文章论述Agent执行时需要上下文感知的实时规则系统——静态策略无法覆盖真实场景的复杂性。
当企业赋予 AI Agent 更多自主权——使其能够跨系统自行规划、决策和执行,而无需人类逐步审批——一个棘手的问题便成为每次架构评审的核心:当一个 Agent 试图完成它从未被授权执行的操作时,究竟什么能阻止它?
这些是你的 Agent,运行在你的模型上,在你的基础设施中触碰你的数据——它们行为的后果,责任落在你身上。这种责任不能事后弥补,也不能靠一套写在纸上的抽象政策来履行。Agent 需要在当下情境中获得规则,因为它们不会对自己的行为行使超越性判断。
试想一条简单的规则:永远不要打开车门。字面执行的话,Agent 根本没法进出汽车。但如果改变上下文(汽车刚刚撞了,正在起火,有人受伤需要逃出),那么实际想要的规则就反过来了。当下的上下文才是一切。我们让 Agent 做智能的事,那就需要智能的规则。
直觉会想在 Agent 周围加护栏:指令、政策、监控,层层叠加在模型之上。这些机制很重要,但它们有一个结构性的局限:车门规则在你真正需要决定是否开门的那一刻之前都是合理的。Agent 层的控制只在其输出可预测的范围内才可靠,而自主性恰恰是使输出难以预测的特性。依赖在行动发生前来审查的控制,无法跟上在毫秒间跨多系统行动的系统。
治理必须变得可执行,并在 Agent 真正工作的地方强制执行:即操作数据层,在上下文中,在事情正在发生的时刻。
数据层是执行点
Agent 通过触碰数据来创造价值。它们查询、检索、转换数据,并越来越多地对其执行操作。一条说 Agent 不应触及某类数据的政策,只有在系统能够在 Agent 请求访问的那一刻拒绝该访问时才有意义。此外,一个说 AI 必须可审计的原则,只有在组织能够重建 Agent 做了什么、触碰了哪些数据、为哪个用户执行、产生了什么结果时才有意义。当治理存在于数据层时,无论 Agent 是如何构建的或如何行事的,控制都有效,因为控制是数据库本身的属性,而非 Agent 作出的承诺。
Agent 行为可能是概率性的。治理不能是。
企业不应依赖模型选择遵循政策。政策必须由系统强制执行。这就是"希望一个行为者保持在边界内"与"构建它根本无法跨越的边界"之间的差别。
使这一切成真的控制机制,许多企业已经在数据层运行:基于角色和属性的访问、行级和列级安全、数据分类与脱敏、策略即代码,以及完整的审计追踪。
Agent 改变的不是机制本身,而是机制必须识别谁。身份管理必须将 Agent 视为独立的主体,拥有自己的身份,并在会话开启时声明用途。
一旦用途与身份绑定,策略引擎就可以像今天评估角色或部门一样对其进行评估,而事件记录不仅能捕获谁执行了操作、触碰了什么,还能记录它们声明的执行目的。
实际上,这分解为九条控制措施,分为三个要务:
在查询时对 Agent 和用户强制执行基于角色和属性的访问控制
基于角色和属性的访问控制,在查询时对 Agent 和用户强制执行
由相同策略路径驱动的动态列脱敏
动态列脱敏,由相同策略路径驱动
Agent 身份作为一等主体,在会话开始时绑定声明用途,并保留执行用户
Agent 身份作为一等主体,在会话开始时绑定声明用途,并保留执行用户
驱动策略的分类和标签
分类和标签,驱动策略
会话级审计日志,记录哪个 Agent 执行了操作、为哪个用户、在什么声明用途下
会话级审计日志,记录哪个 Agent 执行了操作、为哪个用户、在什么声明用途下
跨管道的血缘关系,以便结果可以追溯到产生它的请求
跨管道的血缘关系,以便结果可以追溯到产生它的请求
集中化、可移植的策略管理
集中化、可移植的策略管理
静态加密和传输加密
静态加密和传输加密
在本地、云和主权或气隙环境中一致执行
在本地、云和主权或气隙环境中一致执行
"声明用途才是关键所在。它成为一个访问层已经理解的属性,在与角色和行级安全相同的策略路径中进行评估。执行机制不变。变化的是 Agent 的用途成为它评估的一部分,也成为事后记录所证明的一部分。"——Priyanka Jain,EDB 数据与 AI 治理产品管理副总裁。
无论你在 AI 采用旅程的哪个阶段,数据层强制执行都能让你更快而非更慢地前进。控制已经在数据库里了。区别在于 Agent 现在必须通过它们。
数字牵引绳,而非锁住的门
目标不是阻止 Agent 做有用的事。而是定义 Agent 能走多远、能触碰什么、能改变什么、什么需要升级处理,以及当出现问题时组织如何重建事件。以这种方式治理,Agent 是可识别、有范围、受监控且可审计的。企业可以更快地采用它们,因为安全、风险和领导团队信任底层的运营模型。
开放的、主权的、在源头可执行的
构建于开源 Postgres,这一开放基础让企业控制数据存储位置、谁能访问、以及在什么策略下,而无需将治理权交给一个他们不拥有或无法检查的层。对于受监管行业,数据主权与源头级执行的结合不是锦上添花,而是将 Agent 投入生产的先决条件。
Agentic 系统将持续变得更强大、更自主。这恰恰是在控制权归属问题上深思熟虑的理由,而非放慢脚步的理由。那些在数据层强制执行治理的企业可以在 AI 方面大胆行动,因为保护它们数据的不只是美好的愿望。
EDB Postgres AI 是一个开放的、企业级的主权数据和 AI 平台,统一事务、分析和 AI 工作负载——治理在数据所在之处强制执行。完整框架参见 EDB 白皮书《以企业速度治理 Agentic AI》。
Max Romanenko 是 EDB 首席技术官。