架构决策运行时工作流治理

AI Agent 设计文档

架构决策记录:企业 AI Agent 运行时模式

一份关于工作流主导型 Agent 运行时的架构决策记录,覆盖结构化交接、最小权限工具、可审计性和人工批准门禁。

状态
公开作品集架构模式
最后更新
2026-05-18

背景

很多企业 AI Agent 系统被演示成一个拥有大量工具的聊天机器人。对于涉及敏感数据、遗留系统、审批或受监管流程的场景,这种设计风险很高。面向生产的设计需要明确状态管理、信任边界、结构化交接、最小权限工作单元、人工批准和可观测性。

决策

  • 采用工作流主导的运行时,由工作流引擎负责状态、重试、幂等、路由和审批门禁。
  • Agent 作为专用工作单元,只拥有完成当前任务所需的最小工具权限。
  • 跨 Agent 输出使用经过结构校验的数据载荷。
  • 外部文件、邮件、网页和用户输入统一视为不可信输入。
  • 写入型动作默认需要明确人工批准,除非该流程已被证明低风险并预先授权。
  • 记录提示、工具调用、来源、产物、评估结果和批准动作。

运行层次

  1. 入口层:界面、调度器、事件总线或 API 网关。
  2. 控制平面:工作流引擎、策略服务、状态存储和编排。
  3. Agent 运行时:读取、验证、批评、处理和起草工作单元。
  4. 数据与工具平面:文档库、连接器网关、产物存储和工具白名单。
  5. 治理层:审计日志、评估套件、人工审核队列和事故处理流程。

正向影响

  • 比单一全能 Agent 更安全。
  • 更容易向安全、合规和业务负责人解释。
  • 支持回归测试和工作流观测。
  • 支持从辅助模式逐步走向部分自动化。

取舍

  • 工程成本高于聊天机器人演示。
  • 需要先做工作流设计,再选择工具。
  • 需要产品、工程、安全和运营之间有清晰职责。

适用场景

  • 涉及敏感数据。
  • 业务影响较高或涉及多个记录系统。
  • 存在人工批准、审计或合规要求。
  • 工作流会读取外部不可信输入。