桃子桃子快讯
返回首页
行业动态

微软发布 AI Agent 共享责任模型指南

微软官方梳理 AI Agent 与传统大模型在治理上的差异,给出 SaaS、PaaS、IaaS 三种部署下 Agent…

2026.08.29 · 周六4 分钟阅读

微软发布《AI Agent 共享责任模型》指南,系统阐述 AI Agent 区别于传统云服务与生成式 AI 的治理要点,并给出在 SaaS、PaaS、IaaS 三种部署形态下,开发方与微软各自承担的责任边界。该指南面向在 Azure 平台上构建、部署或使用 AI Agent 的开发者与架构师,强调以治理视角厘清「谁负责配置、运行与监控各项控制措施」。

为何 AI Agent 需要新的责任模型

与普通大语言模型的「提问—回答」模式不同,AI Agent 会自主调用工具、写入数据、触发工作流,并在多轮规划与自我重提示中完成复杂目标。它持有独立的身份与持久化的记忆与上下文,在多 Agent 编排场景下,一个 Agent 的输出会成为另一个 Agent 的指令,形成新的信任边界。这些行为带来了大模型本身并不存在的安全与治理责任。

微软在指南中明确,「责任」一词用于治理语境,指各方在配置、运行与监控各项控制措施上的分工,属示例性指引,不构成法律结论,也不修改双方已有协议条款。

三种部署模型的责任划分

参照云服务与生成式 AI 的共享责任框架,AI Agent 的责任范围随部署形态向左迁移,越靠近 IaaS,使用方承担越多。

  • SaaS Agent:即开即用的 Agent,如 Microsoft 365 Copilot、Security Copilot、Copilot Studio 已发布 Agent。微软负责编排器、模型、安全系统以及大多数连接器;使用方负责配置、数据访问范围、身份与使用方式。
  • PaaS Agent:在托管 Agent 平台上自建,例如 Microsoft Foundry Agent Service、Azure SRE Agent、Copilot Studio 自定义 Agent、Microsoft Agent Framework 等。微软负责运行时、模型托管与平台安全控制;使用方负责 Agent 指令、工具与插件选型、权限编排、记忆设计、身份与授权。
  • IaaS Agent:自行构建并托管完整 Agent 栈,包括自管编排器、框架乃至自托管模型。使用方几乎承担除物理基础设施之外的全部责任。

Agentic 系统新增的三层结构

相较 AI 平台层、应用层与使用层,Agent 系统在其基础上新增三层,安全责任跟随任务的实际执行方,但提供方可将控制能力以配置形式开放给使用方。

  • AI 平台层(继承):托管模型、训练数据、权重与推理 API,并提供内置的输入输出安全系统,责任沿用生成式 AI 共享责任模型。
  • 编排层:作为「大脑循环」,承担规划、推理、工具选择、系统提示与多 Agent 协调,是「过度代理」与「提示注入驱动动作」风险的核心。
  • 工具与操作层:包括连接器、插件、函数、MCP 服务器以及 Agent 可调用以读写真实世界状态的 API,是与传统大模型最大的差异所在。

编排层与工具操作层的安全要点

编排层方面,建议约束 Agent 的指令与作用范围,遵循最小功能原则;对进入循环的所有不可信内容做校验与清洗,包括检索到的文档、工具输出以及其他 Agent 的消息;设置规划护栏,例如步骤与迭代上限、循环检测、预算与成本上限以及工具调用白名单;在多 Agent 系统中,对每条跨 Agent 消息视为新的信任边界,重新应用输入安全检查。

工具与操作层方面,应坚持每项工具或连接器仅持有完成任务所需的最小权限,避免授予 Agent 宽泛的常驻身份;对每一次动作而非仅会话开始时重新授权,以缓解「混淆代理人」与过度委派风险;对高影响、不可逆或敏感动作(如写入、删除、付款、生产变更、外部发送)设置人工审批环节;并对每次工具调用记录输入、输出与所用身份,形成可追溯的审计链。

信源