Broadcom 为 Tanzu 平台推出 AI-Ready 数据底座:私有云里可信 AI 代理的护栏

·阅读约 12 分钟·Evergreen Tools Team
Circuit board close-up representing hardened agent sandboxes

💡 工具推荐在私有云上线前先验证代理治理模式?用 Evergreen Tools 的 AI 代码审查工具为代理改动做第二道检查,用 Text Diff Checker 把每次变更追溯到沙箱会话,再用 AI Token 计数器让每个代理的花费在审计中可见。 AI 代码审查工具, 文本差异对比工具, AI Token 计数器

2026 年 8 月 31 日,在拉斯维加斯举行的 VMware Explore 2026 上,Broadcom 发布了面向 VMware Tanzu Platform 的 AI-ready 数据底座。Tanzu Platform 是 VMware Private AI Cloud 的官方代理平台,而这套新框架的目标是把企业从 AI 试点安全带入私有云内的生产级代理。发布中最值得记住的不是功能列表,而是一句话诊断——Tanzu 部门 GM Purnima Padmanabhan 说:「企业不缺 AI 雄心,缺的是对代理的信任。」本文拆解 Broadcom 给出的答案:默认拒绝的沙箱、受治理的数据、可审计的网关,以及你在任何平台都能复制的同款模式。

1. Broadcom 在 VMware Explore 发布了什么

官方新闻稿(GlobeNewswire,2026 年 8 月 31 日)显示:Broadcom 发布 VMware Tanzu Platform 的 AI-ready 数据底座,提供从 AI 试点到生产级 AI 代理的完整端到端框架,且全部运行在企业自有私有云内。关键能力有五项:默认拒绝模型的加固代理沙箱;本地的 AI-ready 数据处理,提供受治理的访问、上下文与血缘;开箱即用的开发者工具链;经过审查的模型与工具市场;通过 AI 网关实现的可审计代理治理。这些能力预计 2026 年秋季全面可用。InfoWorld 把发布会总结成一句话:企业代理需要两样东西——可信的数据,以及跨不过去的边界。

// Hardened agent sandbox: deny by default, allow explicitly.
// The sandbox is the boundary an agent cannot cross.
{
  "sandbox": {
    "network": {"egress": ["api.internal.example.com"], "deny_all_else": true},
    "filesystem": {"read": ["/workspace/src"], "write": ["/workspace/out"]},
    "secrets": {"vault": "agent-scoped", "max_ttl_min": 15},
    "exec": {"allow": ["git", "npm", "python"], "deny_all_else": true},
    "token_budget": {"max_per_session": 1000000}
  }
}

2. 「代理信任问题」到底指什么

Padmanabhan 的完整表述值得逐句读:「你不能让软件基于你不治理的数据、运行在你无法控制的基础设施上做决策。Tanzu Platform for Agents 在客户自有边界内,把受治理的代理与受治理的数据配成一对,让企业既能用代理快速前进,又不放弃控制。」InfoWorld 的解读补充了风险清单:被赋予自主行动权的代理可能意外泄露数据、烧掉巨额 token、或产出错误输出。信任问题不是模型质量问题,而是环境问题:代理是否只能碰到它该碰的数据、只能做它该做的动作、并且每一步都可审计。

Private cloud server room where governed agent data stays on-site
// Governed data access: agents see context, not the whole lake.
// Access decisions sit in the data plane, not in the prompt.
{
  "data_policy": {
    "agent": "refund-triage-agent",
    "grant": [
      {"dataset": "customer_360_pii_masked", "columns": ["id", "segment", "risk"], "purpose": "triage"},
      {"dataset": "transactions_90d", "filter": "region IN ('us','eu')"}
    ],
    "deny": ["raw_pii", "hr_records", "production_credentials"]
  }
}

3. 默认拒绝的沙箱:边界先于能力

Broadcom 方案的第一个支柱是「加固代理沙箱 + 默认拒绝」。落地到配置上就是:网络默认禁止出口,只放行白名单内的内部 API;文件系统只读工作区源码、只写指定输出目录;密钥走代理级短时凭据,最长 15 分钟;可执行命令只允许 git、npm、python 等白名单;每个会话有 token 上限。原则是「先画边界,再给能力」——任何没有显式允许的动作一律失败。相比在提示词里写「不要访问生产库」,沙箱把约束变成运行时的物理事实,模型幻觉或提示注入都无法绕过。

// Lineage: every answer the agent gives can be traced to
// the governed snapshot it actually read.
{
  "lineage": {
    "agent": "refund-triage-agent",
    "session": "sess_771",
    "context": [
      {"dataset": "customer_360_pii_masked", "snapshot": "v2026-09-06", "rows": 1240},
      {"dataset": "transactions_90d", "snapshot": "v2026-09-06", "rows": 31000}
    ],
    "decision_id": "dec_5521",
    "policy_version": "2026-08-31"
  }
}

4. 受治理的数据:上下文不等于权限

第二个支柱是数据。Broadcom 强调在本地(on-site)做 AI-ready 数据处理,提供受治理的访问、上下文与血缘。工程含义是:代理不应直连整个数据湖,而应通过数据策略层拿到「刚好够用」的视图——列级裁剪、行级过滤、PII 掩码,并记录它实际读了哪个快照。这解决了 InfoWorld 点名的两个风险:数据泄露(代理只看到最小必要集)与错误输出(上下文来自经过治理、版本明确的快照,而不是代理自己乱抓的网页与文件)。血缘记录让每一个决策都能回溯到具体的 dataset 快照与策略版本。

Security monitoring interface enforcing deny-by-default policies

5. AI 网关:把治理放在每一条模型调用前

第三个支柱是 AI 网关:所有模型调用走同一个可审计入口,路由到私有模型、执行数据策略与沙箱策略检查、记录全量审计日志(保留期可按合规要求设 365 天),并对批量写入或外部出口等敏感动作要求人工审批。网关的价值是「单点治理」:无论代理来自哪个框架,只要模型调用必须过网关,策略就无法被绕过;审计日志成为合规与取证的单一来源。配合经过审查的市场(vetted models and tools),企业可以限制代理只能使用经过安全评估的模型与工具组合。

// AI gateway: one auditable doorway for every model call.
// Routing, policy, and audit live here, not in each agent.
{
  "gateway": {
    "route": {"agent": "refund-triage-agent", "model": "private-llm-70b", "endpoint": "internal"},
    "checks": ["data_policy", "sandbox_policy", "budget_policy"],
    "audit": {"log_all": true, "retention_days": 365},
    "approval": {"require_for": ["bulk_write", "external_egress"]}
  }
}

6. 在任何平台上复制这套模式

等秋季 GA 之前,你的团队可以先在现有平台上落地同一套最小模式。第一,给代理执行环境套沙箱:默认拒绝网络出口、命令白名单、短时凭据。第二,建数据策略层:代理只能通过受控视图读数据,列裁剪与行过滤在数据层执行,而不是靠提示词自觉。第三,把模型调用收敛到一个网关:路由、策略检查、审计一次做完。第四,用 Evergreen Tools 的 AI Code Reviewer 对代理改动做二次审查、Text Diff Checker 把变更追溯到会话、AI Token Counter 监控 token 用量。模式对了,厂商只是加速器。

// Developer harness: one manifest to launch a governed agent.
// The harness wires sandbox, data grants, and gateway together.
{
  "agent_manifest": {
    "name": "refund-triage-agent",
    "runtime": "sandboxed",
    "model": "private-llm-70b",
    "data_grants": ["customer_360_pii_masked", "transactions_90d"],
    "gateway": "default",
    "observability": {"traces": true, "metrics": ["tokens", "tool_calls", "latency"]}
  }
}

📌 常见问题 FAQ

Broadcom 这次发布的核心是什么?

面向 VMware Tanzu Platform(VMware Private AI Cloud 的官方代理平台)的 AI-ready 数据底座:从 AI 试点到生产级代理的端到端框架,聚焦代理安全与数据治理,预计 2026 年秋季 GA。

Broadcom 这次发布的核心是什么?

面向 VMware Tanzu Platform(VMware Private AI Cloud 的官方代理平台)的 AI-ready 数据底座:从 AI 试点到生产级代理的端到端框架,聚焦代理安全与数据治理,预计 2026 年秋季 GA。

Broadcom 这次发布的核心是什么?

面向 VMware Tanzu Platform(VMware Private AI Cloud 的官方代理平台)的 AI-ready 数据底座:从 AI 试点到生产级代理的端到端框架,聚焦代理安全与数据治理,预计 2026 年秋季 GA。

Broadcom 这次发布的核心是什么?

面向 VMware Tanzu Platform(VMware Private AI Cloud 的官方代理平台)的 AI-ready 数据底座:从 AI 试点到生产级代理的端到端框架,聚焦代理安全与数据治理,预计 2026 年秋季 GA。

Broadcom 这次发布的核心是什么?

面向 VMware Tanzu Platform(VMware Private AI Cloud 的官方代理平台)的 AI-ready 数据底座:从 AI 试点到生产级代理的端到端框架,聚焦代理安全与数据治理,预计 2026 年秋季 GA。

「代理信任问题」是什么意思?

企业不缺 AI 雄心,缺的是让代理基于受治理数据、在受控边界内自主行动的信任;没有这些,代理可能泄露数据、烧掉预算或产出错误结果。

「代理信任问题」是什么意思?

企业不缺 AI 雄心,缺的是让代理基于受治理数据、在受控边界内自主行动的信任;没有这些,代理可能泄露数据、烧掉预算或产出错误结果。

「代理信任问题」是什么意思?

企业不缺 AI 雄心,缺的是让代理基于受治理数据、在受控边界内自主行动的信任;没有这些,代理可能泄露数据、烧掉预算或产出错误结果。

「代理信任问题」是什么意思?

企业不缺 AI 雄心,缺的是让代理基于受治理数据、在受控边界内自主行动的信任;没有这些,代理可能泄露数据、烧掉预算或产出错误结果。

「代理信任问题」是什么意思?

企业不缺 AI 雄心,缺的是让代理基于受治理数据、在受控边界内自主行动的信任;没有这些,代理可能泄露数据、烧掉预算或产出错误结果。

默认拒绝的沙箱如何工作?

网络、文件系统、命令与密钥访问全部默认禁止,只有显式白名单内的动作放行,并配合短时凭据与会话 token 上限。

默认拒绝的沙箱如何工作?

网络、文件系统、命令与密钥访问全部默认禁止,只有显式白名单内的动作放行,并配合短时凭据与会话 token 上限。

默认拒绝的沙箱如何工作?

网络、文件系统、命令与密钥访问全部默认禁止,只有显式白名单内的动作放行,并配合短时凭据与会话 token 上限。

默认拒绝的沙箱如何工作?

网络、文件系统、命令与密钥访问全部默认禁止,只有显式白名单内的动作放行,并配合短时凭据与会话 token 上限。

默认拒绝的沙箱如何工作?

网络、文件系统、命令与密钥访问全部默认禁止,只有显式白名单内的动作放行,并配合短时凭据与会话 token 上限。

数据治理层解决什么问题?

让代理只读到最小必要、经过治理与版本明确的快照(列裁剪、行过滤、PII 掩码),并记录血缘,既防泄露也减少错误输出。

数据治理层解决什么问题?

让代理只读到最小必要、经过治理与版本明确的快照(列裁剪、行过滤、PII 掩码),并记录血缘,既防泄露也减少错误输出。

数据治理层解决什么问题?

让代理只读到最小必要、经过治理与版本明确的快照(列裁剪、行过滤、PII 掩码),并记录血缘,既防泄露也减少错误输出。

数据治理层解决什么问题?

让代理只读到最小必要、经过治理与版本明确的快照(列裁剪、行过滤、PII 掩码),并记录血缘,既防泄露也减少错误输出。

数据治理层解决什么问题?

让代理只读到最小必要、经过治理与版本明确的快照(列裁剪、行过滤、PII 掩码),并记录血缘,既防泄露也减少错误输出。

AI 网关的作用是什么?

把所有模型调用收敛到单一可审计入口:执行策略检查、路由到私有模型、全量审计,并对敏感动作要求人工审批。

AI 网关的作用是什么?

把所有模型调用收敛到单一可审计入口:执行策略检查、路由到私有模型、全量审计,并对敏感动作要求人工审批。

AI 网关的作用是什么?

把所有模型调用收敛到单一可审计入口:执行策略检查、路由到私有模型、全量审计,并对敏感动作要求人工审批。

AI 网关的作用是什么?

把所有模型调用收敛到单一可审计入口:执行策略检查、路由到私有模型、全量审计,并对敏感动作要求人工审批。

AI 网关的作用是什么?

把所有模型调用收敛到单一可审计入口:执行策略检查、路由到私有模型、全量审计,并对敏感动作要求人工审批。