MapleCheng

在浩瀚的網路世界中無限潛水欸少年郎!

0%

企業真正願意付費的,不是 Agent,而是控制層

這陣子看企業軟體市場,我注意到一個很明顯的轉向:大家還是會展示 Agent 能回答問題、操作工具、跨系統完成任務,但真正被放進產品核心、也開始成為採購理由的,往往不是「又多了一個 Agent」,而是管理這些 Agent 的控制層。

這件事並不意外。企業不缺會做展示的 AI,缺的是一套能讓主管放心把工作交出去的機制。當 Agent 只負責摘要與草稿,模型能力是主角;當它開始查正式資料、呼叫工具、修改流程狀態,身份、權限、審批、稽核與撤銷就會比回答得多漂亮更重要。

從功能展示走到營運責任

很多 Agent 專案的第一階段都很順:選模型、接知識庫、串幾個 API,很快就能做出一段流暢的展示。真正困難的通常發生在下一句——「那可以開放給大家用了嗎?」

這時問題會突然換一套:

  • 它是代表哪一位使用者執行?
  • 能讀到哪些資料,又能把結果帶到哪裡?
  • 使用者有權限,但 Agent 是否也被允許做這個動作?
  • 這次任務只是整理草稿,還是可以直接提交?
  • 呼叫了哪些工具、引用了哪些脈絡、改了哪些欄位?
  • 出錯之後,誰能停止、撤銷或回復?

這些都不是模型問題,而是營運責任問題。只要 Agent 的結果會影響訂單、工單、設備、權限或對外溝通,企業就不可能只靠一句 system prompt 寫著「請謹慎操作」。Prompt 可以提醒行為,不能代替身份驗證、政策判斷與稽核證據。

權限不能只繼承使用者

我認為比較穩健的授權方式,不是單純讓 Agent 完整繼承使用者權限,而是取三個範圍的交集:

使用者權限 ∩ Agent 權限 ∩ 當次任務範圍。

使用者權限回答「這個人本來能做什麼」;Agent 權限回答「這個自動化角色被設計成能做什麼」;任務範圍則回答「這一次被授權做到哪一步」。三者缺一,都容易讓便利性變成越權捷徑。

例如,一位主管本來有核准權,不代表替他整理資料的 Agent 就應該自動核准;一個能建立工單的 Agent,也不代表每次對話都可以建立;即使人與 Agent 都有權限,若這次任務只要求產生草稿,就不該順手提交。

這個交集模型的好處,是把權限從靜態角色拉回具體任務。企業流程裡真正危險的,往往不是某個帳號完全沒有權限,而是有權限的主體在不對的脈絡、時間或範圍內做了原本合法的事。

控制層至少要回答六個問題

如果我要評估一套企業 Agent 平台,我不會先問它支援多少模型,而會先看它能不能持續回答六個問題:

  1. 誰授權的? 是哪一位使用者、哪一個角色,還是某個排程或事件?
  2. 用了什麼脈絡? 決策依據來自哪些資料,版本與有效期是什麼?
  3. 呼叫了什麼? Agent 使用哪些工具、連接器與其他 Agent?
  4. 改了什麼? 執行前後的狀態差異能否被清楚檢視?
  5. 誰核准的? 高風險動作在哪個關卡被批准,核准者實際看到了什麼?
  6. 如何撤銷? 權限、憑證、任務與已產生的變更,能否被停止或回復?

少了這些能力,Agent 平台就比較像功能市集:看起來很多工具可以用,卻很難承擔正式流程。控制層則把身份、政策、審批、執行紀錄與例外處理收斂起來,讓不同 Agent 可以共享治理規則,而不是各自發明一套安全邏輯。

連接協議不是治理本身

現在有愈來愈多協議協助 Agent 找工具、交換脈絡或把任務交給另一個 Agent。這些標準很重要,因為它們降低整合成本,也讓能力可以被組合。但「接得起來」和「管得住」是兩件事。

協議可以描述如何呼叫工具,卻不一定知道這個人是否該在此刻呼叫;可以把任務交給下一個 Agent,卻不一定能決定跨部門資料是否可以跟著傳遞;可以回傳成功,卻不代表這次變更已經完成業務核准。

因此,企業架構不能把協議層誤當成治理層。連接、交接與資料格式可以標準化,身份、政策、優先序、審批、稽核與責任歸屬仍需要一個站在上方的控制面。否則 Agent 愈會合作,風險也只是更快地跨系統流動。

控制層不是最後再補的後台

最常見的做法,是先把 Agent 功能做完,等要上線時再補權限與 log。我的經驗是,這通常補不完整。因為控制層不是旁邊多一個管理頁面,而是會反過來決定整個執行模型:每個動作如何表達、如何預覽、在哪裡停下、如何留下差異、失敗時怎麼補償。

比較務實的起點,是先定義動作分級:讀取、建議、產生草稿、提交、核准、執行。再為每一級設定資料範圍、所需身份、審批門檻、記錄內容與回復方式。模型或工具可以替換,這套責任結構則應該保持穩定。

這也解釋了為什麼企業最後願意長期付費的,常常不是單一 Agent 的聰明程度。模型能力會快速普及,工具連接也會逐漸標準化;真正難以臨時拼湊的,是一套能讓多個 Agent 在正式流程裡被看見、被限制、被追蹤,也能被關掉的營運能力。

Agent 是生產力介面,控制層才是企業敢把責任交給它的前提。下一階段的企業 AI 競爭,未必只看誰有最多 Agent,而是看誰能把這些 Agent 變成可治理、可撤銷、可承擔的系統角色。