科技

AgentMinder逐次审查AI代理:静态权限不够用了

|作者: QUASA 编辑团队|2 分钟阅读| 1
AgentMinder逐次审查AI代理:静态权限不够用了

Broadcom于2026年8月31日在拉斯维加斯举行的VMware Explore 2026上发布AgentMinder,并宣布产品正式可用。它不是大模型或单纯检查提示词的内容护栏,而是位于AI代理与企业资源之间的运行时控制层;Broadcom的发布公告 显示,系统会核验代理身份,并在每项动作到达资源前,依据其声明任务、意图、上下文和当前风险决定是否授权。

这款于8月31日正式可用的产品,解决的是代理获得账号或角色后仍可能越过当前任务边界的问题。标题所说“静态权限不够用了”,并不意味着企业原有身份与访问管理体系失效,而是指出长期有效的账号权限只能回答“原则上能做什么”,无法单独判断代理“此刻为何要做这件事”。

授权单位从账号变成每项动作

传统访问控制通常先确认用户或应用身份,再授予相对稳定的角色与资源范围。AI代理则可能根据模型输出选择工具、拆分任务或调用其他代理;即使身份合法、技术上拥有某项权限,这次调用也未必符合最初获批的任务。

AgentMinder把代理注册为可治理的企业身份,并将其权限与声明任务、允许意图、获准工具和授权资源关联。其云原生网关在运行时检查每次工具调用的令牌与上下文,只把获准流量导向相应后端。

SiliconANGLE的现场报道 确认,AgentMinder是独立于代理运行环境的额外控制平面,可在请求抵达模型、MCP服务器、API或其他企业资源前允许、拒绝、重定向或脱敏。它约束的是代理准备实施的动作;模型护栏主要处理输入和输出内容,两者针对不同控制点,可以并用但不能互相替代。

一次工具调用经过五层控制

一次AI代理工具调用依次经过身份、意图、工具、运行时策略和审计五层控制

Broadcom没有把产品架构正式命名为“五层”,但从一次代理调用出发,可以把已公布的控制链拆成五个连续环节。这一拆解有助于区分身份验证、策略执行与审计分别发生在哪里。

  1. 身份层:确认哪个代理发起请求,并验证随请求提交的令牌,使代理不再只是员工账号背后的匿名进程。
  2. 意图层:把当前动作与代理声明的任务、允许意图及发起者授权范围对照。身份有效只是入口,不会自动放行后续动作。
  3. 工具层:识别代理要调用的模型、MCP工具、API或数据资源,并核对目标是否在批准范围内。
  4. 运行时策略层:结合身份、意图、目标资源、实时上下文与风险作出决定,随后允许、拒绝、重定向或脱敏请求。
  5. 审计层:记录代理会话、动作及策略决定。AgentMinder的可观测层基于OpenTelemetry,用于形成连续的责任链并支持异常分析。

关键变化在于第四层不是代理启动时的一次性检查,而是随每项动作持续执行。同一代理可以在符合任务的低风险步骤中获准运行;当意图、目标资源或风险条件变化时,原先可用的权限不必继续生效。

AgentMinder与Tanzu各管一段

Tanzu Platform以默认拒绝沙箱、外置凭证和MCP工具过滤限制代理运行范围

AgentMinder负责跨模型、工具和部署环境的代理身份、意图授权、运行时策略与审计;Tanzu Platform更接近代理的构建和托管环境。两者可以出现在同一调用链中,但Tanzu的沙箱、凭证管理和MCP工具过滤不能直接算作AgentMinder功能。

Tanzu团队的技术说明 表明,现有代理基础提供默认拒绝架构:每个代理在独立沙箱中运行,只能通过专用凭证和受控服务绑定访问获准的模型、工具与数据。文章同时使用未来时态描述沙箱外的独立凭证库和新的代理身份能力,因此不能把这些项目都写成已经全面交付。

Tanzu AI Gateway负责更靠近平台侧的流量观察和工具暴露控制。公布的工具过滤能力允许平台团队用规则启用或禁用MCP服务器中的工具;匹配禁用规则的工具不会暴露给连接该网关端点的客户端。平台审计还可呈现工具调用、提示、读取资源和失败信息。简而言之,Tanzu缩小代理“看得见、连得上”的运行范围,AgentMinder判断某次具体动作“现在是否应当发生”。

企业控制的不再只是模型回答

AgentMinder允许符合任务的API动作并在敏感数据前拦截越权调用

按照目前公布的范围,企业可以围绕代理身份、发起者、声明任务、允许意图、可用工具、目标资源、后端路由和动作记录制定控制。AgentMinder还能通过AuthZEN接入既有授权体系,并与部署在本地、虚拟私有云或公共云中的模型并行部署,不要求把全部请求集中到单一SaaS节点。

这意味着企业不必为了代理重新建立整套账号体系,但需要为每次动作补充“谁在执行、代表谁、为何执行、正在调用什么”的上下文。数据库账号或API密钥只能证明代理具备连接能力,不能证明它在当前任务中应当读取人事数据、修改工单或执行财务操作。

AgentMinder的边界也由此变得清晰:它治理代理身份、意图和运行时动作,并不等同于代理托管平台、网络防护或应用流量安全的总和。把这些能力分开,才能判断一次调用究竟是在运行环境中被隐藏了工具,还是在抵达资源前被动态策略拒绝。

AgentMinder已可用,Tanzu配套能力仍有时间差

发布日的产品状态并不完全一致:AgentMinder已经正式可用;Tanzu文章则把既有的默认拒绝代理基础与计划增加的凭证库、代理身份和其他增强功能写在同一份说明中。独立报道给出的总体时间表是相关新增Tanzu能力计划于2026年秋季正式可用,因此具体组件仍应以随后发布的版本说明为准。

截至此次发布,已经确定的是新的治理分工:企业可以把AI代理当作独立身份,并在每项动作抵达资源前持续授权;沙箱隔离、凭证管理、MCP工具过滤和平台日志由Tanzu等运行环境能力配合完成。尚未明确的内容包括AgentMinder定价、更细的策略配置方式,以及各项Tanzu增强功能的确切版本和上线日期。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0