ARTICLE · 1139598
AI Agent 进工厂,先谈权限:制造智能体的边界与治理
AI Agent 进工厂,先谈权限:制造智能体的边界与治理前面两篇文章:APS + ISA-95 + AI Agent:下一代智能制造的架构演进、APS重排不是越快越好:计划稳定与现场敏捷的边界,我们已经讨论过两个关键问题:一是 ISA-95、APS 和 AI Agent 如何共同构成下一代智能制造架构;二是 APS 重排不能一味求快,必须在计划稳定与现场敏捷之间划定边界。 但还有一个更现实的问题尚未展开:当 AI Agent 被允许感知、推理、协调甚至执行时,它究竟能做什么、不能做什么? 这个问题如果不回答,AI Agent 很容易从“智能助手”演变为“越权执行者”。它可能跨过 MES 直接调整工单,可能绕过 APS 直接改变派工顺序,也可能在未经人工确认的情况下触发采购或外协。短期看,似乎提升了响应速度;长期看,将破坏制造系统的可追溯性、责任边界与现场信任。 AI Agent 进工厂,必须先谈权限。 在办公场景中,AI Agent 的容错空间相对较大。写错一封邮件、生成错一份报告、推荐错一个方案,通常可以撤回或修正。 但在制造运营中,错误动作的代价显著更高: 制造系统并非纯数字系统。它连接着物料、设备、人员、订单与物理过程。任何一个指令下发后,都可能产生不可逆的现场动作。因此,AI Agent 不能只具备“推理能力”,还必须被约束在明确的权限边界内。 ISA-95 的分层模型,天然适合用来限制 AI Agent 的跨层动作。
更稳妥的原则是:Agent 可以跨层感知,但不能跨层越权执行。 例如,Agent 可以同时读取 ERP 订单、APS 计划、MES 报工、设备状态与库存数据,这属于感知能力。但当它要修改工单顺序时,必须通过 MES 的调度接口;要调整主计划时,必须通过 APS 的重排接口;要影响设备运行时,必须通过控制层的安全逻辑,而非直接下发参数。如此,Agent 不会破坏既有系统的责任边界。 并非所有 Agent 动作都具有相同风险。可以根据影响范围、可逆性与安全要求,将动作划分为不同等级。 1、只读类动作 例如查询工单状态、设备状态、库存可用量、订单交期、工艺路线。这类动作风险最低,Agent 可以较自由地执行。 2、建议类动作 例如提示某订单可能延期、建议调整派工顺序、推荐替代设备、提醒物料即将短缺。这类动作不直接改变系统状态,只输出建议,由人工确认。 3、低危执行类动作 例如自动更新非瓶颈任务的派工时间、同步工单状态、触发数据补录、发送异常通知。这类动作影响范围小、可逆性强,可以在规则明确的前提下自动执行。 4、高危执行类动作 例如修改冻结区工单、调整瓶颈资源计划、变更工艺参数、释放或锁定关键物料、触发采购或外协。这类动作必须经过人工确认或多人审批。 5、安全相关动作 例如修改设备运行参数、绕过联锁逻辑、关闭报警、强制启动设备。这类动作原则上不应由通用 AI Agent 直接执行,必须保留在控制层与安全系统中。 这种分级方式的价值在于:不是简单追问“Agent 能不能做”,而是追问“这个动作的风险等级是什么,需要怎样的确认机制”。 AI Agent 如果仅通过自然语言与大模型交互,很容易变成“黑盒执行”。它可能调用接口,但调用是否成功、是否被业务系统接受、是否产生副作用,往往缺乏完整闭环。 ISA-95 的事务模型可以将 Agent 动作纳入标准业务事务。 一次 Agent 触发的计划调整,至少应包含以下环节: 由此,Agent 不再是“调用了一个接口”,而是完成了一次可追溯的业务事务。即使后续出现问题,也能回溯到是谁触发、为何触发、系统如何响应、现场如何执行。 AI Agent 的价值不是完全替代人,而是在合适的位置提升人的决策效率。 可以设置三类确认点。 1、自动执行点 适用于低危、高频、规则明确、影响可逆的场景。例如非关键任务顺延、报工数据补录、常规通知发送。 2、人工确认点 适用于中危场景。例如调整派工顺序、变更非冻结区工单、触发局部重排、建议替代物料。Agent 提供方案、影响评估与推荐理由,由计划员或班组长确认。 3、人工决策点 适用于高危场景。例如突破冻结区、修改瓶颈计划、延期关键订单、触发大额采购、变更工艺参数。Agent 只提供影响分析与备选方案,最终决策必须由人完成。 这种设计避免了两类极端:一类是将 Agent 视为全自动系统,导致现场失去控制感;另一类是要求所有动作均需人工审批,导致 Agent 退化为普通报表工具。 制造系统中的每一个自动动作,都应满足三项基本要求。 1、可解释 Agent 不能只输出“建议调整工单 A 到设备 3”,还应说明原因:设备 2 故障、预计停机 4 小时、工单 A 交期紧迫、设备 3 当前负荷较低、调整后对后续订单影响较小。 2、可审计 每次动作都应记录触发事件、输入数据、推理依据、执行结果、确认人与时间戳。不能因为使用了大模型,就放弃审计链条。 3、可回滚 对于已执行的低危或中危动作,应保留回滚机制。例如恢复上一版派工顺序、撤销物料锁定、还原工单状态。回滚本身也应被记录。 这三点决定了 AI Agent 能否从“演示可用”走向“生产可信”。 可以将 AI Agent 的治理归纳为六个问题。
这套框架并不复杂,但非常关键。它让 AI Agent 从“一个会调用接口的模型”转变为“一个受架构约束的业务参与者”。 前述五层边界主要针对单 Agent、单工厂、单租户场景。当制造系统引入多个 Agent、跨工厂协同或多租户部署时,权限治理需要进一步扩展。 1、多 Agent 协作中的权限委托与冲突消解 当计划 Agent、调度 Agent、质量 Agent、设备 Agent 同时运行时,每个 Agent 的权限范围可能重叠。例如,调度 Agent 建议调整派工顺序,而质量 Agent 因工艺约束反对该调整。此时需要明确: 2、跨工厂与多租户场景下的权限隔离 在多工厂部署中,Agent 可能同时访问多个工厂的订单、库存与产能数据。此时需要区分: 3、模型版本与权限版本的绑定 AI Agent 的行为受模型版本影响。当模型升级或微调后,其输出分布可能发生变化。因此,权限配置不应与模型版本脱钩。建议: 4、边缘侧与云侧协同的权限同步 当 Agent 同时部署在边缘侧与云侧时,边缘侧可能因网络中断而进入离线模式。此时需要明确: 这些扩展议题并不改变前述五层边界的基本逻辑,但决定了 AI Agent 治理框架能否适应更复杂的制造场景。 AI Agent 进入制造系统,最大的风险不是它不够聪明,而是它太容易被赋予过多权限。 智能制造需要的不是“无所不能的智能体”,而是“知道边界在哪里、知道何时该建议、何时该执行、何时必须等待人确认”的智能体。ISA-95 提供分层边界,APS 提供计划约束,事务模型提供执行契约,人工确认提供最终治理,多 Agent 协作与跨工厂场景则要求权限传递与隔离机制进一步细化。 只有当权限被清晰定义,AI Agent 才可能真正被现场接受。否则,再聪明的 Agent,也只会让计划变得更不可信。
一、为什么制造系统不能接受“自由行动”的 Agent
工单被错误调整,可能导致备料作废、换型浪费、交期延误; 派工顺序被随意改变,可能打乱班组节奏,造成现场混乱; 物料被错误锁定或释放,可能引发齐套误判; 设备参数被越权修改,可能影响质量稳定性,甚至带来安全风险; 计划版本缺乏明确确认,会出现“系统、MES、班组各持一版”的情况。
二、第一层边界:ISA-95 分层权限
三、第二层边界:按动作风险划分权限
四、第三层边界:ISA-95 事务模型作为执行契约
Get:查询当前资源、物料、工单与设备状态; Show:返回可用能力、约束条件与影响评估; Process:正式提交调整请求; Acknowledge:业务系统确认接收; Execute:MES、APS 或 WMS 执行变更; Feedback:返回执行结果; Close:记录变更原因、版本与影响范围。
五、第四层边界:人机协同的确认点
六、第五层边界:可解释、可审计、可回滚
七、治理框架:将 Agent 视为受控的业务参与者
它能看到什么数据? | 明确数据访问范围,避免越权读取敏感数据。 |
只开放必要接口,不赋予通用写权限。 | |
它能影响哪些对象? | 区分工单、设备、物料、工艺、人员等不同对象的风险等级。 |
它能在哪些层级执行? | 计划层、执行层、控制层的权限必须不同。 |
它需要谁确认? | 根据动作风险设置自动执行、人工确认或人工决策。 |
出了问题如何追溯? | 保留事务日志、版本记录、影响评估与回滚路径。 |
八、扩展边界:多 Agent 协作、跨工厂与权限传递
权限委托关系:哪个 Agent 拥有最终建议权,哪个 Agent 仅具备否决权或复核权; 冲突消解机制:当多个 Agent 的输出不一致时,由谁仲裁,依据什么规则; 权限继承限制:Agent 不得将自身权限转授给其他 Agent,除非经过治理层显式授权。
数据可见性隔离:Agent 只能读取其授权工厂的数据,不得跨租户聚合; 执行权限隔离:Agent 对 A 工厂的工单调整权限,不得自动延伸至 B 工厂; 策略一致性:跨工厂的权限策略应由治理层统一定义,避免各工厂自行其是。
每次模型版本变更时,重新评估其权限范围; 保留模型版本与权限版本的对应记录; 在高危动作上,模型版本变更后应重新进行确认点校准。
离线模式下 Agent 的权限是否降级; 边缘侧执行的低危动作,在恢复连接后如何与云侧同步; 云侧权限变更如何安全下发至边缘侧,避免权限漂移。