活動合約
查詢期望的欄位
| 欄位 | 型別 | 為什麼存在 |
|---|---|---|
| timestamp_utc | Timestamp | 最終政策決策時間(UTC)。 |
| workflow | Utf8 | 版本化、低基數代理工作流程。 |
| tool_name | Utf8 | 批准的低基數工具識別符號。 |
| action_class | Utf8 | 受控類如read_only或external_state_change。 |
| risk_level | Utf8 | 審查了低、中或高風險級別。 |
| decision | Utf8 | 允許、拒絕或 approval_required。 |
| reason_code | Utf8 | 受控政策原因,沒有自由形式的模型解釋。 |
| policy_version | Utf8 | 用於決策的保單合約版本。 |
| environment | Utf8 | 部署環境。 |
DataFusion SQL
複製查詢
sql
SELECT
tool_name,
risk_level,
COUNT(*) AS decisions,
SUM(CASE WHEN decision = 'denied' THEN 1 ELSE 0 END) AS denied,
SUM(CASE WHEN decision = 'approval_required' THEN 1 ELSE 0 END) AS approval_required,
SUM(CASE WHEN decision = 'allowed' THEN 1 ELSE 0 END) AS allowed,
100.0 * SUM(CASE WHEN decision = 'denied' THEN 1 ELSE 0 END)
/ NULLIF(COUNT(*), 0) AS denial_rate_pct
FROM agent_tool_authorization_decisions
WHERE timestamp_utc >= now() - INTERVAL '30 days'
AND environment = 'production'
GROUP BY tool_name, risk_level
ORDER BY denied DESC, approval_required DESC, tool_name;此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。
查詢結果
代理工具拒絕率
綜合決策除了批准率和每個工具的總量之外,還保留拒絕率。
database_write
50%
comparison 1%
filesystem_write
25%
comparison 2%
web_search
0%
comparison 0%
| tool_name | risk_level | decisions | denied | approval_required | allowed | denial_rate_pct |
|---|---|---|---|---|---|---|
| database_write | high | 4 | 2 | 1 | 1 | 50 |
| filesystem_write | high | 4 | 1 | 2 | 1 | 25 |
| web_search | medium | 3 | 0 | 0 | 3 | 0 |
綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。
SQL 是如何工作的
- 1該決策是由授權層在執行之前發出的,而不是從模型請求的操作中推斷出來的。
- 2工具名稱、風險級別、原因程式碼和策略版本使用受控值,以便策略更改保持可比性。
- 3除了拒絕率之外,計數仍然可見,因為少數決策的高百分比不應觸發自動升級。
需要決定的邊緣情況
- 預期的否認可以表明政策正在發揮作用;在發出警示之前定義已審查的升級條件。
- 單獨記錄終端工具結果,以便允許的決策不會被誤認為成功執行。
- 將提示、參數、結果、憑據、檢索到的文件和自由格式的政策解釋保留在一般遙測之外。
推薦儀表板
- 酒吧:denial_rate_pct by tool_name
- 堆疊決策:允許、拒絕以及 approval_required by risk_level
- 趨勢:policy_version 的決策組合併發布
讓查詢範例發揮作用
相關埋點和指南
定義源資料
此分析的事件模式
繼續分析
在真實事件中執行它
建立資料表,調整欄位並儲存結果
免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。