微软开源工具为企业AI Agent套上缰绳

企业部署 AI Agent 的速度,已经开始超过治理工具的进化速度。最麻烦的不是跑几个 Agent,而是当数量从几个变成几十个、上百个之后,没有人说得清它们能访问哪些系统、调用哪些工具、把哪些数据带了出去。

6 月 2 日,微软和安全公司 Noma 几乎同时对这个问题动手。微软开源 Agent Control Specification,试图给 Agent 行为控制做一套跨框架标准;Noma 推出 Agent Access Control,给安全团队提供发现、登记和运行时监控能力。

微软的 ACS 更偏开发侧。它不是绑定在某个框架里的硬编码规则,而是一份可以随 Agent 携带的策略文件。开发、合规和安全团队可以把规则写进去:这个 Agent 能做什么,绝对不能做什么,哪些动作需要人批准,哪些操作必须留下审计证据。

ACS 在 Agent 工作流的四个关键节点插入控制:收到输入前、调用工具前、拿到工具返回结果后、把答案交给用户前。每个节点都可以选择放行、拦截、脱敏、要求人工批准,或者调用分类器和大模型进行额外判断。

它的重点是可迁移。ACS 以 SDK 和插件形式发布,支持 LangChain、AutoGen、CrewAI、Semantic Kernel、Microsoft.Extensions.AI,也覆盖 MCP 工具,并接入 OpenAI Agents SDK 和 Anthropic Agents SDK。微软想解决的是企业现在最痛的一件事:每换一个框架,就要重写一遍安全护栏。

Noma 则从安全运营侧切入。它的 Agent Access Control 先自动为企业里的每个 Agent 和 MCP server 建立清单,给每个 Agent 分配独立身份,再用“通过、待审、拉黑”三档状态管理访问权限。控制粒度可以细到 MCP server 里的单个工具。

第二层是运行时监控。Noma 会观察整段 Agent 会话,重点识别提示词注入、数据外泄和越权操作。Noma CEO Niv Braun 的判断很直接:知道每个 Agent 被授权做什么只是基础,Agent 在运行时还会受到提示词、工具返回结果和检索数据影响,因此必须持续监控。

把两家公司放在一起看,它们并不冲突。微软负责把规则写明白、让规则能跨框架迁移;Noma 负责在运行中看见 Agent、登记 Agent,并拦截异常行为。一个偏事前治理,一个偏事中监控。

这说明企业 AI 已经走到新的阶段。去年大家比的是哪个 Agent 更能干、能跑多少步、能不能自己写代码;今年企业开始追问:它会不会乱用权限,出了事能不能追溯到是谁,能不能在出事前拦下来。

最先稳定赚钱的,未必是做 Agent 的公司,也可能是做“管 Agent”的公司。Agent 真正进入生产环境之前,身份、权限、审计和运行时安全必须补上。

参考来源:Microsoft offers devs a better way to control AI agent behavior(TechCrunch);CocoLoop、Noma Launches Agentic Access Control to Govern AI Agents and MCP Servers Across the Enterprise(PR Newswire)