系统的构成 · 目录
SCHEMATIC ID: DS-ARCH-COMPOSITION-V1  ·  AGENT GOVERNANCE CONTROL PLANE

系统的构成 —— Agent 治理控制平面

8 个可独立部署的系统 + 3 份全局唯一的契约

类型 参考架构 构成 8 SYSTEMS + 3 CONTRACTS 接入分级 L0 – L3 动作覆盖 7 类
How to read · 本文的读法 本文按系统组织,不按功能组织。每个系统给出四件事:它独占什么职责(别的系统替不了它)、内部由哪些模块组成部署在哪、以及拆开它会坏掉什么。看完 §4 就能画出整张图;§5 是每个系统的详图。
Section 00 — Thesis

一句话

Agent 治理控制平面8 个可独立部署的系统 + 3 份全局唯一的契约组成。它不替换已有的 Agent、模型和业务系统,而是在 Agent 与「模型 / 工具 / 数据 / 下游系统」之间,补齐一条看得见 · 管得住 · 防得住 · 说得清 · 干得对的治理链路。

Core Abstraction 治理的对象不是「Agent 这个主体」,是「Agent 的一次执行」。

把 Agent 当成一个需要被授权的主体(像用户、像服务账号)来治理,是把传统 IAM 的心智直接搬过来。主体只回答「谁」;而级联失败与记忆投毒这两类风险不存在于任何单次调用里,只存在于执行的展开过程中

正确的一等对象是执行轨迹(Trajectory):一次 Agent 执行从被发起到结束的完整因果结构。因此本架构的每个系统都围绕它分工——策略在它上面裁决,审计从它导出,评测对它打分,异常在它上面被发现。

Blueprint ID: GOV-COMP-THESIS-V1Sheet 01 / 12
Section 01 — Target Audience

面向对象

已经在建设或已落地业务 Agent,但需要补齐看见 / 管住 / 举证 / 验收闭环的组织;尤其是三类现实处境:

处境典型场景
员工已经在用 Claude Code / Cursor / 桌面 AI,但公司不知道有多少、连了哪些 MCP有研发规模的科技公司、金融科技
自建了 Agent 平台,能跑通业务,但出事说不清责任、监管问询答不上来金融、政企、受监管行业
Agent 要开始碰生产写操作(退款、下单、发布、改配置),风险不可逆交易、支付、运维、供应链
Blueprint ID: GOV-COMP-AUDIENCE-V1Sheet 02 / 12
Section 02 — Positioning

定位

维度说明
是什么业务 Agent 保驾护航的治理平面——它本身不是业务 Agent
解决的核心问题在一个主体短暂、行为不确定、权限动态、责任多跳的系统里,如何保持可归因 · 可约束 · 可举证
与 Agent 平台的关系解耦。支持自建 Agent、开源框架 Agent、第三方 Agent(Claude Code / Cursor / Copilot 等)与托管运行时
接入形态分级接入 L0–L3:从「装个探针就能被发现」到「签名事件 + 交叉印证可举证」,接入成本与保障强度成对价
不做的事不要求迁移 Agent Runtime、不要求改下游业务鉴权代码、不绑定单一审计后端与云厂商
Blueprint ID: GOV-COMP-POSITION-V1Sheet 03 / 12
Section 03 — Challenges

要解决的七个问题

问题具体表现由哪个系统回答
看不见笔记本上的 Claude Code、本地 stdio MCP、同 Pod 内 A2A——都不出网,网关看不到探针(事实路)+ 注册中心(影子发现、编目、AI-BOM)
单步都合规,组合出事每一步单看都在权限内,连起来是级联失败、无限循环、意图漂移策略中心:裁决输入是「轨迹 + 当前步骤」,不是单次调用
出事说不清责任人 → 编排 Agent → 子 Agent → 工具 → 资源,事后靠日志拼凑必然有歧义身份服务(委托链随凭据传播,不是旁路日志)+ 审计中心(因果 DAG 装配)
Agent 自己说的话不能算证据被提示注入或供应链投毒后,SDK 埋点本身可能被改写探针三路采集 + 审计中心交叉印证 + daemon 签名(私钥 Agent 不可读)
长期凭据散落API Key、AK/SK 写在代码、环境变量、Prompt 里,轮换靠人力身份服务金库托管 + 网关侧注入,Agent 进程读不到明文
高危动作靠 Prompt 兜底退款、划转、删资源、发布,用提示词和护栏拦,仍可能被绕过策略中心审批门 + 门户审批工作台(审批人签的是不可变 action digest)
干得对不对没人管上线靠人肉验收,模型换版后质量退化无人发现评测中心:质量分作发布门禁 + 多轮红队 + 评测器隔离
Blueprint ID: GOV-COMP-CHALLENGE-V1Sheet 04 / 12
Section 04 — System Composition

整体构成:8 个系统 + 3 份契约

拆分依据是信任边界与部署边界,不是组织架构。每个系统有自己的名字、界面与交付边界,必要时能单独拿出来;不需要时藏在平台后面。

4.1 八个系统

#系统独占职责(别的系统替不了它)部署形态
S1Agent 应用门户
Agent Portal
产生委托链首跳——只有这里有真实人类身份集中部署,企业内一套
S2Agent 注册中心
Agent Registry
「有哪些东西 · 各自能干什么」的唯一真相源,且是策略热路径数据源集中 + 各 PEP 侧本地缓存(变更推送 ≤ 30s)
S3Agent 身份服务
Agent Identity
签发可验证身份与委托链,并保证逐跳单调收窄集中签发 + 节点侧 Workload API(UDS / vsock)
S4Agent 网关
Agent Gateway
唯一不可绕过的执行点——下游只认网关来源集中或分区,强制路由
S5Agent 策略中心
Agent Policy
裁决,并产出 decision_reason(为什么允许 / 拒绝)集中 PDP + 边缘快判缓存
S6Agent 探针
Agent Probe
提供不依赖 Agent 自觉的事实路观测与事件签名随 Agent 分布:进程内 SDK + 宿主 daemon + 内核
S7Agent 审计中心
Agent Audit
装配轨迹、交叉印证、产出可独立验证的证据集中,WORM + 哈希链存储
S8Agent 评测中心
Agent Eval
把「干得对不对」变成发布门禁集中,且与被评测 Agent 完全隔离

4.2 三份契约

Non-negotiable 契约不拆。这是 8 个系统能拼起来的唯一前提。
契约内容谁产生谁消费
审计事件
AuditEvent
身份与授权 / 因果 / 动作 / 判定 / 链路与出处五组字段;decision_reasoncollector+confidence 必填 S1 S4 S5 S6S7 S8
能力声明
CapabilityDeclaration
工具(到方法与参数级)· 外部可读内容源(间接注入面)· 可写资源 · 子 Agent · 记忆作用域 · 需审批动作 · 模型与出境边界 业务方注册时提交 S2 准入 / S5 生成默认策略 / S7 对照 / S8 评测
委托链
DelegationChain
RFC 8693 Token Exchange,授权服务器中介;user_identity / agent_identity / delegation_chain / scope / audience / resource / expiry / trace_id,外加 jti · nonce · confirmation key · 链长限制 · 吊销 S1 首跳、S3 签发 S3 S4 S5 全链路校验
Contract Discipline · 契约纪律 这三份 schema 全局唯一,各系统不得各定一套。产品可以分期上、可以只买其中几个,但契约一旦分叉,轨迹就装配不起来、委托链就验不动、证据就拼不齐——这是唯一一条「怎么拆都不能碰」的底线。

4.3 系统拓扑

BLUEPRINT ID: GOV-COMP-TOPOLOGY-V1 COLLECTION EXECUTION PATH DECISION & TRUTH 业务用户 S1 Agent 应用门户 SSO · 应用目录 · 审批台 · 入向 PEP 委托链首跳 ONLY REAL HUMAN IDENTITY 委托链 业务 Agent 被纳管 · UNTRUSTED SUBJECT S3 Agent 身份服务 SPIFFE · 委托链 · 金库 签名 · 撤销 身份 · 凭据 进程内 + 内核 一切对外调用 S6 Agent 探针 SDK · Rust daemon eBPF / ETW / ES · 签名 S4 Agent 网关 出向 PEP · MCP / A2A broker 护栏 · 限流 · 凭据注入 NON-BYPASSABLE S5 Agent 策略中心 PDP · 轨迹特征 dry_run · kill-switch OUTSIDE THE LOOP 裁决 S2 Agent 注册中心 能力声明 · 准入分级 AI-BOM · 热路径缓存 事件(语义 / 事实 / 边界 三路) S7 Agent 审计中心 轨迹装配(因果 DAG)· 交叉印证 · WORM + 哈希链 · 出证包 AUDIT PROJECTION ≠ OBSERVABILITY PROJECTION S8 Agent 评测中心 打分 · 发布门禁 · 多轮红队 ISOLATED EVALUATOR 轨迹 候选策略(须人工审签)
执行链路 / 事件(轨迹) 控制面(身份 · 裁决 · 查询) 不可信主体 / 人的动作

FIG. 4.3 — SYSTEM TOPOLOGY · 8 SYSTEMS

Blueprint ID: GOV-COMP-TOPOLOGY-V1Sheet 05 / 12
Section 05 — System Breakdown

逐个系统展开

S1Agent 应用门户Agent Portal

员工与业务方使用 Agent 的统一入口与审批台。

内部模块职责
身份接入SSO 联邦:OIDC / SAML / SCIM,对接飞书 / 钉钉 / 企业微信 / 自建 IdP;也提供托管 UserPool
应用目录按权限裁剪的 Agent 列表——用户只见「被允许看到」的 Agent
会话与意图记录原始意图,作为轨迹的根;会话留痕
审批工作台Human-in-the-Loop 交互与留痕;审批人签的是不可变的 action digest,执行时校验一致,防止「批 A 执行 B」
入向 PEP校验接入分级、委托链、能力声明后放行
Exclusive Responsibility 委托链首跳只能在这里产生。没有经过门户的调用,其 human_initiator 为空——这本身就是一条策略判据,不是数据缺失。

独立价值:即使不做治理,它也是「企业 AI 应用怎么统一给员工用」的答案——单点登录、应用目录、审批工作台、会话留痕。

S2Agent 注册中心Agent Registry

组织里有哪些 Agent、工具、MCP server、模型,各自能干什么。

内部模块职责
对象注册AgentBlueprint · Tool · MCP server · Model · Skill · 子 Agent 端点
两层模型Blueprint(模板)/ Instance(实例):治理动作作用于模板,执行发生在实例;策略打在模板上、实例自动继承,一次操作可停掉一整类
能力声明校验注册时校验声明自洽(引用的工具存在、参数约束语法合法)+ 间接注入面分析(会读取哪些外部可写内容源)
准入分级admission_level L0–L3 入库,作为策略输入:「未达 L2 不得访问 X 类资源」是可表达的策略
物料清单输出 AI-BOM(CycloneDX ML-BOM 扩展),供漏洞影响面分析
状态机draft → active → quarantined → retiredquarantine 保留证据的同时切断能力,不等于删除
可见工具裁剪按权限裁剪可见工具集 + 语义检索——Agent 只见「被允许看到」的工具,而非全部暴露后再拦
中立元模型第三方 Agent(Copilot / Agentforce / Claude Code 等)属性归一化后入库
热路径服务与管理面查询分离,走本地缓存 + 变更推送(≤ 30s)
在线状态心跳检测在线 / 离线,离线告警,状态进策略输入
Exclusive Responsibility首先是策略数据源(运行时热路径,强一致、低延迟),其次才是发现目录、可复用资产目录。定位搞反会把它做成一个查得慢的资产台账。

接口Register / Update / Deprecate / Query(hot-path) / ExportBOM自身以 MCP server 形态暴露查询接口——人和 Agent 走同一套发现路径。

S3Agent 身份服务Agent Identity

给 Agent 发可验证身份,管委托链与凭据,让 Agent 代码接触不到长期凭据。

内部模块职责
身份签发SPIFFE SVID 两级:blueprint 与 instance 各一条 SPIFFE ID。K8s → UDS mount;裸进程 → 本地 UDS;microVM → vsock 桥接 Workload API
委托链签发与验证组织内 JWT-SVID;跨应用走 token exchange(ID-JAG 形态)。单调收窄scope[i+1] ⊆ scope[i])签发时校验、验证时复核
持有者绑定DPoP 风格绑定到持有者密钥,token 泄漏后不可横向复用
环境一致性校验签发时校验代码 / 镜像 / 运行环境与注册信息一致,防身份被复制冒用
凭据金库OAuth 2.0(2LO / 3LO)· API Key / AK-SK · STS 短期票据统一托管;长期凭据不出金库,由网关侧注入,Agent 进程读不到明文
撤销与时限权限以「访问包」形式授予并带到期时间,到期自动回收;用户撤销授权后访问能力同步失效
签名服务私钥留在 KMS / TPM,每次签名产生审计记录;探针 daemon 的签名私钥由此派生,Agent 进程不可读
风险评分双来源:关联人类身份风险派生 + Agent 自身行为异常。高风险影响其在注册中心的可发现性,不只是拒绝请求
Exclusive Responsibility 身份签发与委托链验证必须在同一个系统内。拆开则单调收窄无人保证,链可被伪造或扩权。

目标态:消灭静态 API key。存量走金库托管 + 自动轮转过渡。

S4Agent 网关Agent Gateway

Agent 对外一切调用的强制通道。

内部模块职责
出向模型网关路由、成本归因、限流、内容护栏
MCP / A2A brokerMCP 与 A2A 分成两条独立管控通道,不共用一套策略
入向网关Agent 被调用前的准入:校验分级、委托链、能力声明
报文体解析策略粒度到 tool + method + 参数,需要解析 MCP 报文体
凭据注入代理按本次动作的权限决策向 S3 换取短期凭据,代理调用下游;Agent 全程不接触明文
内容护栏覆盖 prompt / response / agent action / MCP interaction 四类对象;PII 在到达模型之前脱敏,出站二次检查
限流与熔断维度(JWT claim / 主体 / target / tool / model)× 度量(RPS · TPM · 连接)× 最具体优先 × rate=0 应急封禁 × 两级上限只收紧
边界路事件产出调用目标、方法名、载荷规模、数据流向——高可信度的一路
Exclusive Responsibility 它是唯一不可绕过的执行点。落法是「下游只接受来自网关的调用」(源标识校验 / workload 白名单),否则拒绝。
Engineering Note · A2A Signed Agent Card 仅保证 Card 完整性与声明来源,不证明当前连接对应哪个 instance。须另配 transport identity、消息授权、nonce、audience、防重放。把它当作身份证明会留下一个真实的缺口。

独立价值:模型流量的成本归因、路由、护栏、限流——出向部分本身就能单独交付。

S5Agent 策略中心Agent Policy

统一的裁决大脑(PDP),各执行点向它问。

内部模块职责
PDP在推理循环之外——被 prompt 说服的约束不是约束
裁决输入(轨迹到目前为止, 当前步骤, 能力声明, Agent 身份, 委托链, 用户自身权限)
三重校验下游须同时满足「Agent 有权限 + 用户自己有权限 + 用户明确授权」——防 Confused Deputy 越权
轨迹特征服务预计算特征族供策略消费,避免 PDP 内做聚合:cumulative_impact · no_progress_rounds · distinct_resources_touched · data_egress_bytes
双模执行dry_run(只记日志不阻断)与 enforce出厂默认即 dry_run,须显式改为 enforce 才阻断
审批门判据是「人的判断会不会实质改变结果」,不是简单按风险等级划线
轨迹级检测循环检测(重复调用计数 / 无进展轮次 / 预算熔断)· 序列意图异常
紧急停止三级:单实例 / 整个 blueprint / 全局。目标生效 ≤ 5s,实现上组合「凭据吊销 + rate=0 + PEP 拒绝」
反向验证定期回放已知应拒样本,验证策略确实拦得住
决策留痕产出 decision_reason——只记「拦了」不记「为什么」,事故复盘无法回答最关键的问题
Exclusive Responsibility PDP 裁决与 decision_reason 产出不可分离。
Design Requirement · 策略语言必须分两层 单一策略语言解不了这个问题。第一层要能静态判定 permits-more-than——这是委托链单调收窄(scope[i+1] ⊆ scope[i])能被证明的前提;图灵完备的策略语言(如 Rego)在一般情况下不可判定这一性质,Cedar 一类可判定语言才行。第二层是预计算的轨迹特征:可判定语言表达不了轨迹级聚合,必须由特征服务在 PDP 之外算好再喂进去。任何选型都应保留自定义 PDP 扩展点。

执行点分布:PDP 一处,PEP 三处——入向(门户)· 出向(网关)· 进程内(探针 / 运行时)。

S6Agent 探针Agent Probe

三层采集底座——SDK + daemon + 内核。

技术采到什么可信度
语义路多语言薄客户端(Go / Py / Node / Java / Rust),走本地 UDSprompt、工具名与参数、委托链、记忆读写、子 Agent 派发
运行在不可信主体内部
事实路Linux eBPF;Windows ETW(+ minifilter / WFP 驱动);macOS EndpointSecurityexec、文件读写、connect、DNS、TLS SNI
边界路由 S4 网关产出(不在探针内)调用目标、方法名、载荷规模、数据流向

本地 daemon:跨语言的实现方式

  • Rust core 跑成 sidecar 或宿主机 daemon;各语言 SDK 只是薄客户端(序列化 + UDS),不含密钥与投递逻辑
  • daemon 负责:统一事件模型、本地预关联、签名、缓冲与背压、批量幂等上送
  • 签名私钥来自 SPIFFE SVID / TPM,Agent 进程不可读——这是「可举证」成立的技术前提
  • 断网落盘;完全离线环境支持人工导出取证
  • 不用 FFI:FFI 要为每种语言维护构建矩阵与 ABI 兼容;daemon 方案顺带解决「谁挂 eBPF」
Exclusive Responsibility 提供不依赖被纳管 Agent 配合的观测通道。它也是影子 Agent 发现的唯一手段——未接入的 Claude Code、本地 stdio MCP,只能从这里被看见。
Structural Ceiling · 能力的结构性上限 交叉印证只适用于有外部可观测副作用的动作(网络、文件、exec)。进程内记忆读写、工具选择的推理过程、prompt 构造不存在第二个观察通道,永远只能是自述。因此对记忆投毒,能做到的是「记忆访问被完整记录且不可否认」,不是「记忆内容真实可信」。这是结构性上限,不是覆盖不足——任何声称能保证后者的方案都值得追问一句「第二个观察通道在哪」。

独立价值:可作为纯数据源单独交付,给已有的 SIEM / 数据湖供 Agent 行为数据。

S7Agent 审计中心Agent Audit

一次执行到底发生了什么,出事能说得清。

内部模块职责
汇聚层接收三路事件,统一 schema 校验与入库
轨迹装配causal_parents多父)构成因果 DAG,不是时间序列;支持分叉(子 Agent 派发)与合并(异步 join)
交叉印证关联锚点 (pid, fd, 时间窗, 目标五元组, 载荷指纹);三路一致 → 高可信采信;自述有 / 事实无 → SDK 可能被篡改;事实有 / 自述无 → 存在旁路通道
两种投影分离审计投影(不可采样、长期、WORM + 哈希链)与可观测投影(可采样、短期、时序库)必须分开
分层存储不可变 envelope(元数据 + 摘要 + 签名)与敏感 payload 分离;envelope 只增不删,payload 独立生命周期
隐私与销毁默认存摘要 / 分类 / 引用;payload 按租户密钥加密,到期或行权时销毁密钥(crypto-erasure),envelope 与哈希链保持完整
秘密发现事件入库前扫描凭据 / 密钥 / token,命中即隔离告警——审计库本身不得成为凭据泄漏源
读取审计谁查了审计库本身也要留痕;审计读取权限独立于业务权限
出证出证包可脱离本系统独立验证,能检出修改 / 删除 / 插入 / 重排 / 截尾
合规出证一键产出备案 / 评估材料包:模型清单、语料来源、安全措施、评估记录
主题聚类「用户在用它做什么」的层次聚类,发现质量退化
后端可插拔ClickHouse / ES / 自选后端;提供 OTLP 导出,可直接给已有 SIEM 供数
Exclusive Responsibility 轨迹装配与交叉印证必须在同一处。对账需要三路事件同地装配,分开则无法比对。

关于 OTel:三件事必须拆开,不能一起取舍

层面选择理由
传播协议
W3C Trace Context
必须支持:入站接受外部 traceparent,出站透传;对 MCP 目标经 _meta 透传不支持则链路在每个系统边界断开
语义约定
OTel GenAI semconv
必须对齐(经映射层,内部契约自持)主流厂商已全部对齐;Claude Code 已吐 OTel GenAI trace,对齐即可直接消费
后端
Jaeger / Tempo / 商业 APM
可选:自带存储与查询,同时提供 OTLP 导出不应强制为了排障先部署一套追踪后端
Common Mistake · 常见错误 自带存储 ≠ 自造格式。常见错误是把三者当一件事一起砍掉:「不想依赖外部追踪后端」是对的产品判断,但它推不出「不用 OTel 格式」,更推不出「不做跨系统链路拼接」。
另需说明traceparent相关性机制,不是授权凭据——举证依据始终是签名事件;跨信任域用 links 而非父子继承,并由可信入口签发独立的 governance_execution_id
S8Agent 评测中心Agent Eval

Agent 干得对不对,能不能上线。

内部模块职责
指标旅程完成率 · 回答相关性 · 回答正确性 · 工具选择准确率工具参数准确率(分开度量) · 指令遵从度 · 目标达成率
发布门禁质量分低于阈值 → 不允许发布,与代码质量门禁同构
轨迹钻取评测结果以事件形式与轨迹绑定,可从分数钻取到具体轨迹
红队多轮(multi-turn)——单轮测试给虚假安全感
策略闭环红队 / 评测产出候选策略 → 回放验证 → 人工审签 → 分阶段 dry-run → enforce。不得从评测结果自动进入生产 enforce
在线评测生产流量抽样在线评测,监控指标漂移
Exclusive Responsibility · 评测器隔离 Berkeley RDI(2026-04)用一个攻击 agent 把八个主流 Agent 基准全部打到近满分——零任务解决、多数场景零次 LLM 调用,手法是攻击评测管线本身。因此「质量分作为发布门禁」必须附加三条硬要求:
#要求
1评测器隔离:评测的执行、判定与记分不得运行在被评测 Agent 可读、可写、可注入的环境内;结果写入通道被评测方不可达
2门禁不可自证:质量分由独立于 Agent 的一方产生并签名(沿用 daemon 签名模型,被评测方拿不到私钥)
3私有评测集为主:公开基准只作参考不作门禁;门禁用生产任务分布上的私有评测集,且评测集按证据处理,不进 Agent 可读上下文
Division of Labor · 一条分工原则 任何可判定的检查一律用确定性代码,不用 LLM judge——工具是否在能力声明内、参数是否满足约束、是否越权,全是可判定的。交给 LLM judge 既贵又不可靠(length / position / self-preference 偏差 + 非确定性),且会让门禁变成概率性的。LLM judge 只用于语义判断,且需结构化 rubric + 多次判定 + 人工标注校准。
Blueprint ID: GOV-COMP-SYSTEMS-V1Sheet 06 / 12
Section 06 — Cross-cutting Capabilities

两个横切能力面

有两件事是生产准入条件,但不属于上述任何单一系统——如果不显式落位,就会掉在缝里。

6.1 恢复与补偿

Principle 约束若未能阻止动作,必须能撤销其后果。对会改数据库、退款、部署、删资源的 Agent,这是生产准入条件,不是加分项。
能力落在哪个系统
不可逆动作分类、补偿方式登记S2 注册中心(声明期即登记)
不可逆动作强制人工升级,不允许自治执行S5 策略中心
高影响动作先产出 diff / 影响面预览S1 门户(供审批人判断)
审批绑定不可变 action digest,执行时校验一致S1 门户 签发 → S4 网关 校验
幂等键:重放不产生二次副作用S4 网关注入与去重
事务边界与部分失败处置S7 审计中心记录,S5 策略中心判定

6.2 数据治理

Principle 审计要「全量、不可删除」,隐私合规要「可删除、可最小化」。两者必须同时成立,不能只写前半句。
能力落在哪个系统
envelope / payload 分层,crypto-erasure,保留期与 legal holdS7 审计中心
PII 在到达模型前脱敏,出站二次检查S4 网关
事件入库前的秘密发现与隔离S6 探针(本地预扫)+ S7 审计中心(入库前)
租户密钥、数据驻留S3 身份服务(密钥)+ S7 审计中心(驻留)
数据主体权利:哪些可满足(payload 销毁)、哪些不可(不可否认的元数据)S7 审计中心,并给出法律依据
Blueprint ID: GOV-COMP-CROSSCUT-V1Sheet 07 / 12
Section 07 — Runtime Sequence

关键运行流程:一次执行经过哪些系统

阶段S1 门户S4 网关Agent 运行时S6 探针
① 发起人类认证 → 委托链首跳;轨迹开根;记录原始意图入向准入:校验分级与链实例从模板派生进程指纹入轨迹
② 推理记录推理步骤
③ 工具调用S5 裁决 + 拦截;向 S3 换短期凭据注入;记录目标与数据流向记录工具选择与参数内核记录 connect / 文件 / exec
④ 记忆读写(若走远端存储)记录记录 scope 与 keys内核记录底层 IO
⑤ 子 Agent 派发A2A broker 裁决;校验 Signed Agent Card + transport identity委托链收窄并由 S3 签发
⑥ 审批审批交互与留痕;签 action digest阻断等待;执行时校验 digest 一致挂起
⑦ 终止结果回显轨迹封口daemon 签名 → 上送
⑧ 事后S7 装配与印证 → S8 评测打分、红队回流
Key Constraint 委托链的首跳只能在 S1 产生。S4 与运行时只能验证与收窄,不能凭空创造首跳。
Blueprint ID: GOV-COMP-SEQUENCE-V1Sheet 08 / 12
Section 08 — Indivisible Bindings

系统之间:不能拆的四处

拆错了就不对。列在这里,防止为了「产品独立性」而拆坏:

#必须绑在一起拆开的后果
1轨迹装配 与 交叉印证(都在 S7)对账需要三路事件在同一处装配;分开则无法比对,交叉印证名存实亡
2身份签发 与 委托链验证(都在 S3)单调收窄无人保证,链可被伪造或扩权
3PDP 裁决 与 decision_reason 产出(都在 S5)只剩「拦了」没有「为什么」,事故复盘无法回答最关键的问题
4三层采集(S6 三层 + S4 边界路)可以分期上,但必须明确此时只到 L1,不得称「可举证」
Blueprint ID: GOV-COMP-BINDING-V1Sheet 09 / 12
Section 09 — Module Alignment

与主流方案的模块对齐

帮助熟悉 AWS / 火山生态的读者快速对齐。相同的先说相同,不同的说清为什么不同。

能力AWS Bedrock AgentCore火山 AgentKit Trust Plane本架构
Agent 身份目录Agent Identity DirectoryWorkload Pool + Agent RegistryS2 注册中心 与 S3 身份服务拆开:目录是策略热路径数据源,身份是签发方,两者的一致性要求与延迟要求不同
身份传播OAuth 2.0 Token ExchangeTIP Token(RFC 8693)S3 同选型(该模式已有超大规模生产验证),外加 jti · nonce · confirmation key · 链长限制 · 吊销
策略引擎Agent AuthorizerCedar(RBAC / ABAC / ReBAC + IBAC)S5:裁决输入是「轨迹 + 当前步骤」,不是单次调用;语言按「可判定 + 预计算特征」两层组合
凭据托管Resource Token Vault + Secrets ManagerPass VaultS3 金库 + S4 网关侧注入(同思路)
执行点托管 RuntimeTrust Plane Gateway(唯一 PEP)S4 网关不可绕过,但不假设它是唯一观测点——另有 S6 探针的事实路与进程内语义路
审计与可观测CloudTrail + CloudWatchOTEL 全链路 Trace + DashboardS7:审计投影与可观测投影分离(采样 / 保留 / 防篡改要求不同)+ 三路交叉印证
评测AgentCore Evaluations(未见公开模块)S8 + 评测器隔离三条硬要求
端侧采集—(以网关为主)S6 探针:eBPF / ETW / EndpointSecurity
Four Design Positions · 四条设计主张 上表的差异可以归结为四条:① 轨迹是一等治理对象(不是可观测产物);② 策略以「轨迹 + 当前步骤」为输入(不是单次调用);③ 多执行点交叉印证(不单侧信任 SDK 或网络);④ 能力声明作为统一准入前提(声明之外即违规)。这四条分别对应「可归因 / 可约束 / 可举证」三条根要求——放弃任何一条,对应的根要求就守不住。
Blueprint ID: GOV-COMP-ALIGN-V1Sheet 10 / 12
Section 10 — Onboarding

接入:分级与四步路径

10.1 接入分级 L0–L3

接入成本与保障强度成对价。分级必须单调(高级别包含低级别全部能力),在注册中心显式记录并作为策略输入,且降级要能被检测——曾经 L3 的 Agent 停止上报签名事件,本身就是告警。

名称接入方需提供需要哪些系统平台能提供
L0可见存在性信号(进程、网络特征、DNS、目录注册)S6 + S2发现、编目、风险评分、影子 Agent 告警
L1可归因完整轨迹 + 委托链+ S1 + S3 + S7L0 + 审计事件、决策路径、事后追溯
L2可约束动作前同步询问 PDP 并服从裁决+ S4 + S5L1 + 运行时拦截、dry-run、紧急停止
L3可举证审计事件签名 + 防篡改投递 + 交叉印证锚点全部 8 个L2 + 合规级证据、监管举证、责任认定
Assurance Discipline · 保证声明纪律 不按安装了几个组件来升级保证等级。同一个 Agent 的网络动作可能达到高保证,本地 stdio、同进程 memory、加密载荷可能只有低保证。分级须按 动作类别 × 接入点组合 逐项声明——network / MCP / stdio / file / exec / memory / sub-agent 七类动作分别给出可达保证。用一个等级标记整个 Agent,会同时造成安全策略失真和合规表述失真。

10.2 四步接入路径

步骤动作接入方改造平台侧提供
1 · 先看见装探针、同步资产宿主机装 daemon;现有 Agent 注册表同步到注册中心S6 探针包(eBPF / ETW / ES)· S2 Onboarding API
2 · 建身份身份与委托链接入Agent 注册获得 SPIFFE ID;接入门户完成人类身份绑定S3 签发路径(K8s UDS / 裸进程 / microVM vsock)· S1 SSO 联邦
3 · 收口径强制路由到网关Tool / MCP 目标地址切到网关;从代码与环境变量移除明文凭据S4 网关 Route · S3 凭据金库与 Provider 模板
4 · 能举证策略与审计接入按资源 / 动作维度声明策略;接入既有 SIEMS5 策略模板与 dry_run · S7 出证包与 OTLP 导出
Downstream Compatibility · 对下游存量系统的兼容 不需要修改 GitLab、Argo CD、Kubernetes、SaaS 等业务鉴权代码——凭据转换在网关侧完成,下游保留其原生控制(Branch Protection、Sync Window、IAM、RBAC、应用授权范围)。
「低改造接入」不等于「零集成工作」:仍需配置网关 Route、资源映射、Credential Profile、策略基线与网络边界。
Blueprint ID: GOV-COMP-ONBOARD-V1Sheet 11 / 12
Section 11 — Delivery Bundles

典型交付组合

不需要一次上全套。四种组合各自成立:

组合系统解决什么可达分级什么时候不够
先看见S2 + S6有多少 Agent、在干什么、连了哪些 MCPL0–L1看得见但拦不住
先管住S1 + S4 + S5入口收口、出向管控、能拦能停L2能拦但举证不完整(缺交叉印证)
先说清S6 + S7合规举证、监管问询、事故追责L1–L3有证据但没有执行点
全栈全部 8 个完整治理闭环L3
Lowest Entry Barrier 「先说清」是进入存量环境的最低门槛路径:只上探针 + 审计中心,把数据吐进已有的 SIEM。
Blueprint ID: GOV-COMP-BUNDLE-V1Sheet 12 / 12
「治理的对象不是 Agent,而是 Agent 的一次执行。」
DS-ARCH-COMPOSITION-V1
END OF DRAWING SET · 12 SHEETS