
Cách xây dựng mặt phẳng điều khiển cho các tác nhân AI
Cấp quyền hành động cho mô hình ngôn ngữ lớn (LLM) qua 9 bước Bài viết "How to Build a Control Plane for AI Agents" (Cách xây dựng mặt phẳng điều khiển cho các tác nhân AI) lần đầu xuất hiện trên Towards Data Science.
AI Agent: Cách xây dựng mặt phẳng điều khiển cho các tác nhân AI
Cấp quyền hành động cho một LLM, trong 9 bước
Ari Joury, Tiến sĩ
Ngày 2 tháng 10 năm 2026
14 phút đọc
Các tác nhân AI cần được kiểm soát để không hoạt động sai lệch. Hình ảnh được tạo bằng Leonardo AI. Ảnh chụp một bức tường đá chạy qua một cao nguyên đất son trống trải, với tông màu đồng và cỏ khô dịu nhẹ, ánh sáng chiều tà mềm mại, mang tính chiêm nghiệm. Hình ảnh được tạo bằng Leonardo AI.
Hầu hết các hệ thống tác nhân đã trở nên cực kỳ hiệu quả trong việc biến đầu ra của mô hình thành một hành động. Tuy nhiên, chúng lại kém kỷ luật hơn nhiều trong việc trả lời câu hỏi thực sự quan trọng: "Hành động này có thực sự được phép xảy ra không?"
Ví dụ: Một tác nhân hỗ trợ nhận được yêu cầu: "Vui lòng hủy đăng ký cho tài khoản không còn được sử dụng." Mô hình chọn đúng hành động `cancel_subscription`. Nó trích xuất ID tài khoản từ một tin nhắn trước đó. JSON hợp lệ về mặt cú pháp. API trả về HTTP 200. Bảng điều khiển theo dõi hiển thị một dấu hiệu gọi công cụ màu xanh lá cây. Và hệ thống vẫn có thể đã hủy nhầm tài khoản...
Xác thực lược đồ cho bạn biết liệu một đầu vào có được định dạng tốt hay không. Xác thực danh tính cho bạn biết ai đã gửi yêu cầu. Định nghĩa công cụ cho mô hình biết nó có thể yêu cầu gì. Không có yếu tố nào trong số này xác định rằng chủ thể hiện tại có thể hủy đăng ký cụ thể mà người dùng muốn, tài khoản đó, hoặc việc hủy bỏ đó thực sự có hiệu lực.
Đây là lúc sự khác biệt giữa năng lực và quyền hạn trở nên quan trọng. Một LLM có năng lực khi nó có thể chọn một công cụ và tạo ra các đối số. Nó chỉ có quyền hạn khi một chính sách được thực thi riêng biệt cho phép một hành động giới hạn cho một chủ thể được xác định trong ngữ cảnh hiện tại.
Một hệ thống mạnh mẽ coi năng lực là một đề xuất cho các hành động và yêu cầu quyền hạn trước khi tạo ra một hiệu ứng.
Đây không chỉ là một mối lo ngại về tuân thủ: Tiêm lệnh (prompt injection), ý định người dùng mơ hồ, ngữ cảnh lỗi thời và thông tin xác thực quá rộng đều có thể biến một lệnh gọi công cụ hợp lệ thành một hiệu ứng sai lệch trong thế giới thực.
OWASP liệt kê rõ ràng quyền tự chủ quá mức, lạm dụng hành động có tác động lớn, thao túng phê duyệt, lạm dụng công cụ, rò rỉ dữ liệu và lỗi dây chuyền là những rủi ro của hệ thống tác nhân.
Giải pháp kỹ thuật không thể chỉ là một hướng dẫn nữa trong lời nhắc. Nó cần phải là một mặt phẳng điều khiển duy trì tính xác định khi hậu quả đòi hỏi điều đó.
Tìm hiểu từng bước với lộ trình AI Agents tương tác.
Một lệnh gọi công cụ hợp lệ vẫn có thể là một hành động sai lầm.
Hầu hết các sơ đồ kiến trúc tác nhân (agentic architecture) đều thể hiện một vòng lặp rất đơn giản: lập kế hoạch → gọi công cụ → quan sát → lập kế hoạch tiếp theo. Điều này rất tốt vì vòng lặp mô tả quá trình suy luận và điều phối. Tuy nhiên, nó không mô tả quản trị.
Đối với các hệ thống tác nhân phức tạp, hệ thống thực tế được tổ chức theo ba mặt phẳng. Mặt phẳng đầu tiên là mặt phẳng lập kế hoạch, về cơ bản cho biết mô hình giỏi về điều gì. Ví dụ, diễn giải ngữ cảnh nhiệm vụ, lựa chọn trong số một tập hợp nhỏ các công cụ cấp doanh nghiệp được xác định rõ ràng, hình thành một đề xuất có kiểu dữ liệu (typed proposal), giải thích ý định thực hiện và các hoạt động tương tự. Nó không được phép nắm giữ các thông tin xác thực nhà cung cấp rộng rãi hoặc quyết định vấn đề chính sách cuối cùng.
Mặt phẳng thứ hai là mặt phẳng kiểm soát. Nó mô tả yếu tố quyết định liệu một hành động có thực sự được phép hay không. Nó bao gồm các yếu tố như xác thực nguyên tắc khởi tạo và giải quyết ngữ cảnh người thuê (tenant) và ủy quyền, chuẩn hóa và xác thực hành động được đề xuất; đánh giá rủi ro ủy quyền, quyền sở hữu tài nguyên, chính sách chất lượng dữ liệu, v.v. Nó có thể yêu cầu phê duyệt hành động chính xác khi chính sách yêu cầu, hoặc chỉ cấp quyền thực thi có phạm vi hẹp, thời gian ngắn. Và tại mặt phẳng này, nó có thể lưu giữ bằng chứng cần thiết để hiểu quyết định sau này. Tất cả điều này nghe có vẻ rất mang tính doanh nghiệp, nhưng lý do tại sao điều này rất cần thiết sẽ được trình bày rõ hơn.
Mặt phẳng thứ ba là mặt phẳng thực thi và quan sát. Yếu tố nào thực hiện và chứng minh hiệu quả? Một bộ môi giới thực thi (execution broker) gọi một bộ điều hợp bị ràng buộc (constrained adapter) hoặc một tác nhân độc lập (isolated worker). Dịch vụ tài nguyên hoặc nhà cung cấp thực hiện hành động hoặc trả về kết quả thất bại hoặc không chắc chắn. Một bộ xác minh (verifier) đọc một điều kiện hậu kỳ (post condition) hoặc biên lai có thẩm quyền. Hệ thống thể hiện rõ ràng các trạng thái đang chờ xử lý, không xác định, thất bại và đã xác minh. Sổ cái kiểm toán (audit ledger) và hệ thống đo từ xa (telemetry system) lưu giữ dấu vết hiệu ứng quyết định mà không coi bản ghi trò chuyện có thể thay đổi là nhật ký kiểm toán.
Sự phân chia này không phải do tôi đưa ra. Nó đã có mặt trong các mô hình đã được thiết lập từ trước thời đại LLM. Ví dụ, kiến trúc Zero Trust của NIST tách biệt quyết định chính sách khỏi điểm thực thi chính sách và nhấn mạnh các quyết định truy cập chi tiết cho từng yêu cầu tài nguyên thay vì tin cậy ngầm sau khi đăng nhập.
Trong một hệ thống tác nhân, LLM trở thành một công cụ đề xuất hữu ích ở giai đoạn đầu. Công cụ chính sách và ranh giới công cụ hoặc API sau đó là nơi ủy quyền được quyết định và thực thi.
Ba mặt phẳng, không phải một vòng lặp tác nhân.
Dưới đây là sơ đồ về cách điều này sẽ diễn ra trong thực tế. Ranh giới không thể thương lượng duy nhất là con đường duy nhất đến một API nhà cung cấp quan trọng phải thông qua cổng hành động (action gateway), quyết định chính sách và – khi được yêu cầu – phê duyệt.
Các trang web không đáng tin cậy, email, tài liệu được truy xuất và đầu ra công cụ không được nâng cấp thành hướng dẫn chỉ vì mô hình có thể đọc chúng. Chúng được phân loại rõ ràng là dữ liệu không đáng tin cậy và, khi cần thiết, được xử lý trong một bước cách ly không công cụ, không bí mật trước khi một tác nhân có đặc quyền có thể sử dụng các dữ kiện được trích xuất.
Phê duyệt cũng có điều kiện và không phải là phổ quát. Mặt phẳng kiểm soát có thể ủy quyền một hành động chỉ đọc, rủi ro thấp trong một phạm vi hẹp. Hoặc nó có thể yêu cầu người dùng xác nhận đối với một hành động có thể đảo ngược, có hậu quả. Hoặc nó cũng có thể đơn giản từ chối một hành động quan trọng và để tác nhân chuẩn bị bằng chứng cho một quy trình vận hành thủ công (runbook) do con người thực hiện.
Mô hình đề xuất một hành động có kiểu dữ liệu. Một mặt phẳng điều khiển riêng biệt sẽ quyết định liệu hành động đó có được phép hay không, một ranh giới thực thi sẽ thực hiện hành động với các thông tin xác thực hạn chế, và một bộ xác minh sẽ ghi lại liệu hiệu ứng có thực sự xảy ra hay không. Hình ảnh được tạo với sự hỗ trợ của Manus AI.
Vậy làm thế nào để xây dựng một mặt phẳng điều khiển như vậy? Nó không chỉ là một bảng điều khiển – tổng cộng cần chín bước, và chúng có thể được


Nguồn tin: Towards Data Science — Tác giả: Ari Joury, PhD. Bản dịch tiếng Việt do AI thực hiện, có thể có sai sót.