治理 · AIP 驾驭层
智能如何被治理与放行?大模型当好「头脑」,是否采信、如何下发,由整套架构体系决定。
定位
AIP(高级智能代理网关)是治理层的核心,也是整套架构里唯一的智能治理与中转枢纽。应用智能体层、智能内核、DAS 三者之间不存在第二条跨层通道,一切请求和结果都要在这里过一遍。
把它画出来,AIP 不是四层里普通的「一层夹心」,而更像一圈环形防护,围在智能内核外面:
- 对内,它承接智能内核的全部推理输出——知识调用、模型推理、优化策略、作业指令,没有一样能不经 AIP 过滤和规整就流出去。
- 对外,它统一对接上方的应用智能体层和下方的 DAS,是通用大模型走进钢厂核心生产环节的一道刚性关口。
AIP:围在智能内核外的一圈环形防护
教学示意- 应用智能体层
- ↕ MAB · 经 AIP
- AIP 环形防护包住智能内核:输入被圈定、输出被核验
- ↕ MCP · 下发被准入
- 数字资产界面层 DAS
- ✕ 应用层、内核、DAS 之间禁止直连
工程上把这件事叫作驾驭(Harness)工程:不去改造大模型本身,而是给它的推理套上一层标准化的安全包裹。模型照常思考,但思考的输入被圈定、输出被核验、下发被准入、全程被记录。
五个治理环节
一个业务请求进入 AIP 之后,按时间顺序会经过五个环节:
一次请求在 AIP 里走过的五个环节
教学示意1 任务规范
补全目标、对象、时限、授权
2 DLA 子网激活
只点亮相关的一小片本体
3 推理 / 计算编排
模型出候选,求解器算后果
4 运行控制 · 执行准入
机理校验 + 五项检查
5 审计与回退
全程结构化留痕
1 任务规范
补全目标、对象、时限、授权
2 DLA 子网激活
只点亮相关的一小片本体
3 推理 / 计算编排
模型出候选,求解器算后果
4 运行控制 · 执行准入
机理校验 + 五项检查
5 审计与回退
全程结构化留痕
1. 任务规范。业务智能体提上来的只是业务请求——想做什么、针对哪个对象、现场是什么情况。AIP 把它补全成目标、对象、时限、授权都明确的任务规范;信息不够时,会回头多轮澄清,而不是替业务方「猜」一个。
2. DLA 子网激活。拿着任务规范,AIP 按对象、关系、约束去 DLA 本体里寻址,只点亮和本任务有关的那一小片子网,必要时跨库联合查询。模型后面看到的上下文,就是这片子网,而不是整座知识库。
3. 推理 / 计算编排。按任务难度选用合适的大模型和求解器,安排推理与计算的先后,能并行的异步并行。大模型负责形成候选,机理模型、仿真、优化求解负责算出后果——这正是「推理 ≠ 计算」在治理层的落点。
4. 运行控制 · 执行准入。候选方案先经机理约束校验,再过执行准入的五项检查,全部通过才会被转成受控行动,经 MCP 交给 DAS。任何一项不过就整体驳回,理由写清楚。
5. 审计与回退。推理过程、校验依据、跨层流转、现场执行结果全部结构化留痕,不可篡改。执行效果不达预期或发现问题时,可以按记录回退,也为事后追溯和模型迭代留下素材。
这五格是按一次请求的时间顺序切的。论文则是按功能归纳出 AIP 的五大治理能力,两种切法对照如下:
| 论文的治理能力 | 它管什么 | 在五个环节里落在哪 |
|---|---|---|
| ① 跨层调度、格式转换与全链路审计 | 统一路由多智能体、多工序的并发请求,留存全链路交互日志 | 路由贯穿全程;日志落在「审计与回退」 |
| ② 机理约束校验拦截 | 用 DLA 里的冶金原理、工艺区间、设备阈值、因果规则核验推理结果,拦掉越界和幻觉 | 「推理 / 计算编排」产出之后、「执行准入」之前 |
| ③ 软硬件隔离屏障 | 在智能内核与生产系统之间做物理、逻辑双重隔离,模型出错不会直接波及设备 | 结构上由「运行控制 · 执行准入」这唯一出口保证 |
| ④ 多源并发资源调度 | 多模型、多智能体请求的算力分配、优先级和时序对齐 | 「推理 / 计算编排」 |
| ⑤ 语义转译标准化 | 把模型的自然语言策略转成自动化系统认得的结构化指令 | 出方向在「运行控制」;「任务规范」是入方向的同类工作 |
「DLA 子网激活」在论文的五项能力里没有单列,它是 ①② 能够成立的前提:路由要知道去哪找,校验要知道拿什么规则比对。两张表不是一一对应的关系,读的时候别把「五个环节」和「五大能力」混成一回事。
执行准入:五项检查
机理校验回答的是「这个方案在冶金上成不成立」;执行准入回答的是另一个问题:此时此刻,这个动作能不能放行。它是受控行动离开 AIP 之前的最后一道关:
| 检查项 | 检查什么 | 不过会怎样 |
|---|---|---|
| 权限 | 发起方(业务智能体或人类代理智能体)是否有权对这个对象发起这类动作 | 驳回,并注明需要哪个岗位授权,必要时升级给人工 |
| 时效 | 决策所依据的工况快照、检测数据是否仍在有效期内 | 驳回,要求基于最新状态重新推理或先补测 |
| 互斥 | 同一对象上是否已有冲突的生效动作。例:同一炉次不能同时存在两张生效的工艺卡 | 驳回或排队,须先让旧动作失效 |
| 版本 | 引用的工艺规程、技术标准、模型与本体是否是当前生效版本 | 驳回,按生效版本重算 |
| 现场工况 | 此刻的实时状态是否仍满足动作的前置条件(如炉次状态机所处的状态、设备是否可用) | 驳回或挂起,等工况满足再重新申请 |
执行准入:五项检查是「与」的关系
教学示意输入
通过机理校验的候选方案
五项检查(全部通过)
权限
时效
互斥
版本
现场工况
放行
受控行动
经 MCP 交给 DAS
输入
通过机理校验的候选方案
五项检查(全部通过)
权限
时效
互斥
版本
现场工况
放行
受控行动
经 MCP 交给 DAS
五项是「与」的关系:任一项不通过就整体驳回,驳回理由以结构化记录沿 MAB 回到发起方,而不是一句笼统的「拒绝」。
执行准入和 DAS 的前置校验是两道独立的防线,分工很清楚:
- AIP 查业务与机理层面:该不该做、此刻能不能做、依据是否有效。
- DAS 查物理层面:下发到 PLC / DCS 前,参数有没有越过阈值、是否落在工艺区间内、操作权限对不对。
即使准入这一关因为规则缺漏放过了什么,DAS 也不依赖上层的判断,仍会按自己的物理边界再拦一次。
治理智能体:检察官、法官、警察
治理层里还有一类特殊的智能体。它们不负责解决业务问题,只负责判断「能不能这样解决」。设计上借鉴了司法里的权责分工,分三个角色,分别对接 DLA 的三层孪生:
- 检察官智能体 ↔ D 孪生:受理业务意图,结合实时工况做可行性初筛,把需要裁决的点整理成校验需求清单。
- 法官智能体 ↔ L 孪生:依据工艺规则和历史案例逐项做合规判定,触碰机理红线的建议直接判为无效。
- 警察智能体 ↔ A 孪生:按标准化行动规范把通过判定的策略转译成指令序列,并核对每条指令是否在设备的物理能力范围内。
治理智能体:串行三关,裁决交回 AIP
教学示意事件触发
触及校验点 / 异常 / 越界
平时不在主路径上
↔ D 孪生
检察官
可行性初筛,列校验清单
↔ L 孪生
法官
逐项合规判定
↔ A 孪生
警察
转译指令,核对物理能力
裁决
交回 AIP
放行 · 驳回 · 挂起
事件触发
触及校验点 / 异常 / 越界
平时不在主路径上
↔ D 孪生
检察官
可行性初筛,列校验清单
↔ L 孪生
法官
逐项合规判定
↔ A 孪生
警察
转译指令,核对物理能力
裁决
交回 AIP
放行 · 驳回 · 挂起
几个关键特征:
- 事件触发。业务请求触及机理 / 权责校验点,或出现异常、越界、权责冲突、规则空白时才启动,平时不在业务求解的主路径上占资源。
- 串行校验。先检察官、再法官、后警察,前一关不过,后一关不启动。
- 裁决交回 AIP。三者的结论统一回到 AIP,由 AIP 转成运行控制——放行、驳回或挂起。治理智能体自己不直接下发任何东西。
这样分工换来的是治理能力全局复用、业务能力垂直专精。全厂的业务智能体共用同一套检察官、法官、警察,不用每个场景各写一套校验逻辑;业务智能体也可以专心做业务。智能体数量一多,如果每个都自带治理,交互关系和管控逻辑很快就会乱成一团,这种解耦正是为了避开这个风险。
一次完整闭环:转炉终点双命中
下面用转炉炼钢「终点温度与碳含量双命中」的优化场景,把 AIP、治理智能体和各层串成一次完整闭环,逐步点开看每一步谁在工作、输入输出是什么。这也是治理智能体典型的启动场景:命中率下滑是异常,而由此提出的终点控制参数优化请求又触及机理校验点——两个条件叠在一起,治理智能体才会介入:
治理闭环:转炉终点双命中教学示意
推理—校验—执行—反馈的完整闭环,逐步点击查看每步的层、角色与拦截分支
业务请求发起
step 1/7输入
近若干炉次终点温度预测偏差扩大、碳含量命中率下降的趋势
处理
业务智能体感知趋势,向 AIP 发起「终点控制参数优化」业务请求
输出
业务请求:本炉次铁水条件、废钢配比、氧枪工况等实时数据
转炉终点温度与碳含量双命中优化 · 教学示意,参数名称为示意,不含真实数值。出处见 来源与出处
注意大模型出场的位置:它只出现在第 2 步。第 1 步是业务智能体因命中率下滑发起触及机理的参数优化请求;第 3 到第 5 步是检察官、法官、警察逐关校验和转译;第 6 步是 AIP 复核、DAS 下发;第 7 步是现场结果回流。七步里有六步,都是体系在决定模型的结论采不采信、怎么落地。
打开「显示拦截分支」能看到第 4 步的一个示意:模型建议的枪位调整越过了喷溅安全边界,法官直接判为无效,这条建议根本进不了指令转译。模型给出一个有问题的数,是预料之中的事;架构要保证的是,这个数到不了现场。
工程师类比
AI 工程师视角·换成你熟悉的说法
AIP ≈ API 网关 + 策略引擎 + 审计日志
所有调用都从网关过,策略引擎决定放不放,审计日志记下每一次放行和驳回的依据。区别在于,AIP 的策略里除了「谁能调」,还有「调出来的结果在冶金上成不成立」。
执行准入 ≈ 容器编排平台的准入控制器(admission controller)
一份配置语法再正确、镜像再没问题,只要不符合集群当下的策略或资源状态,准入控制器就不放它进去。执行准入同理:方案本身合规,但权限、时效、互斥、版本、工况有一项不对,就不放行。
检察官 / 法官 / 警察 ≈ 上线前的三道评审关
先看需求和输入是否成立(检察官),再对照规范逐条判合规(法官),最后确认产物能在目标环境跑起来(警察)。三道关由平台统一提供,每个业务团队不用各搭一套。
在产销研里长什么样
放到产销研一体化里,全链条准入最严的一步是工艺卡下发:它一旦生效,就直接决定一炉钢怎么炼。权限要落到有签发资格的岗位,版本要对上当前生效的技术标准和工艺规程,互斥要保证同一炉次只有一张生效的工艺卡,工况要确认炉次还处在「待下发」的状态。
另一头,质检数据回写到产品对象后,一旦和设计要求出现偏差,就作为一个治理事件触发检察官、法官、警察:偏差是否成立、按哪条规则处置、处置动作能否执行。完整链路见产销研。
出处《AI 原生钢厂:架构探索与功能设计》,《冶金自动化》第 50 卷第 4 期,第 18–30 页(特邀综述),2026-07来源与出处 →
出处《AI 原生钢厂:面向钢铁工业的下一代智能制造新范式》,2026 北京智源大会专题报告,2026来源与出处 →
出处《AI 原生钢厂 · 行业大会稿(参考架构页、产销研落地页)》,行业大会报告稿,2026-09来源与出处 →
相关概念 / 5 张