架构决策运行时工作流治理
AI Agent 设计文档
架构决策记录:企业 AI Agent 运行时模式
一份关于工作流主导型 Agent 运行时的架构决策记录,覆盖结构化交接、最小权限工具、可审计性和人工批准门禁。
- 状态
- 公开作品集架构模式
- 最后更新
- 2026-05-18
背景
很多企业 AI Agent 系统被演示成一个拥有大量工具的聊天机器人。对于涉及敏感数据、遗留系统、审批或受监管流程的场景,这种设计风险很高。面向生产的设计需要明确状态管理、信任边界、结构化交接、最小权限工作单元、人工批准和可观测性。
决策
- 采用工作流主导的运行时,由工作流引擎负责状态、重试、幂等、路由和审批门禁。
- Agent 作为专用工作单元,只拥有完成当前任务所需的最小工具权限。
- 跨 Agent 输出使用经过结构校验的数据载荷。
- 外部文件、邮件、网页和用户输入统一视为不可信输入。
- 写入型动作默认需要明确人工批准,除非该流程已被证明低风险并预先授权。
- 记录提示、工具调用、来源、产物、评估结果和批准动作。
运行层次
- 入口层:界面、调度器、事件总线或 API 网关。
- 控制平面:工作流引擎、策略服务、状态存储和编排。
- Agent 运行时:读取、验证、批评、处理和起草工作单元。
- 数据与工具平面:文档库、连接器网关、产物存储和工具白名单。
- 治理层:审计日志、评估套件、人工审核队列和事故处理流程。
正向影响
- 比单一全能 Agent 更安全。
- 更容易向安全、合规和业务负责人解释。
- 支持回归测试和工作流观测。
- 支持从辅助模式逐步走向部分自动化。
取舍
- 工程成本高于聊天机器人演示。
- 需要先做工作流设计,再选择工具。
- 需要产品、工程、安全和运营之间有清晰职责。
适用场景
- 涉及敏感数据。
- 业务影响较高或涉及多个记录系统。
- 存在人工批准、审计或合规要求。
- 工作流会读取外部不可信输入。