跳至主要內容
Telemetry
安全和稽核 SQL查詢範例

審查AI代理工具授權決策

按風險類別審查允許、拒絕和需要批准的代理工具決策,而無需收集提示、工具參數、結果或憑據。

入門agent_tool_authorization_decisions已審查 2026-07-30測試用 阿帕奇 DataFusion 45.2.0

審閱者 Telemetry產品團隊 . SQL 相容性、事件契約、合成輸出和操作注意事項. 審查標準和所有權

問題已回答

哪些代理工具最常被拒絕或轉而尋求人工批准?

代理安全分析從執行邊界開始。此查詢保留決策量、拒絕計數、批准需求以及按工具和風險類別允許的計數,以便團隊可以在不解釋原始工具負載的情況下審查策略更改。

活動合約

查詢期望的欄位

欄位型別為什麼存在
timestamp_utcTimestamp最終政策決策時間(UTC)。
workflowUtf8版本化、低基數代理工作流程。
tool_nameUtf8批准的低基數工具識別符號。
action_classUtf8受控類如read_only或external_state_change。
risk_levelUtf8審查了低、中或高風險級別。
decisionUtf8允許、拒絕或 approval_required。
reason_codeUtf8受控政策原因,沒有自由形式的模型解釋。
policy_versionUtf8用於決策的保單合約版本。
environmentUtf8部署環境。
DataFusion SQL

複製查詢

sql
SELECT
  tool_name,
  risk_level,
  COUNT(*) AS decisions,
  SUM(CASE WHEN decision = 'denied' THEN 1 ELSE 0 END) AS denied,
  SUM(CASE WHEN decision = 'approval_required' THEN 1 ELSE 0 END) AS approval_required,
  SUM(CASE WHEN decision = 'allowed' THEN 1 ELSE 0 END) AS allowed,
  100.0 * SUM(CASE WHEN decision = 'denied' THEN 1 ELSE 0 END)
    / NULLIF(COUNT(*), 0) AS denial_rate_pct
FROM agent_tool_authorization_decisions
WHERE timestamp_utc >= now() - INTERVAL '30 days'
  AND environment = 'production'
GROUP BY tool_name, risk_level
ORDER BY denied DESC, approval_required DESC, tool_name;

此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。

查詢結果

代理工具拒絕率

綜合決策除了批准率和每個工具的總量之外,還保留拒絕率。

tool_namerisk_leveldecisionsdeniedapproval_requiredalloweddenial_rate_pct
database_writehigh421150
filesystem_writehigh412125
web_searchmedium30030

綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。

Agent tool denial rate:來自 Audit AI Agent Tool Authorization Decisions 範例結果的合成 denial_rate_pct 值的靜態圖表
確定性範例輸出的可索引 SVG。下載它以獲取帶有歸屬的文章、操作手冊或設計評論。

重現範例

下載公共裝置

JSON 包包含型別化事件契約, reproducible 輸入行、確切的 SQL、預期輸出、審閱註釋和引擎版本。 CSV 包含顯示的結果。

SQL 是如何工作的

  1. 1該決策是由授權層在執行之前發出的,而不是從模型請求的操作中推斷出來的。
  2. 2工具名稱、風險級別、原因程式碼和策略版本使用受控值,以便策略更改保持可比性。
  3. 3除了拒絕率之外,計數仍然可見,因為少數決策的高百分比不應觸發自動升級。

需要決定的邊緣情況

  • 預期的否認可以表明政策正在發揮作用;在發出警示之前定義已審查的升級條件。
  • 單獨記錄終端工具結果,以便允許的決策不會被誤認為成功執行。
  • 將提示、參數、結果、憑據、檢索到的文件和自由格式的政策解釋保留在一般遙測之外。

推薦儀表板

  • 酒吧:denial_rate_pct by tool_name
  • 堆疊決策:允許、拒絕以及 approval_required by risk_level
  • 趨勢:policy_version 的決策組合併發布

警示指導

僅針對已審查的情況發出警示,例如持續的高風險拒絕高峰、新穎的工具類別或數量充足的逾期批准佇列。

讀取警示設定

讓查詢範例發揮作用

相關埋點和指南

定義源資料

此分析的事件模式

繼續分析

在真實事件中執行它

建立資料表,調整欄位並儲存結果

免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。

獲取 API 金鑰