返回資料庫
安全與治理

代理退役:AI 代理生命週期中缺失的另一半

最後更新:2026年8月11日

關鍵要點

  • Gartner 預測到 2027 年,40% 的企業將因僅在部署後才發現的治理缺口而降級或退役自主 AI 代理 — 即使到達生產的代理也面臨一年內 40% 的退役率,而大多數企業缺乏安全執行退役的生命週期基礎設施(Gartner)。
  • Gravitee 的 2026 年調查發現,企業代理隊伍大約每季度翻一番,而僅約 20% 的團隊單獨標識代理身份 — 未退役的代理成為「暗物質」:無人能歸屬的憑證和行動者,包括服務帳戶已超出其用途的代理(Gravitee State of AI Agent Security 2026)。
  • TrueFoundry 於 2026 年 8 月 8 日發布了首個全面的代理退役手冊 — 六個步驟(清點、重新導向、撤銷、保留、墓碑、驗證),每個步驟在跳過時都有對應的失敗模式。關鍵洞察:退役的廉價性和可靠性與代理存活期間的治理程度成正比(TrueFoundry)。
  • 88% 的 AI 代理專案從未到達生產,平均每次失敗成本為 340,000 美元 — 在上線的 12% 中,Gartner 的 40% 退役率意味著生命週期挑戰不僅是部署,還包括對到達生產後失敗的代理進行受治理的退役(digitalapplied.com)。
  • 設計教訓反向延伸到配置階段:每個代理在建立時都應考慮到退役 — 單獨標識的身份、任務衍生的權限範圍、強制執行的預算、別名的依賴方、集中化的追蹤記錄。一個在建立時無法回答「我們如何關閉它?」的代理,已經讓組織預先承諾要麼進行考古式挖掘專案,要麼永遠不退役它。

Gartner 預測到 2027 年,40% 的企業將因僅在生產事故後才發現的治理缺口而降級或退役自主 AI 代理。這一預測發布在 2026 年 5 月 26 日的新聞稿中,指出了企業 AI 文獻幾乎未曾觸及的生命週期問題:部署指南隨處可見,退役指南極為罕見。結果就是 Gravitee 的 2026 年調查所稱的「暗物質」——企業代理隊伍大約每季度翻一番,而僅約五分之一的團隊對代理身份進行單獨標識。試點結束了但服務帳戶沒有。工作流程被更好的替代方案取代,而舊代理的金鑰仍在運行。離職工程師的實驗仍持有一個令牌。這些都是未退役的代理:不是惰性的攻擊面,而是在無人再持有的目的下運行的自主權。

本文梳理了 TrueFoundry 於 2026 年 8 月 8 日發布的六步退役手冊——清點、重新導向、撤銷、保留、墓碑、驗證——並將其與 IdeaBosque 現有文章所涵蓋的治理架構和部署生命週期聯繫起來。本文建立在設計中的 kill switch:代理治理架構的基礎上,後者涵蓋執行時強制執行;以及從試點到生產:五階段代理部署手冊的基礎上,後者涵蓋部署流程。這裡我們聚焦於兩篇文章都省略的階段:當代理到達其有用生命的終點時會發生什麼,以及為什麼這個答案決定了代理從一開始是否曾經是可治理的。

為什麼退役是生命週期的困難半程

配置階段容易做好,因為其中一切都是現在時態且有動力的:團隊需要代理,預算存在,檢查清單會被遵循因為上線依賴於它們。退役則反轉了所有這些條件,這就是它默默失敗且經常失敗的原因。動力消失了——團隊已轉向替代方案,試點的發起人已轉到其他團隊,沒有人的 OKR 寫著「關閉東西」。知識消失了——知道代理金鑰在哪裡的工程師已經離職,而代理本身不出現在任何清單中,因為它從未被單獨標識。激勵也被反轉了——關閉某個東西有破壞某個人忘記的依賴關係的風險,而讓它繼續運行在今天看不到任何風險;因此,從局部來看,理性的做法總是讓它繼續運行。

結果是這個機制在無對抗中運行。當配置速度超過清單和退役速度時,身份和憑證即使在原始工作負載消失後仍然累積。代理特有的升級是:遺留物不是惰性的金鑰而是運行中的自主權——一個未退役的代理在無人再持有的目的下繼續行動、消費和碰觸資料。Gravitee 的調查對 900 多名高管和技術從業者發現,85% 的組織沒有 AI 代理行為的正式問責結構,僅 7.2% 能指出一個在代理行動時負責的具名個人。當一個無人記得持有任何東西的代理行為不端時,它無法被遏制,因為它無法被找到。

Gartner 的四級自主分類法在政策層面建構了這個問題:Level 4 代理「在定義的護欄內獨立執行行動,人類審查異常、稽核日誌和聚合結果,而非單個決策。」當 Level 4 代理被退役時,護欄、稽核日誌和聚合結果都需要被處理——不僅僅是流程。Level 1 或 Level 2 代理(唯讀、人工執行)可以通過停止流程來退役。Level 4 代理不行。退役流程必須匹配自主級別,而大多數企業將 Level 1 的退役流程(停止流程)應用於 Level 4 代理(這些代理已經自主行動、寫入資料並累積了數月的稽核追蹤)。這種不匹配是 Gartner 指出的根本原因:「企業將 AI 代理治理視為二元的——要麼完全鎖定要麼完全信任——而這正是失敗的根本原因。」

六步退役手冊,及其完成的生命週期的視覺化:

代理生命週期 — 退役六步 部署有文件記錄。退役沒有。Gartner:40% 將在 2027 年前退役。Gravitee:僅約 20% 單獨標識身份。 五階段部署手冊 Kill-Switch 執行時強制執行 六步退役 六個退役步驟 — 每個步驟在跳過時都有對應的失敗模式 1 清點 列舉代理持有的一切:憑證、工具權限範圍、預算項、觸發器、佇列、呼叫方、儀表板。 跳過它,第 3 步就會破壞生產。如果已單獨標識則輕而易舉;否則如同考古。 2 重新導向與排空 凍結入口,排空佇列,檢查點活躍運行,通過服務別名或註冊表將呼叫方指向繼任者。 被入侵的代理應失敗即關閉 — 呼叫方收到錯誤,而非靜默地繼承錯誤假設的繼任者。 3 撤銷 使每個憑證失效,移除權限範圍,停用身份,將支出規則強制歸零。遏制槓桿永久拉下。 沒人敢撤銷其他十一個東西使用的金鑰 — 共享憑證會無限期推遲退役。 4 保留 根據稽核/法律保留策略保存追蹤記錄、決策、護欄結果和評估歷史。立即全面刪除往往是錯誤的。 行動者不再行動,但其行動過的證據必須保留。保留和刪除的義務相互衝突 — 這是律師的權衡。 5 墓碑 在治理記錄中將代理身份標記為已退役。將累積的配置 — 提示詞、權限範圍、評估案例、護欄 — 遷移到繼任者。 知識轉移是人人遺忘的步驟。代理從事件中衍生的護欄是不應消失的組織學習。 6 驗證 確認已退役代理的成功流量為零。已撤銷憑證的嘗試應僅以認證失敗的形式出現。無未記錄的替代身份。 殘留成功流量意味著撤銷不完整或存在另一個憑證。這一發現是手冊最有價值的產出。 缺乏退出機制的成本 40% 的企業將在 2027 年前 退役代理(Gartner) ~20% 的團隊單獨標識 代理身份(Gravitee) 2x/季度 代理隊伍增長率 (Gravitee) 85% 沒有正式的代理行為 問責機制(Gravitee) 資料來源:Gartner(2026 年 5 月)、Gravitee State of AI Agent Security 2026(900+ 受訪者)、TrueFoundry(2026 年 8 月 8 日) 設計教訓 退役是對配置的測試。在上線日問「我們如何關閉它?」稽核了代理是否在受治理狀態下誕生。

六步手冊

TrueFoundry 的手冊將退役組織為六個步驟,每個步驟在跳過時都有對應的失敗模式。步驟的順序設計旨在防止典型的退役錯誤——在重新導向之前撤銷憑證而破壞生產,或刪除帶有稽核義務的記錄。

1. 清點

列舉代理持有和觸及的一切:憑證(正式的和副本)、工具權限範圍、預算項、計畫觸發器、它消費的佇列、呼叫它的系統、引用它的儀表板。如果代理在受治理的平面上被單獨標識,清點輕而易舉;否則如同考古。跳過它是第 3 步破壞生產的方式——你撤銷了一個憑證,結果發現它與另外三個工作流程共享,而這些工作流程以無人預料的方式失敗了。

2. 重新導向與排空

在撤銷任何東西之前,凍結入口並轉移依賴方。計畫觸發器被停用以防止新工作開始。佇列被排空或轉移。活躍運行被檢查點或允許完成。子代理被停止。呼叫方通過代理級別的服務別名、工作流程註冊表、閘道路由或應用平台維護的任何間接層指向繼任者。通過間接層呼叫的依賴方通過修改一個條目即可遷移;硬編碼端點的依賴方則需要協調遷移。

一個注意事項由退役模式決定:重新導向適用於計畫內的替換,而被入侵或不安全的代理通常應失敗即關閉——呼叫方收到錯誤,而非靜默地繼承錯誤假設的繼任者。父文章中的 kill-switch 架構涵蓋了使失敗即關閉可靠的執行時強制執行;退役是同一遏制原則的永久版本。

3. 撤銷

每個憑證被失效(撤銷憑證即撤銷其副本——它們是同一個憑證),權限範圍被移除,身份被停用,並且在代理擁有專用虛擬帳戶或可靠傳播的識別碼的情況下,其支出規則被強制歸零,使進一步的模型呼叫無法通過閘道。這些是事故手冊中的遏制槓桿,被永久拉下。長時間運行代理模式文章描述了執行時熔斷器如何在數秒內停止行為不端的代理;撤銷是將同一原則應用於代理的整個身份,而不僅僅是單個工具呼叫。

失敗模式:沒人敢撤銷其他十一個東西使用的金鑰。共享憑證會無限期推遲退役——這就是為什麼配置時的單獨標識身份不是安全奢侈品而是退役前提條件。

4. 保留

刪除本能會搞錯的步驟。已退役代理的追蹤記錄、決策、護欄結果和評估歷史通常帶有比代理存活更久的稽核和法律保留義務。退役意味著行動者不再行動,而不是它行動過的證據自動消失。保留什麼以及保留多久,應遵循保留、隱私和刪除策略,而非直覺。在受監管行業——EU AI Act 的第 50 條透明度義務自 2026 年 8 月 2 日起可執行——代理的決策記錄可能需要在代理本身退役後保存數年。

5. 墓碑

在治理記錄中將代理身份標記為已退役。在當今大多數系統中,這不是一個平台生命週期狀態——它是組織治理系統維護的記錄。墓碑條目應記錄:代理何時退役、誰授權退役、什麼繼任者(如果有)替代了它,以及保留的記錄存放在哪裡。

知識轉移是人人遺忘的步驟。已退役代理累積的配置——其提示詞、權限範圍、評估案例和從事件中衍生的護欄——是組織學習,應遷移到繼任者,而非隨部署消失。一個花了六個月學習哪些供應商目錄欄位不可靠的代理,應該將這些知識向前傳遞,否則繼任者會重複同樣的錯誤。

6. 驗證

撤銷之後,歸因應顯示已退役代理的成功流量為零。已撤銷憑證的嘗試應僅以認證失敗的形式出現。不應有來自未記錄的替代身份或繞過受治理路由的路徑的呼叫。殘留成功流量意味著撤銷不完整或存在另一個憑證——而這一發現是手冊最有價值的產出。

驗證步驟是將「已退役」與「可能已退役」區分開來的關鍵。沒有它,組織已經停止了代理但無法確認它保持停止狀態。Gravitee 調查發現僅 7.2% 的組織能指定一名對代理行為負責的人,這意味著在大多數企業中,也沒有人負責驗證退役。

退役作為配置測試

手冊中的每一步在代理的營運生命通過受治理層運行時都很廉價,而在它繞過治理層的比例上則很昂貴。當代理是註冊主體且其權限範圍、預算和流量都是平面記錄時,清點是一次查詢;而當其存取是貼上在環境變數中的共享金鑰時,它是一個取證專案。當依賴方通過間接層呼叫時,重新導向是一個註冊表條目;而當它們硬編碼端點時,它是協調的多團隊遷移。當身份被單獨標識時,撤銷是外科手術式的;而當憑證被共享時,它是附帶損害。當追蹤記錄被集中記錄時,保留更簡單;而當證據分散在臨時性的部署本地儲存中時,它是脆弱的。

這產生了手冊的反向結論:退役是對配置的測試。「我們如何關閉它?」這個問題——在上線日、第一個請求之前提出——用一句話稽核了代理是否在受治理狀態下誕生。單獨標識的身份。任務衍生的權限範圍。強制執行的預算。別名的依賴方。集中化的追蹤記錄。一個在建立時能回答它的代理,在一個下午就能退役。一個在建立時不能回答它的代理,已經讓組織預先承諾要麼進行考古式挖掘專案,要麼更可能永遠不退役它——這意味著代理加入了暗物質行列,一個無人能歸屬的憑證和行動者,做著無人記得授權的工作。

五階段部署手冊涵蓋了第一到第五階段:流程考古、工具權限範圍界定、可觀測性基礎設施、金絲雀影子模式和人工交接協定。退役是第六階段——閉合生命週期的那個階段。治理檢查清單涵蓋了部署前審查;退役稽核(如下)是部署後的對應部分。

退役稽核

兩個問題,一個資產盤。

**回溯:**列出過去一年退役的代理。對於每個代理,你能出示已撤銷的憑證、強制歸零的預算規則、保留的追蹤記錄和墓碑記錄嗎?根本沒有列表本身就是發現——這意味著組織一直在退役代理而沒有記錄自己這樣做了,這與沒有退役它們無法區分。

**前瞻:**對於你下一個上線的代理,在第一個請求之前以書面形式回答「我們如何關閉它?」。如果答案超過一段話,這個代理天生就無法退役。AI 代理治理檢查清單是這個問題的部署前版本。退役稽核是部署後版本——同一原則,生命週期的另一端。

對於一家通過 RFQ 代理運行 NetSuite、BigCommerce 和三個供應商目錄的中端市場 B2B 公司,退役稽核有具體的邊界。代理擁有到 NetSuite 的 OAuth 令牌(權限範圍限定為 SuiteQL 讀取)、到 BigCommerce 的 API 金鑰(權限範圍限定為目錄讀取)和到三個供應商門戶的憑證(不同的權限範圍、不同的認證方式)。它有一個每四小時運行一次的計畫觸發器。它將報價寫入銷售團隊監控的報價佇列。它從兩個其他工作流程也讀取的供應商目錄快取中讀取。退役這個代理意味著:清點所有六組憑證、停用計畫觸發器、排空報價佇列、將兩個下游目錄快取讀取方重新導向到繼任者或人工回退、撤銷所有六組憑證、根據公司七年稽核策略保留報價決策日誌、在治理記錄中記錄帶有繼任者歸屬的代理墓碑,並驗證在接下來的 24 小時內沒有以已退役代理身份出現的 NetSuite 或 BigCommerce API 呼叫。如果代理被單獨標識,這是一個下午的操作。如果不是,它是一個數週的考古專案。

相關閱讀

代表性建構場景

一家通過 RFQ 報價代理運行 NetSuite、BigCommerce 和三個供應商目錄的中端市場工業分銷商,需要在一個處理多幣種定價的繼任者替換後退役該代理。該代理已在生產中運行 14 個月。它持有到 NetSuite 的 OAuth 令牌、到 BigCommerce 的 API 金鑰和到三個供應商門戶的憑證。它在四小時觸發器上運行並寫入報價佇列。退役只需一個下午,因為代理在配置時被單獨標識:其身份、權限範圍、預算和流量都位於一個治理平面上。六個步驟作為事務執行——一個主體被撤銷、一個預算規則歸零、一個註冊表條目重新導向、一個墓碑記錄歸檔——而非在系統中搜尋每個貼上金鑰的位置。繼任者繼承了已退役代理的供應商可靠性護欄,因此它不會重複六個月的學習哪些目錄欄位不可靠。驗證步驟確認在 24 小時內零殘留流量。

請求一個範圍限定的建構。

一週發現。你將獲得系統清單、工作流程地圖和固定範圍——無論你是否與我們合作建構。

想為您的系統建構這個嗎?

這裡的每份文件都來自真實的生產工作。如果您有目標系統和工作流程想法,我們可以在一週內確定範圍。

申請客製開發

為期一週的發掘階段。您會拿到系統清單、工作流程地圖和固定範圍——無論您最終是否與我們合作開發。