在企业系统中,大模型接入的第一阶段往往停留在:

  • 文本问答

  • 文档摘要

  • 辅助分析

但真正具有工程价值的 AI 系统,需要完成一个跨越:

从生成文本,到真实修改系统状态。

这意味着系统架构必须支持:

  • 目标驱动执行

  • 结构化上下文注入

  • 可控工具调用

  • 权限与审计闭环

  • 事务安全保障

本文从架构角度拆解一个企业级 Agent 的工程实现模型。


一、问题定义:为什么“能回答”不等于“能执行”

典型 Chat 模型流程:

用户输入
→ Prompt 拼接
→ 模型推理
→ 文本输出

问题在于:

  • 模型无法直接访问业务状态

  • 模型不能修改数据库

  • 无权限体系

  • 无审计链路

  • 无事务保障

因此,企业系统中必须引入 Agent 执行层。

二、企业级 Agent 三层架构模型

可以抽象为三层结构:

┌────────────────────────────┐
│        Planning Layer       │
│   任务拆解 / 决策推理       │
└────────────────────────────┘

┌────────────────────────────┐
│        Context Layer        │
│   状态感知 / 数据裁剪       │
└────────────────────────────┘

┌────────────────────────────┐
│        Action Layer         │
│   工具调用 / 事务执行       │
└────────────────────────────┘

这三层分别解决不同问题:

层级 解决问题
Planning 该做什么
Context 基于什么判断
Action 如何安全执行

三、Planning Layer:任务规划引擎

3.1 目标驱动模型

企业级 Agent 不是单轮问答,而是目标驱动执行。

例如:

“完成某业务对象的审批流发起”

系统内部需要执行:

  1. 读取对象信息

  2. 判断审批等级

  3. 生成审批摘要

  4. 选择流程模板

  5. 创建流程实例

  6. 通知相关人员

这本质是一个任务图(Task Graph)。

3.2 子任务图模型

Goal
 ├── Validate Data
 ├── Evaluate Rule
 ├── Generate Summary
 ├── Select Flow
 ├── Launch Process

关键技术点:

  • 规则融合推理

  • 结构化目标解析

  • 条件路径选择

  • 可中断执行

3.3 执行循环模型

企业 Agent 通常采用:

Observe → Plan → Act → Reflect

循环结构。

每一步必须可记录。

四、Context Layer:结构化上下文管理

大模型的最大问题不是能力不足,而是上下文不完整。

企业级 Agent 需要结构化注入:

  • 当前业务状态

  • 历史操作记录

  • 用户角色信息

  • 规则版本

  • 风险标签

4.1 上下文注入流程

系统数据库
   ↓
结构化数据抽取
   ↓
字段裁剪
   ↓
权限过滤
   ↓
Prompt 构建
   ↓
模型推理

关键设计原则:

  1. 永远不直接暴露原始数据

  2. 必须字段级权限过滤

  3. 避免将超长上下文直接喂给模型

4.2 长期记忆问题

企业系统需要跨会话记忆:

  • 任务状态

  • 处理中断点

  • 上一次失败原因

通常采用:

  • 外部存储 + 状态机管理

  • 结构化执行日志

而不是依赖模型上下文窗口。

五、Action Layer:可控执行体系

这是企业级 Agent 与普通 AI 应用的核心差异。

模型绝不能直接操作数据库。

必须引入工具注册机制。

5.1 Tool Registry 模型

系统所有可执行能力必须注册为工具:

create_object()
update_field()
launch_workflow()
send_message()
generate_report()

每个工具定义:

  • 参数 schema

  • 权限范围

  • 幂等规则

  • 审计要求

5.2 工具调用流程

模型生成调用意图
   ↓
JSON 结构校验
   ↓
参数合法性校验
   ↓
权限校验
   ↓
事务执行
   ↓
审计记录
   ↓
返回结果

核心约束:

  • 模型只生成意图

  • 系统负责执行

  • 执行必须受控

六、权限与身份模型

企业系统必须解决一个关键问题:

AI 是否拥有独立身份?

推荐模型:

  • 用户身份

  • 系统服务身份

  • AI 执行身份

最终执行权限采用交集模型:

Final Permission
= User Permission ∩ AI Permission

这样可以避免:

  • AI 越权

  • 横向权限扩散

  • 批量误操作

七、事务与异常处理机制

企业级 Agent 必须支持:

  • 原子性

  • 回滚机制

  • 幂等执行

  • 自动重试

  • 人工接管

7.1 事务控制流程

Begin Transaction
   ↓
Execute Tool
   ↓
Verify Result
   ↓
Commit / Rollback

不能将执行完全交给模型判断。

八、审计与可追溯体系

企业系统上线的核心前提:

所有 AI 行为必须可追溯。

审计日志必须记录:

  • 调用时间

  • 工具名称

  • 参数快照

  • 执行结果

  • 操作责任人

  • AI 决策理由摘要

否则无法通过企业安全审计。

九、系统成熟度分级

可以定义三个阶段:

Level 1:问答辅助
Level 2:半自动执行
Level 3:全流程受控 Agent

大多数企业仍停留在 Level 1。

真正具备工程价值的,是 Level 3。

十、总结:企业级 Agent 的本质

企业级 Agent 不是对话机器人,而是:

  • 具备目标驱动能力

  • 能读取系统上下文

  • 能受控执行工具

  • 有权限边界

  • 有审计闭环

  • 有事务保障

从工程视角看,它更接近:

一个具备 API 调度能力的执行调度引擎 + LLM 推理中枢

而不是一个聊天窗口。

Logo

Agent 垂直技术社区,欢迎活跃、内容共建。

更多推荐