SAP 與 NVIDIA 把 AI 代理關進門禁:為什麼「關得住」還不等於「管得住」

by Abby Huang
SAP 與 NVIDIA 把 AI 代理關進門禁:為什麼「關得住」還不等於「管得住」
SAP 與 NVIDIA 把 AI 代理關進門禁:為什麼「關得住」還不等於「管得住」

SAP 9 月 28 日宣布把 NVIDIA 的 OpenShell 嵌進 Joule Studio runtime,用的字是「隔離」「安全執行環境」「可稽核」。這類字眼進到企業裡,會先被 IT 讀到,然後變成一句報告:AI 代理跑在隔離環境裡,資安這塊沒問題。財務長聽到這句,通常會鬆一口氣。

這口氣鬆早了。隔離環境解決的是「代理能不能做某件事」,財務長真正要管的是「代理該不該做某件事」。這兩個問題長得很像,答案來自不同的部門,而且今天在 SAP 的架構裡,它們的紀錄還是兩本。

這一篇講 SAP 與 NVIDIA 9 月底的動作,以及 SAP 客戶現在該做什麼。

SAP 發表了什麼

2026 年 9 月 28 日,SAP 負責 BTP 的產品主管 Andre Lamego 在 SAP News 發文,宣布深化與 NVIDIA 的合作,目標寫得很直白:讓企業的 AI 代理「更安全、更可治理、更容易稽核」。同一天 NVIDIA 發表 Open Agent Safety Platform,由兩個東西組成:

  • OpenShell:開源(Apache 2.0)的代理安全執行環境,今年 3 月 GTC 首次亮相,9 月起正式廣泛可用。它在模型與代理程式之外劃一道邊界,管代理執行時能碰哪些系統與資源。
  • Sentry:跑在 BlueField-4 資料處理器上的獨立監看,代理一越過允許範圍,可以在毫秒內隔離,並負責驗證代理身分、執行資料、工具、API 的存取政策。注意 Sentry 綁定 BlueField-4 硬體,屬參考設計,原始碼沒有開源。

SAP 這邊做的事是把 OpenShell 嵌進 Joule Studio runtime(SAP Business AI Platform 的一部分),而且 SAP 工程師直接貢獻 OpenShell 的程式碼:平台架構拆分、Kubernetes 原生部署、閘道映像瘦身、監看與結構化日誌。這條合作線 5 月的 SAP Sapphire 就宣布過,9 月是加碼。

要知道這件事為什麼跟財務長有關,看 SAP 自己的財務代理走到哪了就夠:Sapphire 上發表的 Autonomous Close Assistant 主打把關帳從幾週壓到幾天,自動做分錄、調節、修錯;SAP 教材裡的 Financial Closing Assistant 底下編排了 6 個代理。會動帳的代理已經在產品線上,OpenShell 管的就是這些東西的執行環境。

對做內控的人來說,文章裡最有價值的是 SAP 自己對兩層的定義。Joule Studio runtime 決定一個動作「該不該」執行:在請求到達執行環境之前,先套用業務授權、角色政策、流程脈絡。OpenShell 決定它「能不能」執行:代理怎麼跑、看得到什麼、做得到什麼、推論送到哪裡。5 月的 SAP 官方問答講得更白:OpenShell 回答「這個動作能安全執行嗎」,Joule Studio runtime 回答「這個動作該發生嗎」。SAP 的說法是兩者合起來提供「執行上的圍堵與業務上的問責,在同一套整合的堆疊裡」。

還有兩件事要讀仔細。第一,文章的路線圖(roadmap)寫著:把 OpenShell 的執行隔離接上 Joule Studio runtime 的業務治理層,「把技術的執行邊界連到企業的授權模型、IAM 框架與稽核軌跡」。這是計畫中的工作,文章沒寫完成時程。

第二是錢。文章說 Joule Studio runtime 對 SAP 客戶與夥伴「免費到 2026 年 10 月」,之後怎麼算沒寫。但 SAP 其他地方還有兩個不同的日期:5 月的 Joule Studio 發表文說設計階段的存取免費到 2026 年底;SAP 官網的 Joule Studio 頁面(截至撰稿)則寫促銷到 2026 年 12 月,之後成為 Premium AI 功能,也就是要消耗 AI Units。三個日期各管一段,別把它們當成同一件事。至於 AI Units 怎麼算,SAP 官網的定價頁寫著:2026 年 SAP 自家的自主代理每個動作 0.02 個 AI Units,未用完的 AI Units 12 個月後失效,基本 AI 功能不耗 AI Units。每個 AI Unit 多少錢,SAP 沒有公開定價,要問業務。

這句話我們今年夏天就寫過,SAP 把它做成了架構

我們在〈AI 的核決權限表〉立過一條原則:連得到,不等於有權決定。前者是資安,後者是內控。 SAP 的兩層架構幾乎是這句話的工程版。OpenShell 管連得到什麼,Joule Studio runtime 管有沒有權決定。

用一個每家公司都有的東西來比喻:門禁卡與印章。

門禁卡(OpenShell)就是 ITGC 講的存取控制:決定你進得了哪間房、碰得到哪台機器、文件能不能帶出去。印章(Joule Studio runtime 的業務授權)決定你簽得了什麼、簽到多大金額。保全(Sentry)看到有人翻窗,幾毫秒內把他架出去。三樣都齊,這棟大樓很安全。

但稽核進來的時候問的是第四樣:門禁紀錄跟簽核紀錄,能不能對成同一筆交易? 一筆代理放行的付款,資安那邊的紀錄說「代理 X 在 14:03 存取了付款 API」,SAP 那邊的紀錄說「使用者 Y 的角色核准了付款單 Z」。X 跟 Y 是不是同一個?對不起來,兩本紀錄都齊全,稽核還是沒辦法下結論。SAP 那篇文章說這個「接上」是路線圖項目,意思是今天這件事要你自己做。

兩本紀錄,今天怎麼對

下面這張表把兩層架構對到我們在〈AI 代理的內控框架〉的五支柱,最右欄是你現在就要做的事:

門禁紀錄(OpenShell/Sentry) 簽核紀錄(Joule Studio runtime/SAP 授權) 稽核要的
記的是什麼 代理執行了什麼程序、連了哪些資源、推論送到哪個模型 哪個角色、哪個授權、哪個流程脈絡下放行 一筆交易同時調出兩邊
誰負責 IT/資安 流程負責人/內稽 兩邊的簽名在同一張表上
對應的支柱 支柱三 能力邊界、支柱五 kill switch 支柱一 身分、支柱二 分級 支柱四 五要素軌跡
今天有沒有 有(OpenShell 已廣泛可用) 有(SAP 既有的角色與授權物件) 原廠說計畫中。你先用代理的獨立身分當對帳鍵

表的最後一格是整篇最實務的一句:對帳鍵是代理的身分。 如果 Joule 代理在 SAP 裡有自己獨立的 technical user、自己的角色,門禁紀錄的「代理 X」跟簽核紀錄的「使用者 X」就是同一個字串,兩本紀錄用這個鍵就對得起來。如果代理掛在某個人的帳號下跑,兩本紀錄永遠對不起來,因為一邊記的是機器、一邊記的是人。這也是五支柱第一條鐵律「代理必須有自己的身分」在 SAP 架構裡的具體落點。

這題在 SAP 上特別要問,因為 SAP 的官方教材寫著:代理永遠在你們組織的授權邊界內運作,「每個代理動作都帶著你的身分與存取權限」。對你在畫面上叫 Joule 幫忙的互動式代理,這是合理設計,權限跟著人走。對在背景自己跑的自主代理,這句話就變成第一題要問清楚的事:它帶的是誰的身分?那個人的權限範圍,就是代理的權限範圍。

「自我演化的代理」這幾個字

SAP 那篇文章裡形容 OpenShell 是為了「更安全地建置與部署自主、自我演化(self-evolving)的代理」。他們是當優點講的。

內控的人聽到的是另一件事。上線前測過的那個代理,三個月後已經不是同一個。我們在五支柱說過,AI 代理跟 RPA 最大的差別是它會漂移,所以模型與規則的變更要比照客製程式的變更管理。門禁再嚴,擋的是員工越界,擋不住員工變了個人。OpenShell 與 Sentry 處理的是越界那一半;變了個人那一半,要靠變更紀錄與抽樣回測,這部分兩家都沒替你做。

見 SAP 顧問時先問的五題

  1. Joule 代理在系統裡用哪個使用者跑? 是獨立的 technical user、有自己的角色與授權物件,還是繼承某個人的帳號?
  2. OpenShell 的日誌跟 SAP 的稽核日誌,現在用什麼鍵對起來? 等路線圖做完之前,有沒有過渡做法?
  3. Joule Studio runtime 的免費期 10 月結束後怎麼計價? 設計階段的免費存取與官網頁寫的促銷期都到年底,之後都算 AI Units 嗎?每個動作 0.02 AI Units 適用哪些代理?我們自己做的代理算哪一級?每個 AI Unit 報價多少?
  4. 代理的模型或政策更新時,誰通知我? 更新後第一個期間的回測,SAP 有工具還是客戶自己做?
  5. Sentry 需要 BlueField-4 硬體,雲端(RISE)客戶由 SAP 負責,還是客戶要另外選購? 私有雲客戶呢?

第五題顧問可能要回去問。沒關係,問了之後你就知道「保全」這一層在你的部署裡到底存不存在。

【給決策者的備忘錄】

SAP 這一步值得肯定:它老老實實把資安和內控拆成兩層,「接起來」那件事也誠實列在路線圖上。對做內控的人來說,一份誠實的路線圖,比任何一句漂亮的口號有用。門禁卡 SAP 幫你發了,印章還是你自己刻的。

但路線圖是原廠的時程,稽核是你的時程。會計師今年就會問那筆代理放行的付款是誰授權的,不會等到 SAP 把兩本紀錄接好。

同一週 Oracle 發表 Fusion Claw,路線跟 SAP 相反:Oracle 把治理做進執行環境,一張 Outcome Receipt 把授權跟執行寫在同一張收據上。兩家走法不同,稽核的問法一樣,另一篇講的就是那個。

兩本紀錄怎麼對、代理身分怎麼配、變更紀錄怎麼留,方法都寫在五支柱與核決權限表兩篇,免費。你們家的 Joule 代理現在掛在誰的帳號下、哪幾條流程可以讓它自己簽,那要看你們的授權設計才答得出來,歡迎與我們聯繫。

本文依 SAP 2026 年 9 月 28 日官方文章、NVIDIA 同日公告與截至撰稿的公開資料整理;Joule Studio runtime 計價、Sentry 部署方式請以 SAP 正式文件與合約為準;內控設計請以簽證會計師意見為準。

延伸閱讀

You may also like