数据流
数据流
艾维斯将摄取、检索、对话和 Agent Action 执行分离,使每条流程都可以独立授权、监控和扩缩容。
上图展示了艾维斯从数据入口到内部处理、受控外部边界、请求执行和审计遥测的端到端数据流。关键点是:未授权数据不会进入检索、模型或外部 Action;外部服务只接收管理员启用且经过授权的必要字段;审计只记录事实,不复制机密内容。
索引流程
上传流程
用户或管理员上传的文件存储在艾维斯管理的存储中,并按选择的文档可见性被索引。上传文件应与连接器文档同等视为敏感数据。
查询与对话流程
Agent Action 流程
当 Agent 可调用工具时,艾维斯只提供该 Agent 已启用的工具。工具调用会经过 Tool Bridge 和艾维斯授权检查,然后才发生数据访问、外部 API 调用或状态变更操作。
可配置外部服务
管理员启用并配置外部模型 Provider、Web search Provider、文档处理器或 Action API 时,这些服务可能接收数据。应将每个外部服务视为独立数据边界,并记录哪些请求字段、检索上下文、文件和 metadata 可能离开部署。
审查清单
- 连接器范围已由源系统负责人批准。
- 文档可见性已用允许和拒绝用户测试。
- 模型和工具调用使用获准 Provider 与网络路径。
- 日志包含 request ID 且不记录原始密钥值。
- 连接器、检索、模型和工具失败路径返回有边界的错误。