当智能体自主行动时,治理必须扎根于数据层
企业赋予AI智能体更高自主权后,传统模型层护栏失效。文章主张将治理能力下沉至数据操作层,通过身份绑定目的、动态脱敏、策略即代码等九项控制,在毫秒级执行中强制合规,确保可审计、可追溯、主权可控。

随着企业赋予AI代理越来越多的自主权——即无需人类批准每一步操作,即可跨系统进行规划、决策和执行的能力——一个棘手的问题正成为每次架构评审的核心:当代理试图执行一项它从未被授权执行的操作时,真正能阻止它的究竟是什么?
这些是您的代理,在您的模型上运行,接触您基础设施中的数据——而它们所作所为的责任归属于您。这一责任无法通过事后补救或仅停留在纸面上、未付诸实践的一套抽象政策来履行。代理需要在当下情境中生效的规则,因为它们自身并不具备对其行为实施最终判断的能力。
考虑一条简单规则:“永远不要打开车门”。若严格遵循字面意思,代理将完全无法进出车辆。但若您改变情境(车辆刚刚发生碰撞、起火,有人受伤需立即撤离),那么您实际需要的规则恰恰相反。当下的情境决定一切。我们要求代理完成智能任务;这需要智能的规则。
一种本能反应是在代理周围增设护栏:在模型之上叠加指令、政策与监控机制。这些机制固然重要,但共享一个结构性局限:车门规则在您真正必须决定是否开门的那一刻之前,都看似合理。代理层的控制措施,其可靠性仅与代理输出的可预测性相当;而自主性恰恰正是使该输出难以预测的特性。依赖于在行动发生前进行审查的治理方式,无法跟上以毫秒级速度、同时跨多个系统运作的系统节奏。
治理必须变为 可执行的,并在代理实际开展工作的地点强制执行:即在操作数据层,在具体情境中,且恰好在事件发生的那一刻。
数据层是执行点
代理通过接触数据创造价值。它们查询数据、检索数据、转换数据,并日益直接对数据采取行动。一项规定代理不得访问某类数据的政策,只有在系统能在代理请求访问的瞬间拒绝该访问时,才具有实际意义。此外,一项要求AI必须可审计的原则,只有在组织能够重建代理所执行的操作、所接触的数据、所代表的用户以及所产生的结果时,才具有实际意义。当 治理 存在于数据层时,无论代理如何构建或如何行为,该治理均持续有效,因为控制能力是数据库自身的属性,而非代理所作出的承诺。
代理行为可能是概率性的。治理则不能是
企业不应依赖模型主动选择遵守政策。政策必须由系统强制执行。这正是寄望于行为者自行守界与从一开始就构建其无法逾越之边界的本质区别。
实现这一点的实际控制措施,许多企业已在数据层部署:基于角色和属性的访问控制、行级与列级安全、数据分类与脱敏、策略即代码(policy as code)以及完整的审计追踪。
代理所改变的并非机制本身,而是该机制必须识别的对象。身份管理必须将代理视为独立主体,赋予其自身身份,并在会话开启时声明其目的。
一旦目的与身份绑定,策略引擎便可像当前评估角色或部门一样评估该目的,而操作记录不仅能捕获谁执行了操作、接触了哪些数据,还能捕获其声明的到场目的。
实践中,这可归纳为九项控制措施,分为三大原则:
强制执行
在查询时强制执行基于角色和属性的访问控制,覆盖代理与用户
由同一策略路径驱动的动态列级脱敏
将代理身份作为一级主体,其声明目的在会话启动时即予绑定,并保留实际操作用户
看见并证明
驱动策略的数据分类与标签
会话级审计日志,记录执行操作的代理、所代表的用户及声明的目的
跨数据管道的血缘追踪,以便将结果追溯至生成该结果的原始请求
统一并加固
集中化、可移植的策略管理
静态与传输中加密
在本地部署、云环境及主权或物理隔离(air-gapped)环境中保持一致的强制执行
EDB数据与AI治理产品管理副总裁普里扬卡·贾因(Priyanka Jain)表示:“声明目的才是关键所在。它成为访问层已理解的一项属性,与角色及行级安全一同在相同的策略路径中进行评估。执行机制本身并未改变。变化在于,代理的目的已成为策略评估的一部分,也成为事后记录所证实的一部分。”
无论您处于AI采用旅程的哪个阶段,数据层的强制执行都能让您加速而非减速。相关控制措施已内置于数据库中。区别仅在于,如今代理也必须通过这些控制措施。
数字牵引绳,而非上锁的门
目标并非阻止代理执行有益工作。而是明确定义代理可到达的边界、可接触的数据、可更改的内容、需升级处理的情形,以及当问题发生时组织如何重建事件全过程。以此方式治理,代理将被识别、限定范围、受监控且可审计。企业可采用代理 更快,因为安全、风险及领导团队信任其底层运营模式。
开放、主权、源头可执行
基于开源Postgres构建,这一开放基础使企业始终掌控自身数据的存放位置、可访问人员及适用政策,而无需将治理权让渡给一个企业不拥有或无法检查的层级。对于受监管行业而言,数据 主权 与源层级强制执行的结合并非锦上添花,而是将代理投入生产的先决条件。
代理式系统将持续提升能力与自主性。这正是审慎决定控制权归属地的理由,而非放慢脚步的理由。在数据层强制执行治理的企业,可在AI领域激进推进,因为保护其数据的并非一厢情愿的空想。
EDB Postgres AI是一个开放、企业级、具备数据主权的AI平台,统一处理事务型、分析型及AI型工作负载——治理在数据所在处强制执行。完整框架详见EDB白皮书 《以企业级速度治理代理式AI》。
Max Romanenko 是 EDB 的首席技术官。
JOTO 企业落地观察
- 对企业部署而言,该文明确指出:治理不可依赖智能体‘自觉守规’,而须由数据库原生能力(如行级/列级安全、会话级审计)在查询瞬间强制拦截——这意味着企业需优先评估现有数据库是否支持代理身份识别与目的驱动的策略评估,而非仅升级LLM或编排框架。
- 对智能体工程而言,关键范式转变在于:智能体必须在会话启动时主动声明目的(purpose),该字段成为与角色、属性并列的策略评估维度;这要求工程侧重构身份管理模块,将代理视为独立主体并注入目的元数据,而非仅复用用户token。
- 对AI安全治理与FDE落地而言,文中强调‘开放+主权+源层执行’三位一体——基于开源Postgres构建的治理框架,使政策逻辑可审查、数据不出域、加密与策略跨云/隔离环境一致生效,这对金融、医疗等强监管行业是智能体规模化上线的刚性前提,而非可选优化。
立即咨询 JOTO
JOTO 提供覆盖企业智能体规划与搭建、AI 平台私有化部署、RAG 知识工程、AI 安全治理、FDE 驻场共创及持续运营优化的全周期 AI 落地服务,帮助企业把验证中的 AI 能力转化为安全、可控、可持续迭代的生产力。 联系 JOTO 获取 AI 落地咨询
想把这些做法用到你的业务里?
留下你的场景和痛点,我们帮你判断从哪一步开始。
联系我们


