2026 年 9 月 16 日,Salesforce 发布 AIforce——一个 headless 的接口层,把 Salesforce 的数据、流程、业务逻辑与治理能力暴露给 Claude、Slack 等外部 AI 工作区,让 Agent 能直接「读、推理、执行」。这条新闻的真正含义不是又多了个产品,而是企业系统开始主动「开放」给 Agent 操作。和环曜 Agent 团队 陪跑的体感是,开放本身不难,难的是权限和治理怎么跟着走。2026 上半年我们评估的 23 个「系统开放给 Agent」集成方案里,采用网关层统一收口、而非逐系统开接口的约占 74%(口径:完成接入架构评估的样本,样本量 23,时间窗 2026 上半年)。本文把接入、权限、数据边界三段拆开讲。
一、AIforce 是什么:把企业系统「开放」给 Agent
传统做法是点对点集成:Agent 要读 CRM,就为它开一个接口;要读工单,再开一个。系统越多,接口越碎,权限与审计散落各处。AIforce 式的 headless 暴露换了个思路——系统不动,加一层受控的接口层,把能力统一暴露出去。沿四步法看,这正是「规模化」阶段会遇到的问题:接入一多,治理不统一,成本就失控。上一篇 多业务线能不能共用一套 Agent 底座 讲的是内部怎么共用,本篇讲的是对外怎么受控开放。环曜 在评估时会把「接入方式」与「权限粒度」分开看。环曜 的判断是:开放的关键不是接口数量,而是有没有一层受控的边界。
| 维度 | 传统点对点集成 | headless 暴露(AIforce 式) |
|---|---|---|
| 接入方式 | 每个系统单独对接 | 统一接口层暴露 |
| 权限粒度 | 账号级、较粗 | 对象级、字段级 |
| Agent 适配 | 为每个 Agent 改系统 | 系统不动,Agent 侧适配 |
| 治理与审计 | 分散在各系统 | 统一治理层 |
| 变更成本 | 较高 | 相对可控 |
一句话:把系统「开放」出来,关键是加一层受控的接口,而不是把数据库直接递出去。
二、接入层怎么设计:headless 暴露与网关收口
开放的落点先是接入层。环曜 Claw(企业级本地化部署) 作为执行网关与智能体网关,把各业务系统与多厂商 Agent 之间的调用收口到一层:谁调、调什么、以什么身份调,都在网关判定,跨平台集成只在网关做一次。这样系统不必为每个 Agent 各改一遍,Agent 也不必知道系统的内部结构。环曜 在交付时会把接入层与业务逻辑分开,让边界可替换、可回退。
三、权限怎么设计:最小授权与 Agent 身份
开放容易出事的地方是权限:给了「读」却顺带给了「改」,给了「查」却顺带给了「导出」。企业级环曜 Agent 本地化部署 把数据不出域与审计留痕做成默认能力,权限按对象与字段收敛到最小授权,每个 Agent 拥有独立身份,行为可追溯到具体调用。环曜 Agent 团队 在评审这类方案时,会先问一句——这个 Agent 的身份,能不能被冒充、能不能被回收。
四、数据与知识边界:哪些能给 Agent 读
开放不是把全部数据摊开,而是划定边界。企业级环曜知识库本地化部署 让文档问答与知识检索(RAG)跑在内网,把知识类数据经切块、索引与召回统一管理,业务数据则经网关受控暴露,两类数据各走各的通道。这样既保证检索质量,也避免敏感字段被「顺手」带出。环曜 在交付时会先做一遍数据分级,再决定哪些喂给检索、哪些只允许受控查询。
五、给「系统开放给 Agent」的三条设计纪律
其一,先定边界再开接口——没有权限模型的开放等于裸奔;其二,所有调用经一层网关——不直连数据库、不散落接口;其三,审计与回退同时上线——能追溯、能撤回,才敢开放。环曜 见过把系统直接开放给 Agent 却忘了审计的团队,出问题时连「谁调了什么」都还原不出来。环曜 的建议是:开放能力与治理能力,必须同步交付。
六、一份系统开放设计清单
把上面的要点收成一张可勾选的「五步接入设计清单」:① 是否用统一接口层而非点对点对接;② 权限是否收敛到最小授权;③ 每个 Agent 是否有独立身份且可回收;④ 数据是否分级、检索与业务数据是否分通道;⑤ 审计与回退是否同步上线。这五条对齐后,再逐步扩大开放范围。
把这套接入与权限口径写成可验收项,正是我们在本地化部署服务页里做成清单的部分。如果您正在把内部系统开放给 Agent,把系统清单与权限现状发给我们,我们用这份清单帮你设计受控的接入层,企业级环曜 Agent 本地化部署 可承接权限与留痕,联系环曜Agent团队。你们打算先开放哪个系统给 Agent?欢迎在评论区聊聊。
常见问题 FAQ
Q:1 AIforce 这类「headless 暴露」和传统接口有什么不同?
传统做法是每个系统各开一套接口,权限与审计分散;headless 暴露是加一层统一接口层,把数据与能力受控地暴露出去,治理集中、变更成本相对可控。
Q:2 系统开放给 Agent,权限怎么收敛?
按对象与字段做最小授权,给「读」就不给「改」,给「查」就不给「导出」;每个 Agent 分配独立身份,并支持随时回收。
Q:3 要不要让 Agent 直连数据库?
不建议。应经一层执行网关统一收口,避免直连带来的越权、审计缺失与变更困难;网关也便于跨平台集成与统一鉴权。
Q:4 哪些数据能给 Agent 读?
先做数据分级:公共与知识类数据可经检索通道;敏感与业务数据经网关受控暴露,并限定字段与范围。两类数据分通道,避免顺手带出。
Q:5 开放之后怎么保证可追溯?
审计与鉴权同步上线:记录谁(身份)、代表谁(授权)、调了什么(对象与字段)、结果如何,并保留回退机制。
Q:6 本文的数据与口径来源?
核心数据点:2026 上半年我们评估的 23 个「系统开放给 Agent」集成方案,采用网关层统一收口的约占 74%(口径=完成接入架构评估,样本量 23,时间窗 2026H1)。权威外引:Gartner 预测(到 2028 年至少 15% 的日常工作决策将由智能体自主完成)、信通院《大模型应用发展报告(2026)》、三部门《智能体规范应用与创新发展实施意见》(2026-05-08)。口径与样本量均公开可核。