2026 年 9 月 · 6 分钟阅读

关键定义
AgentMinder Broadcom 于 2026 年 8 月 31 日在 VMware Explore 2026 发布的 AI Agent 治理方案:把 Agent 当作企业级身份,在每个动作到达企业资源前校验其身份与意图,扮演 Agentic AI 的『交通调度员』。
意图级治理 把授权依据从『这个 Agent 是谁』扩展为『这个 Agent 被批准做什么』——每个 Agent 必须声明使命、允许的意图、获准的工具与资源,系统在其动作级别校验后才放行。
AuthZEN 由 OpenID Foundation 推动的授权互操作标准。AgentMinder 借此复用企业已有的策略执行端点,无需把流量强制汇入单一 SaaS 咽喉点。
8 月 31 日,VMware Explore 2026 上,Broadcom 发布 AgentMinder 并宣布全面可用。它的核心命题很简单:现有安全模型是为『人类用户』设计的,而自主 AI Agent 是能自己做决定、自己动手的『数字员工』——企业需要的不是更强的提示词护栏,而是一个在动作级别拦住越权行为的『交通调度员』。
Agent 与普通软件的本质区别是:它不按一套固定指令执行,而是观察、思考、做决定、采取行动去达成目标。这带来三件事——可能误触受限数据、可能做出未经授权的变更、可能越权。模型护栏只在『生成内容』层面工作,静态权限只解决『这个 Agent 是谁』,两者都无法回答最关键的问题:『这个 Agent 此刻要做的事,被批准过吗?』
AgentMinder 的答案是把授权推进到动作级别:每个 Agent 被当成企业级身份,其权限被绑定到一份『声明』——使命(mission)、允许的意图(permitted intents)、获准的工具(approved tools)、授权的资源(authorized resources)。任何动作要碰到企业系统,Agent 必须先声明它要做什么,而不仅仅是它是谁。
身份与意图(Identity & intent)
Agent 被当作企业级身份,权限绑定到声明的使命、意图、工具与资源。Agent 必须先声明自己试图做什么,才能触碰企业系统——这是把『数字员工』纳入现有身份治理的第一步。
运行时执行(Runtime enforcement)
云原生 AI 网关在运行时保护每一次工具调用:认证 token、只把流量导向授权的后端;动态策略引擎即时评估从用户身份到意图的上下文,做到『全部策略合规』,在运行时真正执行最小权限。
可观测与审计(Observability & audit)
观测层基于 OpenTelemetry,给安全、风险与平台团队提供合规级的每个 Agent 会话与动作可见性:链上溯源(chain of custody)、异常检测、以机器速度给出运营洞察。
这是 AgentMinder 最值得注意的设计取舍。它不是又一个『独立 Agent 安全平台』,而是部署在现有 LLM 旁边——本地、VPC、公有云都可以——并通过 AuthZEN 标准对接企业现有的授权栈。也就是说,企业已有的策略执行端点可以被直接复用,不需要把流量强制路由进单一 SaaS 咽喉点,也不需要重写身份基础设施。
Broadcom 把它放进一套更宽的 Agentic AI 安全架构里:AgentMinder(身份治理与运行时执行)、VMware vDefend(工作负载保护)、VMware Avi Load Balancer(威胁检测与负载),瞄准金融、HR、IT 这类高敏感工作流。IDC 在《Securing the Agentic Enterprise》中给出的判断与此一致:Agentic 时代需要『统一治理、持续授权、实时遥测』,让每个 Agent 动作可观测、可归因、可回滚。
治理方案最常见的质疑是『跑不动』。Broadcom 用自己做了证明:AgentMinder 支撑其 Agentic 平台每天近 3600 万客户相关与 700 万员工相关的 API 调用、超过 2000 万客户身份与 7.2 万员工身份,多区域双活架构在维护与升级期间保持零停机。CIO Alan Davidson 的说法是:它为开发者与多个 Agent/skill 之间提供了『链上溯源』能力。
对企业决策者的含义很直接:运行时治理的工程化门槛已经跨过——它不是研究原型,而是能在 3,600 万级日调用量下持续运行的商用产品。真正剩下的问题不是『能不能做到』,而是『谁负责把意图声明写清楚』。
第一,治理的单位正在从『权限』下钻到『意图』。过去给 Agent 配一个服务账号、设定静态角色就是治理;现在产品形态已经指向动作级:每次工具调用都要回答『这个动作符合 Agent 声明的使命吗』。第二,身份栈不必推翻重来——AuthZEN 这类互操作标准让新治理层可以长在现有授权系统上,这对已经投资 IAM/PAM 的企业是低成本路径。第三,可审计性成为硬需求:当 Agent 会自主行动,监管与审计要求的就不再是『模型评分』,而是『这个 Agent 从谁、为什么、做了什么』的完整链上记录。
把『意图声明』加入 Agent 生命周期
在 Agent 立项与上线时,强制产出一份声明:使命、允许的意图、获准的工具、授权的资源。这份声明既是授权依据,也是审计基线——没有声明的 Agent 不应获得任何运行时权限。
评估现有身份/授权栈能否复用
对照 AuthZEN 与 OpenTelemetry 等标准盘点现有 IAM/PAM 与可观测性设施。多数企业无需从零建设——先确定哪些策略执行端点可以被 Agent 网关直接复用。
从高敏感工作流开始试点动作级授权
选金融、HR、IT 中一个已有 Agent 的工作流做运行时治理试点:记录每次工具调用、对照意图声明放行或拦截、保留完整审计链,用真实数据检验策略质量。
参考来源
Broadcom 在 VMware Explore 2026 发布的 Agentic AI 治理方案。它像『交通调度员』一样,在 Agent 的每个动作到达企业资源前独立校验其身份与意图,提供护栏并追踪 Agent 的工作,面向金融、HR、IT 等高风险工作流。8 月 31 日起全面可用(GA)。
模型护栏只在推理层拦截,静态权限只回答『这个 Agent 是谁』。AgentMinder 的动作级授权同时校验身份与意图——每个 Agent 必须声明它要做什么(使命、允许的意图、获准的工具和资源),并在运行时由动态策略引擎对每次工具调用做上下文评估。
通过云原生 AI 网关:每次工具调用在运行时被认证(token)并只被导向授权的后端;动态策略引擎结合用户身份、意图与当前上下文即时评估,实现最小权限与完全策略合规。观测层基于 OpenTelemetry,提供链上溯源(chain of custody)与异常检测。
不需要。AgentMinder 部署在现有 LLM 旁边(本地、VPC、公有云均可),并通过 AuthZEN 标准对接现有授权栈,复用已有的策略执行端点,不引入新的 SaaS 流量咽喉点。它可与主流 K8s 平台(VMware VKS、Google Cloud 等)集成。
Broadcom 自身用它支撑每天近 3600 万客户相关 + 700 万员工相关的 API 调用、超过 2000 万客户身份与 7.2 万员工身份,多区域双活架构实现零停机。这证明运行时治理可以在企业级规模下不成为性能瓶颈。
94% 的企业相信 Agent 权限没超配,只有 33% 真正执行——书面治理与运行时治理的裂缝
Cequence × EMA调查202名企业安全与IT负责人:94%相信自家Agent没有超配权限,但只有33%真正做了最小权限。仅34%在Agent行动当下校验授权,31%被放弃的试点Agent留下活凭据。
微软 Agent Hooks:护栏为什么拦不住 Agent,以及怎么修
微软8月27日发布开放治理契约Agent Hooks(AGENT-HOOKS-0.1):八个拦截点、三种判定、47个场景一致性套件,让『拒绝=真的拒绝』可测试可复现。LangChain回调只观察、CrewAI 78个事件全只读、多数框架fail open——护栏失灵不是工程失误,是缺一个跨框架的强制语义。
AI Agent 开始自己花钱了——机器支付的授权与治理缺口
2026年8月,Cloudflare Wallets、AWS AgentCore Payments、Agentic Payments Alliance相继落地:AI Agent开始自主花钱。Visa报告承认,agent trust是协议层无法单独解决的问题——授权、限额、欺诈与责任边界都还没有答案。
BCG提出『企业AI控制面』:当Agent铺满全公司,平台级治理已经不够用
BCG 8月14日发布《企业AI控制面:CIO治理与加速AI Agent指南》:当企业跨多平台、多业务部门部署成百上千个Agent时,逐平台治理导致重复投入、成本失控与安全风险。EACP在平台之上统一身份、资产注册、运行时策略与『黄金路径』部署,把治理变成最快的上云路径,号称让合规Agent交付快10倍。