AI Agent正在从“辅助运营”走向“自主行动”,企业既要释放效率,又要守住安全底线。AI绘画等生成式应用让数据流动更加复杂,也把治理问题推向了数据层。当机器自己决定下一步,我们靠什么兜底?答案不是更多提示词,而是把规则写进数据库本身。
一、AI Agent的自主性,正在拷问企业治理架构
企业正赋予AI Agent越来越多的自主权:自主规划、自主决策、跨系统执行,无需人工逐环节审批。这听起来很美,却给架构师带来一个夜不能寐的问题:当一个Agent试图执行某个从未被授权过的操作时,到底是什么在阻止它?
这些Agent运行在你的模型上,触碰你基础设施中的数据,最终的责任主体依然是企业。这种责任无法靠事后追责或纸面政策来承担。Agent需要在“当下语境”中理解规则,因为模型本身并不具备对自身行为的终极判断力。就好比“永远不要打开车门”这条规则,如果被字面执行,Agent连上下车都做不到;但若改变语境——车刚刚起火、有人受伤需要逃生——你真正想要的规则其实是相反的。语境即一切。
正因如此,治理不能停留在给Agent外围加护栏。提示词、监控和策略层层堆叠,听起来安全,实际上结构性地滞后于高速行动。控制措施的有效性取决于Agent输出的可预测性,而自主性恰好让输出变得难以预测。一个需要先在决策点前等待人工审批的治理系统,怎么跟得上毫秒级、跨系统的自主决策?
随着AI Agent技术不断成熟,这个问题已经从“要不要管”变成“怎么管”。企业不能假设模型会自己选择遵守伦理或合规原则,真正可靠的约束,必须在模型外围的运算与存储体系中构建。换句话说,治理必须变得可执行,并在Agent真正“干活”的地方生效:也就是操作数据层,以及决策发生的那个瞬间。
二、数据层是治理的执行点,而不是模型层的承诺
Agent之所以能创造价值,是因为它接触数据:查询数据、检索数据、转换数据,并越来越多地基于数据采取行动。一条“不得访问某类数据”的策略,只有在Agent请求数据的那一刻被系统拒绝,才算真正有意义。同理,“AI必须可审计”这条原则,只有在组织能够还原Agent当时做了什么、接触了哪些数据、代表哪个用户、产生了什么结果时,才算真正落地。
当治理存在于数据层,它就与Agent如何构建或如何表现无关——这个控制是数据库本身的属性,而不是模型许下的诺言。企业AI能力和企业数字化转型深度绑定,但转型的前提是数据安全。我们不能指望模型“选择”遵守政策,政策必须由系统强制执行。这正是“希望一个角色守规矩”与“构造一个它根本无法逾越的边界”之间的本质区别。
数据层的机制并不神秘。很多企业已经在使用基于角色的访问控制、属性访问控制、行级安全、列级安全、分类脱敏、策略即代码以及完整审计链路。Agent的到来并没有改变这些机制,真正变化的是:机制要识别的主体更多了。身份管理必须把Agent视为一个独立的主体,拥有自己的身份,并在会话开始时声明其“目的”。
一旦目的与身份绑定,策略引擎就能像评估角色或部门那样评估这个Agent;事后审计也能完整还原:是哪个Agent、为哪位用户、在什么目的下执行了什么操作。这也让数据层治理成为AI赛道的新共识——不是给AI“讲道理”,而是让AI“过闸机”。
三、九大控制项:让AI Agent在边界内自由行动
治理落到数据层,并不是空泛的原则。在具体落地时,可以拆解为九项控制,归入三个任务。
第一项任务是“强制执行”。包括:查询时基于角色/属性的访问控制,对Agent和用户同时生效;由同一策略路径驱动的动态列脱敏;Agent身份作为一等公民,在会话启动时绑定声明目的,同时保留真实操作用户的标识。这保证了Agent在每一次数据访问时都必须亮明身份和意图。
第二项任务是“看见与证明”。包括:驱动策略的数据分类与打标;会话级审计日志,记录哪个Agent、为哪个用户、按什么声明目的执行;跨管道的数据血缘,确保任何一个结果都能追溯回产生它的请求。当出现问题时,企业能像看行车记录仪一样复盘整个决策链条。
第三项任务是“统一与加固”。包括:集中化、可移植的策略管理;静态与传输中的加密;在本地、云端、主权云乃至隔离环境中保持一致的执行策略。强监管行业尤其需要这种一致性,因为规则不能在不同环境中被“打折执行”。
这就像一个AI图片生成工具在输出时必须同时遵守风格合规与版权边界,AI Agent的行动自由也必须被写进数据层的判断逻辑,而不是寄希望于它每次都能作出正确选择。机制本身不复杂,复杂的是让机制识别“Agent是谁、想干什么、可以干什么”。
四、AI绘画与智能体的共同命题:可执行的规则
AI绘画的崛起,让普通用户第一次直观感受到生成式模型的创造力,也让企业看到了文本到图像、文本到视频这类工作流的商业价值。但随之而来的版权争议和内容安全挑战说明:AI的创造力必须被规则约束,而且这些规则必须在生成和分发的链条上被执行。
EDB的产品管理副总裁Priyanka Jain提到:“声明的目的可以成为访问层已经理解的属性,与角色、行级安全走同一条策略路径。执行机制不变,变化的是Agent的目的成为评价的一部分,也成为事后证明的一部分。”这精准解释了为什么数据层是最佳着力点——它不改变企业已有的安全范式,只是把Agent纳入一个成熟的信任模型。
无论你的AI实践处于哪个阶段,数据层执行都能让你跑得更快,而不是更慢。以AI画图为例,一个高流量的生成式应用,背后可能承载着数百万次图片生成请求。文生图模型每秒钟产出海量内容,若没有数据层访问控制与审计,企业将难以回答这样的问题:这张图是谁生成的?基于什么数据?有没有越权使用用户画像?符不符合内容安全规范?
同时,在大模型训练成本高企的今天,企业更需要让每一次模型调用都产生可追踪的价值。数据层治理不是为了拖慢AI,而是为了让它可以被信任。AI绘画如此,AI Agent亦然:创造力需要边界,边界需要执行,执行需要载体。
五、数字缰绳:治理是为了更快地奔跑
目标不是阻止Agent做有价值的工作,而是定义它跑多远、能碰什么、能改什么、何时需要升级,以及出问题时企业如何重建现场。在数据层治理之下,Agent是可识别、有边界、被监控、可审计的。安全、风险与领导团队一旦信任底层运营模型,企业采用Agent的速度反而会更快。
与其说治理是一把锁死的门,不如说它是一条“数字缰绳”:给Agent足够的空间去探索,但缰绳始终握在组织手里。这种思路也反映了AI工具导航盛行背后的真实需求——团队需要一批真正可管控、可追溯的企业级AI工具,而不是一个个无法审计算法的黑盒。尤其是在AI投资越来越理性的当下,能控制风险的产品,才值得加注。
企业用户并不愚蠢。他们见过太多“上报即安全”的PPT,也见过太多在测试环境里完美、在生成环境里失控的模型。数据层治理的可贵之处,在于它把安全从“诺言”变成了“物理事实”。不需要Agent自觉,不需要管理员全天候盯盘,只要策略在数据库层统一执行,风险就被牢牢锁在边界内。
六、开源Postgres底座:主权与安全兼得
这场治理变革不是只在昂贵的企业级数据库上发生。EDB强调,建立在开源Postgres之上,企业可以精确控制数据驻留在哪里、谁能访问、受什么策略约束,而不会把治理让渡到一个自己无法检查的层面。对金融、医疗、政务等强监管行业来说,数据主权与源头级执行不是锦上添花,而是把Agent投入生产的先决条件。
开源底座带来一个额外优势:可审计、可检查、可自主修改。企业不需要把命脉交给一个黑盒,而是可以在透明代码之上构建自己的治理逻辑。无论你是刚尝试AI绘画,还是已经部署了数十个Agent,这条原则都适用:治理层必须是你可以控制的地方。
Agent系统将越来越强大、越来越自主。企业现在要做的,不是停止自主,而是把“自主”放进一个由数据层编织的安全框架。AI赛道的大幕刚刚拉开,这也是AI投资从追逐模型参数转向深耕基础设施的深层原因。能同时驾驭创新与责任的公司,才有机会在下一轮竞争中胜出。