微软发布 AI Agent 共享责任模型指南
微软官方梳理 AI Agent 与传统大模型在治理上的差异,给出 SaaS、PaaS、IaaS 三种部署下 Agent…
微软发布《AI Agent 共享责任模型》指南,系统阐述 AI Agent 区别于传统云服务与生成式 AI 的治理要点,并给出在 SaaS、PaaS、IaaS 三种部署形态下,开发方与微软各自承担的责任边界。该指南面向在 Azure 平台上构建、部署或使用 AI Agent 的开发者与架构师,强调以治理视角厘清「谁负责配置、运行与监控各项控制措施」。
为何 AI Agent 需要新的责任模型
与普通大语言模型的「提问—回答」模式不同,AI Agent 会自主调用工具、写入数据、触发工作流,并在多轮规划与自我重提示中完成复杂目标。它持有独立的身份与持久化的记忆与上下文,在多 Agent 编排场景下,一个 Agent 的输出会成为另一个 Agent 的指令,形成新的信任边界。这些行为带来了大模型本身并不存在的安全与治理责任。
微软在指南中明确,「责任」一词用于治理语境,指各方在配置、运行与监控各项控制措施上的分工,属示例性指引,不构成法律结论,也不修改双方已有协议条款。
三种部署模型的责任划分
参照云服务与生成式 AI 的共享责任框架,AI Agent 的责任范围随部署形态向左迁移,越靠近 IaaS,使用方承担越多。
- SaaS Agent:即开即用的 Agent,如 Microsoft 365 Copilot、Security Copilot、Copilot Studio 已发布 Agent。微软负责编排器、模型、安全系统以及大多数连接器;使用方负责配置、数据访问范围、身份与使用方式。
- PaaS Agent:在托管 Agent 平台上自建,例如 Microsoft Foundry Agent Service、Azure SRE Agent、Copilot Studio 自定义 Agent、Microsoft Agent Framework 等。微软负责运行时、模型托管与平台安全控制;使用方负责 Agent 指令、工具与插件选型、权限编排、记忆设计、身份与授权。
- IaaS Agent:自行构建并托管完整 Agent 栈,包括自管编排器、框架乃至自托管模型。使用方几乎承担除物理基础设施之外的全部责任。
Agentic 系统新增的三层结构
相较 AI 平台层、应用层与使用层,Agent 系统在其基础上新增三层,安全责任跟随任务的实际执行方,但提供方可将控制能力以配置形式开放给使用方。
- AI 平台层(继承):托管模型、训练数据、权重与推理 API,并提供内置的输入输出安全系统,责任沿用生成式 AI 共享责任模型。
- 编排层:作为「大脑循环」,承担规划、推理、工具选择、系统提示与多 Agent 协调,是「过度代理」与「提示注入驱动动作」风险的核心。
- 工具与操作层:包括连接器、插件、函数、MCP 服务器以及 Agent 可调用以读写真实世界状态的 API,是与传统大模型最大的差异所在。
编排层与工具操作层的安全要点
编排层方面,建议约束 Agent 的指令与作用范围,遵循最小功能原则;对进入循环的所有不可信内容做校验与清洗,包括检索到的文档、工具输出以及其他 Agent 的消息;设置规划护栏,例如步骤与迭代上限、循环检测、预算与成本上限以及工具调用白名单;在多 Agent 系统中,对每条跨 Agent 消息视为新的信任边界,重新应用输入安全检查。
工具与操作层方面,应坚持每项工具或连接器仅持有完成任务所需的最小权限,避免授予 Agent 宽泛的常驻身份;对每一次动作而非仅会话开始时重新授权,以缓解「混淆代理人」与过度委派风险;对高影响、不可逆或敏感动作(如写入、删除、付款、生产变更、外部发送)设置人工审批环节;并对每次工具调用记录输入、输出与所用身份,形成可追溯的审计链。
