AI 原生钢厂

治理 · AIP 驾驭层

智能如何被治理与放行?大模型当好「头脑」,是否采信、如何下发,由整套架构体系决定。

第 3 层 · 11 个构件

定位

AIP(高级智能代理网关)是治理层的核心,也是整套架构里唯一的智能治理与中转枢纽。应用智能体层、智能内核、DAS 三者之间不存在第二条跨层通道,一切请求和结果都要在这里过一遍。

把它画出来,AIP 不是四层里普通的「一层夹心」,而更像一圈环形防护,围在智能内核外面:

  • 对内,它承接智能内核的全部推理输出——知识调用、模型推理、优化策略、作业指令,没有一样能不经 AIP 过滤和规整就流出去。
  • 对外,它统一对接上方的应用智能体层和下方的 DAS,是通用大模型走进钢厂核心生产环节的一道刚性关口。

AIP:围在智能内核外的一圈环形防护

教学示意
  • 应用智能体层
  • ↕ MAB · 经 AIP
  • AIP 环形防护包住智能内核:输入被圈定、输出被核验
  • ↕ MCP · 下发被准入
  • 数字资产界面层 DAS
  • ✕ 应用层、内核、DAS 之间禁止直连

工程上把这件事叫作驾驭(Harness)工程:不去改造大模型本身,而是给它的推理套上一层标准化的安全包裹。模型照常思考,但思考的输入被圈定、输出被核验、下发被准入、全程被记录。

五个治理环节

一个业务请求进入 AIP 之后,按时间顺序会经过五个环节:

一次请求在 AIP 里走过的五个环节

教学示意

1 任务规范

补全目标、对象、时限、授权

2 DLA 子网激活

只点亮相关的一小片本体

3 推理 / 计算编排

模型出候选,求解器算后果

4 运行控制 · 执行准入

机理校验 + 五项检查

5 审计与回退

全程结构化留痕

信息不够时回到第 1 步多轮澄清;第 4 步任一项不过就整体驳回,理由写清楚

1. 任务规范。业务智能体提上来的只是业务请求——想做什么、针对哪个对象、现场是什么情况。AIP 把它补全成目标、对象、时限、授权都明确的任务规范;信息不够时,会回头多轮澄清,而不是替业务方「猜」一个。

2. DLA 子网激活。拿着任务规范,AIP 按对象、关系、约束去 DLA 本体里寻址,只点亮和本任务有关的那一小片子网,必要时跨库联合查询。模型后面看到的上下文,就是这片子网,而不是整座知识库。

3. 推理 / 计算编排。按任务难度选用合适的大模型和求解器,安排推理与计算的先后,能并行的异步并行。大模型负责形成候选,机理模型、仿真、优化求解负责算出后果——这正是「推理 ≠ 计算」在治理层的落点。

4. 运行控制 · 执行准入。候选方案先经机理约束校验,再过执行准入的五项检查,全部通过才会被转成受控行动,经 MCP 交给 DAS。任何一项不过就整体驳回,理由写清楚。

5. 审计与回退。推理过程、校验依据、跨层流转、现场执行结果全部结构化留痕,不可篡改。执行效果不达预期或发现问题时,可以按记录回退,也为事后追溯和模型迭代留下素材。

这五格是按一次请求的时间顺序切的。论文则是按功能归纳出 AIP 的五大治理能力,两种切法对照如下:

论文的治理能力它管什么在五个环节里落在哪
① 跨层调度、格式转换与全链路审计统一路由多智能体、多工序的并发请求,留存全链路交互日志路由贯穿全程;日志落在「审计与回退」
② 机理约束校验拦截用 DLA 里的冶金原理、工艺区间、设备阈值、因果规则核验推理结果,拦掉越界和幻觉「推理 / 计算编排」产出之后、「执行准入」之前
③ 软硬件隔离屏障在智能内核与生产系统之间做物理、逻辑双重隔离,模型出错不会直接波及设备结构上由「运行控制 · 执行准入」这唯一出口保证
④ 多源并发资源调度多模型、多智能体请求的算力分配、优先级和时序对齐「推理 / 计算编排」
⑤ 语义转译标准化把模型的自然语言策略转成自动化系统认得的结构化指令出方向在「运行控制」;「任务规范」是入方向的同类工作

「DLA 子网激活」在论文的五项能力里没有单列,它是 ①② 能够成立的前提:路由要知道去哪找,校验要知道拿什么规则比对。两张表不是一一对应的关系,读的时候别把「五个环节」和「五大能力」混成一回事。

执行准入:五项检查

机理校验回答的是「这个方案在冶金上成不成立」;执行准入回答的是另一个问题:此时此刻,这个动作能不能放行。它是受控行动离开 AIP 之前的最后一道关:

检查项检查什么不过会怎样
权限发起方(业务智能体或人类代理智能体)是否有权对这个对象发起这类动作驳回,并注明需要哪个岗位授权,必要时升级给人工
时效决策所依据的工况快照、检测数据是否仍在有效期内驳回,要求基于最新状态重新推理或先补测
互斥同一对象上是否已有冲突的生效动作。例:同一炉次不能同时存在两张生效的工艺卡驳回或排队,须先让旧动作失效
版本引用的工艺规程、技术标准、模型与本体是否是当前生效版本驳回,按生效版本重算
现场工况此刻的实时状态是否仍满足动作的前置条件(如炉次状态机所处的状态、设备是否可用)驳回或挂起,等工况满足再重新申请

执行准入:五项检查是「与」的关系

教学示意

输入

通过机理校验的候选方案

五项检查(全部通过)

权限

时效

互斥

版本

现场工况

放行

受控行动

经 MCP 交给 DAS

任一项不通过:整体驳回(或排队、挂起),结构化理由沿 MAB 回到发起方

五项是「与」的关系:任一项不通过就整体驳回,驳回理由以结构化记录沿 MAB 回到发起方,而不是一句笼统的「拒绝」。

执行准入和 DAS 的前置校验是两道独立的防线,分工很清楚:

  • AIP 查业务与机理层面:该不该做、此刻能不能做、依据是否有效。
  • DAS 查物理层面:下发到 PLC / DCS 前,参数有没有越过阈值、是否落在工艺区间内、操作权限对不对。

即使准入这一关因为规则缺漏放过了什么,DAS 也不依赖上层的判断,仍会按自己的物理边界再拦一次。

治理智能体:检察官、法官、警察

治理层里还有一类特殊的智能体。它们不负责解决业务问题,只负责判断「能不能这样解决」。设计上借鉴了司法里的权责分工,分三个角色,分别对接 DLA 的三层孪生:

  • 检察官智能体 ↔ D 孪生:受理业务意图,结合实时工况做可行性初筛,把需要裁决的点整理成校验需求清单。
  • 法官智能体 ↔ L 孪生:依据工艺规则和历史案例逐项做合规判定,触碰机理红线的建议直接判为无效。
  • 警察智能体 ↔ A 孪生:按标准化行动规范把通过判定的策略转译成指令序列,并核对每条指令是否在设备的物理能力范围内。

治理智能体:串行三关,裁决交回 AIP

教学示意

事件触发

触及校验点 / 异常 / 越界

平时不在主路径上

↔ D 孪生

检察官

可行性初筛,列校验清单

↔ L 孪生

法官

逐项合规判定

↔ A 孪生

警察

转译指令,核对物理能力

裁决

交回 AIP

放行 · 驳回 · 挂起

前一关不过,后一关不启动;治理智能体自己不直接下发任何东西

几个关键特征:

  • 事件触发。业务请求触及机理 / 权责校验点,或出现异常、越界、权责冲突、规则空白时才启动,平时不在业务求解的主路径上占资源。
  • 串行校验。先检察官、再法官、后警察,前一关不过,后一关不启动。
  • 裁决交回 AIP。三者的结论统一回到 AIP,由 AIP 转成运行控制——放行、驳回或挂起。治理智能体自己不直接下发任何东西。

这样分工换来的是治理能力全局复用、业务能力垂直专精。全厂的业务智能体共用同一套检察官、法官、警察,不用每个场景各写一套校验逻辑;业务智能体也可以专心做业务。智能体数量一多,如果每个都自带治理,交互关系和管控逻辑很快就会乱成一团,这种解耦正是为了避开这个风险。

一次完整闭环:转炉终点双命中

下面用转炉炼钢「终点温度与碳含量双命中」的优化场景,把 AIP、治理智能体和各层串成一次完整闭环,逐步点开看每一步谁在工作、输入输出是什么。这也是治理智能体典型的启动场景:命中率下滑是异常,而由此提出的终点控制参数优化请求又触及机理校验点——两个条件叠在一起,治理智能体才会介入:

治理闭环:转炉终点双命中教学示意

推理—校验—执行—反馈的完整闭环,逐步点击查看每步的层、角色与拦截分支

行动转炉炼钢业务智能体
治理MAB · AIP
认知
现实

业务请求发起

step 1/7

输入

近若干炉次终点温度预测偏差扩大、碳含量命中率下降的趋势

处理

业务智能体感知趋势,向 AIP 发起「终点控制参数优化」业务请求

输出

业务请求:本炉次铁水条件、废钢配比、氧枪工况等实时数据

转炉终点温度与碳含量双命中优化 · 教学示意,参数名称为示意,不含真实数值。出处见 来源与出处

注意大模型出场的位置:它只出现在第 2 步。第 1 步是业务智能体因命中率下滑发起触及机理的参数优化请求;第 3 到第 5 步是检察官、法官、警察逐关校验和转译;第 6 步是 AIP 复核、DAS 下发;第 7 步是现场结果回流。七步里有六步,都是体系在决定模型的结论采不采信、怎么落地。

打开「显示拦截分支」能看到第 4 步的一个示意:模型建议的枪位调整越过了喷溅安全边界,法官直接判为无效,这条建议根本进不了指令转译。模型给出一个有问题的数,是预料之中的事;架构要保证的是,这个数到不了现场。

工程师类比

AI 工程师视角·换成你熟悉的说法

  • AIP ≈ API 网关 + 策略引擎 + 审计日志

    所有调用都从网关过,策略引擎决定放不放,审计日志记下每一次放行和驳回的依据。区别在于,AIP 的策略里除了「谁能调」,还有「调出来的结果在冶金上成不成立」。

  • 执行准入 ≈ 容器编排平台的准入控制器(admission controller)

    一份配置语法再正确、镜像再没问题,只要不符合集群当下的策略或资源状态,准入控制器就不放它进去。执行准入同理:方案本身合规,但权限、时效、互斥、版本、工况有一项不对,就不放行。

  • 检察官 / 法官 / 警察 ≈ 上线前的三道评审关

    先看需求和输入是否成立(检察官),再对照规范逐条判合规(法官),最后确认产物能在目标环境跑起来(警察)。三道关由平台统一提供,每个业务团队不用各搭一套。

在产销研里长什么样

放到产销研一体化里,全链条准入最严的一步是工艺卡下发:它一旦生效,就直接决定一炉钢怎么炼。权限要落到有签发资格的岗位,版本要对上当前生效的技术标准和工艺规程,互斥要保证同一炉次只有一张生效的工艺卡,工况要确认炉次还处在「待下发」的状态。

另一头,质检数据回写到产品对象后,一旦和设计要求出现偏差,就作为一个治理事件触发检察官、法官、警察:偏差是否成立、按哪条规则处置、处置动作能否执行。完整链路见产销研。

出处《AI 原生钢厂:架构探索与功能设计》,《冶金自动化》第 50 卷第 4 期,第 18–30 页(特邀综述),2026-07来源与出处 →

出处《AI 原生钢厂:面向钢铁工业的下一代智能制造新范式》,2026 北京智源大会专题报告,2026来源与出处 →

出处《AI 原生钢厂 · 行业大会稿(参考架构页、产销研落地页)》,行业大会报告稿,2026-09来源与出处 →

相关概念 / 5 张

本层的 11 个构件

AIP 高级智能代理网关概念卡 →全架构唯一的智能治理与中转枢纽,所有跨层交互必须经过它。
任务规范把业务请求补全为目标 / 对象 / 时限 / 授权明确的任务规范,必要时多轮澄清。
DLA 子网激活按对象 · 关系 · 约束在本体中寻址,只激活本任务相关的子网,跨库联合查询。
推理 / 计算编排按任务难度选模型与求解器,编排推理与计算的先后,异步并行执行。
机理约束校验拦截调用 DLA 内置的冶金原理、工艺区间、设备阈值、因果规则核验推理结果,拦截越界与幻觉输出。
运行控制 · 执行准入概念卡 →放行前逐项校验权限、时效、互斥、版本与现场工况,任何一项不过即驳回并留痕。
审计与回退完整记录推理过程、校验依据、跨层流转与执行结果,失败可回退。
治理智能体概念卡 →借鉴司法权责逻辑,在业务请求触及机理 / 权责校验点,或出现异常、越界、权责冲突、规则空白时启动,不参与正常业务求解本身,裁决交回 AIP。
检察官智能体对接 D 孪生:受理业务意图,结合实时工况筛查可行性,形成裁决校验需求。
法官智能体对接 L 孪生:依托工艺规则与历史案例逐项合规判定,违反机理红线的建议直接拦截。
警察智能体对接 A 孪生:按标准化行动规范把策略转译为指令序列,并校验设备物理能力范围。