系统架构 · Agentic Control Plane阅读时间:约 6 分钟

从智能体提议到细粒度执行授权

智能体生成候选行动;任何变更系统状态的操作都必须在策略与证据约束下经过审查,方可准入并获得窄范围执行授权。

为什么智能体循环本身不足以做出执行决策?

AI 智能体能够生成计划、感知动态上下文、调用工具并持续重估下一步动作。这种灵活性在复杂任务中极具价值,但智能体循环绝不能既制定策略,又自我核准许可并直接执行。外部上下文可能来自不可信的用户输入、第三方文档或工具输出。因此,无论推理质量多么出色,它本身绝不代表自动具备生产操作权限。

自回归模型 (Autoregressive Model) 基于先前的标记序列生成内容。它可以详细描绘风险或给出看似无懈可击的理由,但语言表述本身并不等同于独立的系统授权。位于智能体循环外部的独立控制实体,必须能够在环境条件发生偏离时果断拒绝操作或要求补充证据。

控制平面与数据平面的严格分离

候选行动必须首先穿透控制平面 (Control Plane),在此完成身份核验、策略评估、证据审查与权限范围界定;而数据平面 (Data Plane) 则负责将通过审批的狭窄操作安全交付给目标系统。这种解耦明确了“决策处”与“生效处”的物理与逻辑分界,有效杜绝了绕过控制平面的旁路隐患。

智能体控制平面 (Agentic Control Plane — ACP / KedgeFlow) 接收结构化且粒度充足的意图提议:目标操作是什么?涉及何种受保护资源?请求主体是谁?依据哪些上下文证据?宽泛的自然语言指令(例如“优化数据库成本”)在未界定具体影响范围前绝不可直接下发。

从治理策略到行动绑定授权

治理策略由企业机构制定,而非由模型定义。服务所有者、平台团队、安全合规人员和人工操作员共同构成多维约束条件。独立签发实体在检验全部前置证据后,才会下发绑定于“特定操作、指定资源、有限时间”的短期授权凭据 (Action-bound Grant)。若证据不足或陈旧,系统应挂起或升级至人工审核,而非盲目放行。

认知准入控制 (Cognitive Admission Control)

在签发执行授权前,认知准入控制机制 (CAC) 对具体操作所需的证据链和策略不变式进行严格核验。在执行边界处,执行网关 (Execution Gateway) 二次校验该授权凭据的时效性以及与目标资源的精确匹配度。一旦环境状态改变或凭据过期,操作立即被拒。

这一序列展示了逻辑职责划分,而非强制性的单一服务部署拓扑。只要提议、证据、准入、授权与执行结果之间的绑定链条清晰完备,系统便可支持多元化的工程实现方式。

证据链与因果溯源审计

每一次执行都必须保留不可篡改的证据链 (Evidence Chain),将最初的意图提议、评估策略、支撑证据、准入裁决、授权凭据以及最终执行观测结果串联起来。这不仅为事故后根因分析提供了坚实依据,更是实现跨异构智能体因果回溯的前提。

多智能体协同下的累积权限治理

当多个智能体协作拆解复杂任务时,权限绝不能随着调用链路的传递而隐式放大。控制平面维持着对全局资源、策略状态与累积变更的统一视图,防止智能体通过一系列细小碎片化的请求绕过整体安全限额。

参阅原始系统研究

本页面为架构概述。欲了解从候选证据到行动绑定授权、形式化不变式及 Rust 参考实现的完整技术细节,请参阅 KedgeFlow 英文白皮书。