治理起点
每个 Agent 都需要独立身份和负责人
共享应用 Key 无法区分是谁发起模型请求或工具动作。Agent 上线前应登记业务负责人、用途、环境和允许范围,让每次决策都能回到明确主体。
- 所有者明确业务负责人、技术负责人和发生风险时的处置人。
- 用途限定 Agent 可以完成的业务任务,以及明确禁止的目标。
- 环境分离开发、测试和生产身份,避免权限与数据范围混用。
- 资源登记允许调用的模型、工具、数据源、区域和时段。
- 预算按 Agent、任务或团队设置调用额度和异常增长处置。
逐次执行
模型请求和工具动作采用不同风险判断
模型调用主要涉及数据、模型权限和成本;工具动作还可能改变外部系统。治理策略应在动作执行前结合身份、数据、工具和业务风险作出允许、阻断或人工确认决策。
| 动作类型 | 主要检查 | 常见处置 |
|---|---|---|
| 模型调用 | 模型权限、数据级别、区域、预算和内容策略 | 允许、换模型、脱敏或阻断 |
| 只读工具 | 数据源权限、查询范围、返回内容和任务上下文 | 允许、缩小范围或审计 |
| 写入工具 | 目标系统、影响对象、参数、可撤销性和负责人 | 允许、人工确认或阻断 |
| 外部通信 | 收件对象、内容敏感性、代表身份和业务授权 | 人工确认、脱敏或阻断 |
| 高成本任务 | 预计步骤、模型、工具次数、预算和停止条件 | 限额、降级模型或审批 |
Agent 身份 · 任务上下文策略与风险判断允许 · 确认 · 阻断
AgentOps
一次任务需要一条完整运行记录
单独记录模型请求不足以复盘 Agent。运行记录还应串联任务、步骤、模型选择、工具参数、策略结果、人工介入、成本、失败和最终产出。
- 任务记录任务来源、负责人、目标、环境和开始结束时间。
- 步骤按顺序关联模型请求、工具动作、重试、分支和等待状态。
- 决策保留命中的身份、安全、预算和工具策略及其处置结果。
- 成本把模型 Token、工具次数和失败重试归因到 Agent 与任务。
- 结果记录最终产出、人工确认、异常和后续复盘结论。
持续治理
从登记到停用,权限不永久有效
- 登记完成所有者、用途、资源、风险和预算信息。
- 验证用测试任务覆盖正常、越权、敏感数据、失败和人工确认路径。
- 上线限定初始范围,持续观察错误、成本、人工介入和业务结果。
- 复核在模型、工具、负责人或业务范围变化时重新审查权限。
- 停用撤销身份、凭据和工具权限,并保留必要的审计记录。