系统的构成 —— Agent 治理控制平面
8 个可独立部署的系统 + 3 份全局唯一的契约
一句话
Agent 治理控制平面由 8 个可独立部署的系统 + 3 份全局唯一的契约组成。它不替换已有的 Agent、模型和业务系统,而是在 Agent 与「模型 / 工具 / 数据 / 下游系统」之间,补齐一条看得见 · 管得住 · 防得住 · 说得清 · 干得对的治理链路。
把 Agent 当成一个需要被授权的主体(像用户、像服务账号)来治理,是把传统 IAM 的心智直接搬过来。主体只回答「谁」;而级联失败与记忆投毒这两类风险不存在于任何单次调用里,只存在于执行的展开过程中。
正确的一等对象是执行轨迹(Trajectory):一次 Agent 执行从被发起到结束的完整因果结构。因此本架构的每个系统都围绕它分工——策略在它上面裁决,审计从它导出,评测对它打分,异常在它上面被发现。
面向对象
已经在建设或已落地业务 Agent,但需要补齐看见 / 管住 / 举证 / 验收闭环的组织;尤其是三类现实处境:
| 处境 | 典型场景 |
|---|---|
| 员工已经在用 Claude Code / Cursor / 桌面 AI,但公司不知道有多少、连了哪些 MCP | 有研发规模的科技公司、金融科技 |
| 自建了 Agent 平台,能跑通业务,但出事说不清责任、监管问询答不上来 | 金融、政企、受监管行业 |
| Agent 要开始碰生产写操作(退款、下单、发布、改配置),风险不可逆 | 交易、支付、运维、供应链 |
定位
| 维度 | 说明 |
|---|---|
| 是什么 | 为业务 Agent 保驾护航的治理平面——它本身不是业务 Agent |
| 解决的核心问题 | 在一个主体短暂、行为不确定、权限动态、责任多跳的系统里,如何保持可归因 · 可约束 · 可举证 |
| 与 Agent 平台的关系 | 解耦。支持自建 Agent、开源框架 Agent、第三方 Agent(Claude Code / Cursor / Copilot 等)与托管运行时 |
| 接入形态 | 分级接入 L0–L3:从「装个探针就能被发现」到「签名事件 + 交叉印证可举证」,接入成本与保障强度成对价 |
| 不做的事 | 不要求迁移 Agent Runtime、不要求改下游业务鉴权代码、不绑定单一审计后端与云厂商 |
要解决的七个问题
| 问题 | 具体表现 | 由哪个系统回答 |
|---|---|---|
| 看不见 | 笔记本上的 Claude Code、本地 stdio MCP、同 Pod 内 A2A——都不出网,网关看不到 | 探针(事实路)+ 注册中心(影子发现、编目、AI-BOM) |
| 单步都合规,组合出事 | 每一步单看都在权限内,连起来是级联失败、无限循环、意图漂移 | 策略中心:裁决输入是「轨迹 + 当前步骤」,不是单次调用 |
| 出事说不清责任 | 人 → 编排 Agent → 子 Agent → 工具 → 资源,事后靠日志拼凑必然有歧义 | 身份服务(委托链随凭据传播,不是旁路日志)+ 审计中心(因果 DAG 装配) |
| Agent 自己说的话不能算证据 | 被提示注入或供应链投毒后,SDK 埋点本身可能被改写 | 探针三路采集 + 审计中心交叉印证 + daemon 签名(私钥 Agent 不可读) |
| 长期凭据散落 | API Key、AK/SK 写在代码、环境变量、Prompt 里,轮换靠人力 | 身份服务金库托管 + 网关侧注入,Agent 进程读不到明文 |
| 高危动作靠 Prompt 兜底 | 退款、划转、删资源、发布,用提示词和护栏拦,仍可能被绕过 | 策略中心审批门 + 门户审批工作台(审批人签的是不可变 action digest) |
| 干得对不对没人管 | 上线靠人肉验收,模型换版后质量退化无人发现 | 评测中心:质量分作发布门禁 + 多轮红队 + 评测器隔离 |
整体构成:8 个系统 + 3 份契约
拆分依据是信任边界与部署边界,不是组织架构。每个系统有自己的名字、界面与交付边界,必要时能单独拿出来;不需要时藏在平台后面。
4.1 八个系统
| # | 系统 | 独占职责(别的系统替不了它) | 部署形态 |
|---|---|---|---|
| S1 | Agent 应用门户 Agent Portal | 产生委托链首跳——只有这里有真实人类身份 | 集中部署,企业内一套 |
| S2 | Agent 注册中心 Agent Registry | 「有哪些东西 · 各自能干什么」的唯一真相源,且是策略热路径数据源 | 集中 + 各 PEP 侧本地缓存(变更推送 ≤ 30s) |
| S3 | Agent 身份服务 Agent Identity | 签发可验证身份与委托链,并保证逐跳单调收窄 | 集中签发 + 节点侧 Workload API(UDS / vsock) |
| S4 | Agent 网关 Agent Gateway | 唯一不可绕过的执行点——下游只认网关来源 | 集中或分区,强制路由 |
| S5 | Agent 策略中心 Agent Policy | 裁决,并产出 decision_reason(为什么允许 / 拒绝) | 集中 PDP + 边缘快判缓存 |
| S6 | Agent 探针 Agent Probe | 提供不依赖 Agent 自觉的事实路观测与事件签名 | 随 Agent 分布:进程内 SDK + 宿主 daemon + 内核 |
| S7 | Agent 审计中心 Agent Audit | 装配轨迹、交叉印证、产出可独立验证的证据 | 集中,WORM + 哈希链存储 |
| S8 | Agent 评测中心 Agent Eval | 把「干得对不对」变成发布门禁 | 集中,且与被评测 Agent 完全隔离 |
4.2 三份契约
| 契约 | 内容 | 谁产生 | 谁消费 |
|---|---|---|---|
审计事件AuditEvent |
身份与授权 / 因果 / 动作 / 判定 / 链路与出处五组字段;decision_reason 与 collector+confidence 必填 |
S1 S4 S5 S6 | S7 S8 |
能力声明CapabilityDeclaration |
工具(到方法与参数级)· 外部可读内容源(间接注入面)· 可写资源 · 子 Agent · 记忆作用域 · 需审批动作 · 模型与出境边界 | 业务方注册时提交 | S2 准入 / S5 生成默认策略 / S7 对照 / S8 评测 |
委托链DelegationChain |
RFC 8693 Token Exchange,授权服务器中介;user_identity / agent_identity / delegation_chain / scope / audience / resource / expiry / trace_id,外加 jti · nonce · confirmation key · 链长限制 · 吊销 |
S1 首跳、S3 签发 | S3 S4 S5 全链路校验 |
4.3 系统拓扑
FIG. 4.3 — SYSTEM TOPOLOGY · 8 SYSTEMS
逐个系统展开
员工与业务方使用 Agent 的统一入口与审批台。
| 内部模块 | 职责 |
|---|---|
| 身份接入 | SSO 联邦:OIDC / SAML / SCIM,对接飞书 / 钉钉 / 企业微信 / 自建 IdP;也提供托管 UserPool |
| 应用目录 | 按权限裁剪的 Agent 列表——用户只见「被允许看到」的 Agent |
| 会话与意图 | 记录原始意图,作为轨迹的根;会话留痕 |
| 审批工作台 | Human-in-the-Loop 交互与留痕;审批人签的是不可变的 action digest,执行时校验一致,防止「批 A 执行 B」 |
| 入向 PEP | 校验接入分级、委托链、能力声明后放行 |
human_initiator 为空——这本身就是一条策略判据,不是数据缺失。
独立价值:即使不做治理,它也是「企业 AI 应用怎么统一给员工用」的答案——单点登录、应用目录、审批工作台、会话留痕。
组织里有哪些 Agent、工具、MCP server、模型,各自能干什么。
| 内部模块 | 职责 |
|---|---|
| 对象注册 | AgentBlueprint · Tool · MCP server · Model · Skill · 子 Agent 端点 |
| 两层模型 | Blueprint(模板)/ Instance(实例):治理动作作用于模板,执行发生在实例;策略打在模板上、实例自动继承,一次操作可停掉一整类 |
| 能力声明校验 | 注册时校验声明自洽(引用的工具存在、参数约束语法合法)+ 间接注入面分析(会读取哪些外部可写内容源) |
| 准入分级 | admission_level L0–L3 入库,作为策略输入:「未达 L2 不得访问 X 类资源」是可表达的策略 |
| 物料清单 | 输出 AI-BOM(CycloneDX ML-BOM 扩展),供漏洞影响面分析 |
| 状态机 | draft → active → quarantined → retired;quarantine 保留证据的同时切断能力,不等于删除 |
| 可见工具裁剪 | 按权限裁剪可见工具集 + 语义检索——Agent 只见「被允许看到」的工具,而非全部暴露后再拦 |
| 中立元模型 | 第三方 Agent(Copilot / Agentforce / Claude Code 等)属性归一化后入库 |
| 热路径服务 | 与管理面查询分离,走本地缓存 + 变更推送(≤ 30s) |
| 在线状态 | 心跳检测在线 / 离线,离线告警,状态进策略输入 |
接口:Register / Update / Deprecate / Query(hot-path) / ExportBOM。自身以 MCP server 形态暴露查询接口——人和 Agent 走同一套发现路径。
给 Agent 发可验证身份,管委托链与凭据,让 Agent 代码接触不到长期凭据。
| 内部模块 | 职责 |
|---|---|
| 身份签发 | SPIFFE SVID 两级:blueprint 与 instance 各一条 SPIFFE ID。K8s → UDS mount;裸进程 → 本地 UDS;microVM → vsock 桥接 Workload API |
| 委托链签发与验证 | 组织内 JWT-SVID;跨应用走 token exchange(ID-JAG 形态)。单调收窄(scope[i+1] ⊆ scope[i])签发时校验、验证时复核 |
| 持有者绑定 | DPoP 风格绑定到持有者密钥,token 泄漏后不可横向复用 |
| 环境一致性校验 | 签发时校验代码 / 镜像 / 运行环境与注册信息一致,防身份被复制冒用 |
| 凭据金库 | OAuth 2.0(2LO / 3LO)· API Key / AK-SK · STS 短期票据统一托管;长期凭据不出金库,由网关侧注入,Agent 进程读不到明文 |
| 撤销与时限 | 权限以「访问包」形式授予并带到期时间,到期自动回收;用户撤销授权后访问能力同步失效 |
| 签名服务 | 私钥留在 KMS / TPM,每次签名产生审计记录;探针 daemon 的签名私钥由此派生,Agent 进程不可读 |
| 风险评分 | 双来源:关联人类身份风险派生 + Agent 自身行为异常。高风险影响其在注册中心的可发现性,不只是拒绝请求 |
目标态:消灭静态 API key。存量走金库托管 + 自动轮转过渡。
Agent 对外一切调用的强制通道。
| 内部模块 | 职责 |
|---|---|
| 出向模型网关 | 路由、成本归因、限流、内容护栏 |
| MCP / A2A broker | MCP 与 A2A 分成两条独立管控通道,不共用一套策略 |
| 入向网关 | Agent 被调用前的准入:校验分级、委托链、能力声明 |
| 报文体解析 | 策略粒度到 tool + method + 参数,需要解析 MCP 报文体 |
| 凭据注入代理 | 按本次动作的权限决策向 S3 换取短期凭据,代理调用下游;Agent 全程不接触明文 |
| 内容护栏 | 覆盖 prompt / response / agent action / MCP interaction 四类对象;PII 在到达模型之前脱敏,出站二次检查 |
| 限流与熔断 | 维度(JWT claim / 主体 / target / tool / model)× 度量(RPS · TPM · 连接)× 最具体优先 × rate=0 应急封禁 × 两级上限只收紧 |
| 边界路事件 | 产出调用目标、方法名、载荷规模、数据流向——高可信度的一路 |
独立价值:模型流量的成本归因、路由、护栏、限流——出向部分本身就能单独交付。
统一的裁决大脑(PDP),各执行点向它问。
| 内部模块 | 职责 |
|---|---|
| PDP | 在推理循环之外——被 prompt 说服的约束不是约束 |
| 裁决输入 | (轨迹到目前为止, 当前步骤, 能力声明, Agent 身份, 委托链, 用户自身权限) |
| 三重校验 | 下游须同时满足「Agent 有权限 + 用户自己有权限 + 用户明确授权」——防 Confused Deputy 越权 |
| 轨迹特征服务 | 预计算特征族供策略消费,避免 PDP 内做聚合:cumulative_impact · no_progress_rounds · distinct_resources_touched · data_egress_bytes |
| 双模执行 | dry_run(只记日志不阻断)与 enforce。出厂默认即 dry_run,须显式改为 enforce 才阻断 |
| 审批门 | 判据是「人的判断会不会实质改变结果」,不是简单按风险等级划线 |
| 轨迹级检测 | 循环检测(重复调用计数 / 无进展轮次 / 预算熔断)· 序列意图异常 |
| 紧急停止 | 三级:单实例 / 整个 blueprint / 全局。目标生效 ≤ 5s,实现上组合「凭据吊销 + rate=0 + PEP 拒绝」 |
| 反向验证 | 定期回放已知应拒样本,验证策略确实拦得住 |
| 决策留痕 | 产出 decision_reason——只记「拦了」不记「为什么」,事故复盘无法回答最关键的问题 |
decision_reason 产出不可分离。
scope[i+1] ⊆ scope[i])能被证明的前提;图灵完备的策略语言(如 Rego)在一般情况下不可判定这一性质,Cedar 一类可判定语言才行。第二层是预计算的轨迹特征:可判定语言表达不了轨迹级聚合,必须由特征服务在 PDP 之外算好再喂进去。任何选型都应保留自定义 PDP 扩展点。
执行点分布:PDP 一处,PEP 三处——入向(门户)· 出向(网关)· 进程内(探针 / 运行时)。
三层采集底座——SDK + daemon + 内核。
| 层 | 技术 | 采到什么 | 可信度 |
|---|---|---|---|
| 语义路 | 多语言薄客户端(Go / Py / Node / Java / Rust),走本地 UDS | prompt、工具名与参数、委托链、记忆读写、子 Agent 派发 | 低 运行在不可信主体内部 |
| 事实路 | Linux eBPF;Windows ETW(+ minifilter / WFP 驱动);macOS EndpointSecurity | exec、文件读写、connect、DNS、TLS SNI | 高 |
| 边界路 | 由 S4 网关产出(不在探针内) | 调用目标、方法名、载荷规模、数据流向 | 高 |
本地 daemon:跨语言的实现方式
- Rust core 跑成 sidecar 或宿主机 daemon;各语言 SDK 只是薄客户端(序列化 + UDS),不含密钥与投递逻辑
- daemon 负责:统一事件模型、本地预关联、签名、缓冲与背压、批量幂等上送
- 签名私钥来自 SPIFFE SVID / TPM,Agent 进程不可读——这是「可举证」成立的技术前提
- 断网落盘;完全离线环境支持人工导出取证
- 不用 FFI:FFI 要为每种语言维护构建矩阵与 ABI 兼容;daemon 方案顺带解决「谁挂 eBPF」
独立价值:可作为纯数据源单独交付,给已有的 SIEM / 数据湖供 Agent 行为数据。
一次执行到底发生了什么,出事能说得清。
| 内部模块 | 职责 |
|---|---|
| 汇聚层 | 接收三路事件,统一 schema 校验与入库 |
| 轨迹装配 | 以 causal_parents(多父)构成因果 DAG,不是时间序列;支持分叉(子 Agent 派发)与合并(异步 join) |
| 交叉印证 | 关联锚点 (pid, fd, 时间窗, 目标五元组, 载荷指纹);三路一致 → 高可信采信;自述有 / 事实无 → SDK 可能被篡改;事实有 / 自述无 → 存在旁路通道 |
| 两种投影分离 | 审计投影(不可采样、长期、WORM + 哈希链)与可观测投影(可采样、短期、时序库)必须分开 |
| 分层存储 | 不可变 envelope(元数据 + 摘要 + 签名)与敏感 payload 分离;envelope 只增不删,payload 独立生命周期 |
| 隐私与销毁 | 默认存摘要 / 分类 / 引用;payload 按租户密钥加密,到期或行权时销毁密钥(crypto-erasure),envelope 与哈希链保持完整 |
| 秘密发现 | 事件入库前扫描凭据 / 密钥 / token,命中即隔离告警——审计库本身不得成为凭据泄漏源 |
| 读取审计 | 谁查了审计库本身也要留痕;审计读取权限独立于业务权限 |
| 出证 | 出证包可脱离本系统独立验证,能检出修改 / 删除 / 插入 / 重排 / 截尾 |
| 合规出证 | 一键产出备案 / 评估材料包:模型清单、语料来源、安全措施、评估记录 |
| 主题聚类 | 「用户在用它做什么」的层次聚类,发现质量退化 |
| 后端可插拔 | ClickHouse / ES / 自选后端;提供 OTLP 导出,可直接给已有 SIEM 供数 |
关于 OTel:三件事必须拆开,不能一起取舍
| 层面 | 选择 | 理由 |
|---|---|---|
| 传播协议 W3C Trace Context | 必须支持:入站接受外部 traceparent,出站透传;对 MCP 目标经 _meta 透传 | 不支持则链路在每个系统边界断开 |
| 语义约定 OTel GenAI semconv | 必须对齐(经映射层,内部契约自持) | 主流厂商已全部对齐;Claude Code 已吐 OTel GenAI trace,对齐即可直接消费 |
| 后端 Jaeger / Tempo / 商业 APM | 可选:自带存储与查询,同时提供 OTLP 导出 | 不应强制为了排障先部署一套追踪后端 |
另需说明:
traceparent 是相关性机制,不是授权凭据——举证依据始终是签名事件;跨信任域用 links 而非父子继承,并由可信入口签发独立的 governance_execution_id。
Agent 干得对不对,能不能上线。
| 内部模块 | 职责 |
|---|---|
| 指标 | 旅程完成率 · 回答相关性 · 回答正确性 · 工具选择准确率 与 工具参数准确率(分开度量) · 指令遵从度 · 目标达成率 |
| 发布门禁 | 质量分低于阈值 → 不允许发布,与代码质量门禁同构 |
| 轨迹钻取 | 评测结果以事件形式与轨迹绑定,可从分数钻取到具体轨迹 |
| 红队 | 多轮(multi-turn)——单轮测试给虚假安全感 |
| 策略闭环 | 红队 / 评测产出候选策略 → 回放验证 → 人工审签 → 分阶段 dry-run → enforce。不得从评测结果自动进入生产 enforce |
| 在线评测 | 生产流量抽样在线评测,监控指标漂移 |
| # | 要求 |
|---|---|
| 1 | 评测器隔离:评测的执行、判定与记分不得运行在被评测 Agent 可读、可写、可注入的环境内;结果写入通道被评测方不可达 |
| 2 | 门禁不可自证:质量分由独立于 Agent 的一方产生并签名(沿用 daemon 签名模型,被评测方拿不到私钥) |
| 3 | 私有评测集为主:公开基准只作参考不作门禁;门禁用生产任务分布上的私有评测集,且评测集按证据处理,不进 Agent 可读上下文 |
两个横切能力面
有两件事是生产准入条件,但不属于上述任何单一系统——如果不显式落位,就会掉在缝里。
6.1 恢复与补偿
| 能力 | 落在哪个系统 |
|---|---|
| 不可逆动作分类、补偿方式登记 | S2 注册中心(声明期即登记) |
| 不可逆动作强制人工升级,不允许自治执行 | S5 策略中心 |
| 高影响动作先产出 diff / 影响面预览 | S1 门户(供审批人判断) |
| 审批绑定不可变 action digest,执行时校验一致 | S1 门户 签发 → S4 网关 校验 |
| 幂等键:重放不产生二次副作用 | S4 网关注入与去重 |
| 事务边界与部分失败处置 | S7 审计中心记录,S5 策略中心判定 |
6.2 数据治理
| 能力 | 落在哪个系统 |
|---|---|
| envelope / payload 分层,crypto-erasure,保留期与 legal hold | S7 审计中心 |
| PII 在到达模型前脱敏,出站二次检查 | S4 网关 |
| 事件入库前的秘密发现与隔离 | S6 探针(本地预扫)+ S7 审计中心(入库前) |
| 租户密钥、数据驻留 | S3 身份服务(密钥)+ S7 审计中心(驻留) |
| 数据主体权利:哪些可满足(payload 销毁)、哪些不可(不可否认的元数据) | S7 审计中心,并给出法律依据 |
关键运行流程:一次执行经过哪些系统
| 阶段 | S1 门户 | S4 网关 | Agent 运行时 | S6 探针 |
|---|---|---|---|---|
| ① 发起 | 人类认证 → 委托链首跳;轨迹开根;记录原始意图 | 入向准入:校验分级与链 | 实例从模板派生 | 进程指纹入轨迹 |
| ② 推理 | — | — | 记录推理步骤 | — |
| ③ 工具调用 | — | S5 裁决 + 拦截;向 S3 换短期凭据注入;记录目标与数据流向 | 记录工具选择与参数 | 内核记录 connect / 文件 / exec |
| ④ 记忆读写 | — | (若走远端存储)记录 | 记录 scope 与 keys | 内核记录底层 IO |
| ⑤ 子 Agent 派发 | — | A2A broker 裁决;校验 Signed Agent Card + transport identity | 委托链收窄并由 S3 签发 | — |
| ⑥ 审批 | 审批交互与留痕;签 action digest | 阻断等待;执行时校验 digest 一致 | 挂起 | — |
| ⑦ 终止 | 结果回显 | — | 轨迹封口 | daemon 签名 → 上送 |
| ⑧ 事后 | — | — | — | S7 装配与印证 → S8 评测打分、红队回流 |
系统之间:不能拆的四处
拆错了就不对。列在这里,防止为了「产品独立性」而拆坏:
| # | 必须绑在一起 | 拆开的后果 |
|---|---|---|
| 1 | 轨迹装配 与 交叉印证(都在 S7) | 对账需要三路事件在同一处装配;分开则无法比对,交叉印证名存实亡 |
| 2 | 身份签发 与 委托链验证(都在 S3) | 单调收窄无人保证,链可被伪造或扩权 |
| 3 | PDP 裁决 与 decision_reason 产出(都在 S5) | 只剩「拦了」没有「为什么」,事故复盘无法回答最关键的问题 |
| 4 | 三层采集(S6 三层 + S4 边界路) | 可以分期上,但必须明确此时只到 L1,不得称「可举证」 |
与主流方案的模块对齐
帮助熟悉 AWS / 火山生态的读者快速对齐。相同的先说相同,不同的说清为什么不同。
| 能力 | AWS Bedrock AgentCore | 火山 AgentKit Trust Plane | 本架构 |
|---|---|---|---|
| Agent 身份目录 | Agent Identity Directory | Workload Pool + Agent Registry | S2 注册中心 与 S3 身份服务拆开:目录是策略热路径数据源,身份是签发方,两者的一致性要求与延迟要求不同 |
| 身份传播 | OAuth 2.0 Token Exchange | TIP Token(RFC 8693) | S3 同选型(该模式已有超大规模生产验证),外加 jti · nonce · confirmation key · 链长限制 · 吊销 |
| 策略引擎 | Agent Authorizer | Cedar(RBAC / ABAC / ReBAC + IBAC) | S5:裁决输入是「轨迹 + 当前步骤」,不是单次调用;语言按「可判定 + 预计算特征」两层组合 |
| 凭据托管 | Resource Token Vault + Secrets Manager | Pass Vault | S3 金库 + S4 网关侧注入(同思路) |
| 执行点 | 托管 Runtime | Trust Plane Gateway(唯一 PEP) | S4 网关不可绕过,但不假设它是唯一观测点——另有 S6 探针的事实路与进程内语义路 |
| 审计与可观测 | CloudTrail + CloudWatch | OTEL 全链路 Trace + Dashboard | S7:审计投影与可观测投影分离(采样 / 保留 / 防篡改要求不同)+ 三路交叉印证 |
| 评测 | AgentCore Evaluations | (未见公开模块) | S8 + 评测器隔离三条硬要求 |
| 端侧采集 | — | —(以网关为主) | S6 探针:eBPF / ETW / EndpointSecurity |
接入:分级与四步路径
10.1 接入分级 L0–L3
接入成本与保障强度成对价。分级必须单调(高级别包含低级别全部能力),在注册中心显式记录并作为策略输入,且降级要能被检测——曾经 L3 的 Agent 停止上报签名事件,本身就是告警。
| 级 | 名称 | 接入方需提供 | 需要哪些系统 | 平台能提供 |
|---|---|---|---|---|
| L0 | 可见 | 存在性信号(进程、网络特征、DNS、目录注册) | S6 + S2 | 发现、编目、风险评分、影子 Agent 告警 |
| L1 | 可归因 | 完整轨迹 + 委托链 | + S1 + S3 + S7 | L0 + 审计事件、决策路径、事后追溯 |
| L2 | 可约束 | 动作前同步询问 PDP 并服从裁决 | + S4 + S5 | L1 + 运行时拦截、dry-run、紧急停止 |
| L3 | 可举证 | 审计事件签名 + 防篡改投递 + 交叉印证锚点 | 全部 8 个 | L2 + 合规级证据、监管举证、责任认定 |
10.2 四步接入路径
| 步骤 | 动作 | 接入方改造 | 平台侧提供 |
|---|---|---|---|
| 1 · 先看见 | 装探针、同步资产 | 宿主机装 daemon;现有 Agent 注册表同步到注册中心 | S6 探针包(eBPF / ETW / ES)· S2 Onboarding API |
| 2 · 建身份 | 身份与委托链接入 | Agent 注册获得 SPIFFE ID;接入门户完成人类身份绑定 | S3 签发路径(K8s UDS / 裸进程 / microVM vsock)· S1 SSO 联邦 |
| 3 · 收口径 | 强制路由到网关 | Tool / MCP 目标地址切到网关;从代码与环境变量移除明文凭据 | S4 网关 Route · S3 凭据金库与 Provider 模板 |
| 4 · 能举证 | 策略与审计接入 | 按资源 / 动作维度声明策略;接入既有 SIEM | S5 策略模板与 dry_run · S7 出证包与 OTLP 导出 |
「低改造接入」不等于「零集成工作」:仍需配置网关 Route、资源映射、Credential Profile、策略基线与网络边界。
典型交付组合
不需要一次上全套。四种组合各自成立:
| 组合 | 系统 | 解决什么 | 可达分级 | 什么时候不够 |
|---|---|---|---|---|
| 先看见 | S2 + S6 | 有多少 Agent、在干什么、连了哪些 MCP | L0–L1 | 看得见但拦不住 |
| 先管住 | S1 + S4 + S5 | 入口收口、出向管控、能拦能停 | L2 | 能拦但举证不完整(缺交叉印证) |
| 先说清 | S6 + S7 | 合规举证、监管问询、事故追责 | L1–L3 | 有证据但没有执行点 |
| 全栈 | 全部 8 个 | 完整治理闭环 | L3 | — |