workflows d'agents web-grounded n'impliquent plus de transfert de données hors UE — ce qui est pertinent pour l'article 46 du RGPD, les orientations EBA sur l'externalisation cloud et les mandats sectoriels en finance et santé. La fonctionnalité de filtrage de domaine fournit en outre une surface de contrôle auditable pour la conformité : les équipes peuvent restreindre les agents à une liste déclarée de sources approuvées, ce qui est beaucoup plus facile à défendre dans une AIPD qu'un accès web illimité.
Sources
AWS What’s New — Web Search in Amazon Bedrock AgentCore adds domain and date filtering, expands to Europe and Asia Pacific (19 août 2026)
AWS Machine Learning Blog — Domain and publish date filters for Web Search on AgentCore (août 2026)