2026 AI Agent 落地地图:从单点工具到企业工作流
客服主管把 Zendesk、订单查询和退款 API 接给一个 Agent,第一周常出两个问题:上下文拿不到、权限给大了。2026 年能稳定上线的 Agent,多数是嵌在现有工单、CI、数仓、办公套件里的可审批节点。先把能力分层,再决定 MCP、A2A 和编排怎么配。
Agent 能力分层:先判断你要买还是建哪一层
| 层级 | 典型能力 | 执行方式 | 引入成本 | 适合场景 |
|---|---|---|---|---|
| L0 单点生成 | 问答、摘要、改写 | 单轮生成,无工具、无状态 | 最低 | 知识搜索、文案草稿 |
| L1 工具调用 | 查订单、建 issue、发邮件草稿 | 单步或少步函数调用,人工触发 | 低 | 客服辅助、研发问答 |
| L2 流程 Agent | 多步计划、重试、状态记忆 | 工作流编排,人工审批写操作 | 中 | 工单分类、测试修复、报表生成 |
| L3 多智能体 | 规划、执行、评审分工 | 消息传递、共享任务、交叉检查 | 高 | 复杂代码迁移、跨部门审批 |
| L4 企业工作流 | 事件驱动、权限审计、成本治理 | 嵌入 CRM、ITSM、CI/CD、办公系统 | 最高 | 客服自动处置、研发流水线、财务对账 |
MCP 与 A2A:两条连接线
MCP 由 Anthropic 提出,使用 JSON-RPC 2.0。Host 里运行 MCP Client,连接多个 MCP Server。Server 暴露 Resources、Prompts、Tools。Resources 给只读上下文,Tools 让模型调用外部动作。传输可以用 stdio,也可以走 HTTP。Claude Desktop、Cursor、Cline 等客户端支持 MCP。接入时锁定规范里带日期的 revision,不要直接跟 main 分支。
A2A 由 Google 提出,解决 Agent 到 Agent 的互操作。Agent 用 Agent Card 描述能力、端点、认证方式。任务用 Task、Message、Artifact 表达。适合跨团队、跨厂商、长任务协作。A2A 规范仍在演进,生产环境要补身份、授权、审计和幂等。
| 项目 | MCP | A2A |
|---|---|---|
| 主要连接 | Agent→工具/数据 | Agent→Agent |
| 核心元数据 | Resources、Prompts、Tools | Agent Card、Task、Message、Artifact |
| 传输 | stdio、HTTP | HTTP/JSON-RPC 等,按实现 |
| 典型用途 | 接数据库、工单、Git、办公套件 | 客服 Agent 找退款审批 Agent |
| 主要风险 | MCP Server 供应链、权限过大 | 身份不统一、跨域授权、计费不清 |
单 Agent 多工具,先用 MCP。跨团队或跨厂商 Agent 协作,再看 A2A。两者可以同时用:Agent 用 MCP 接自己的工具,用 A2A 找别的 Agent。
四个场景的落地入口
客服:先草稿,再审批,最后自动处置
工具可选 Zendesk、Salesforce Service Cloud、Intercom Fin、Freshdesk。入口从工单分类和回复草稿开始。
- 用 MCP 只读接知识库和订单查询
- 生成回复草稿,人工确认后发送
- 退款、改地址、补偿券做成工具,加金额上限和审批人
- 拿 50 到 200 条历史工单回放,记录错误类型
- 灰度 5% 到 10% 流量,每天看转人工率和错误操作数
研发:把 Agent 关进 CI 和代码评审
工具可选 GitHub、GitLab、Jira、Claude Code、Cursor、GitHub Copilot、Cline。入口是 issue 修复和测试补全。
- MCP 接 repo 只读、issue 只读、CI 触发
- Agent 生成补丁,只能开分支和 PR
- CI 必须通过,单元测试覆盖率不能降
- 人工 review 后才能合入
- 限制并发和 CI 分钟数,防止账单失控
数据分析:先只读,再语义层
工具可选 PostgreSQL、BigQuery、Snowflake、dbt、Metabase、Jupyter。入口是自然语言查数和周报生成。
- 只读账号,行级权限跟原系统一致
- 强制 LIMIT,查询超时自动杀
- 指标口径放进语义层,不要让模型自己猜
- SQL 先给分析师审核,再逐步放开
- 缓存重复查询,只对变化数据重新检索
办公:从会议纪要和待办开始
工具可选 Slack、Notion、Google Drive、飞书、钉钉。入口是会议纪要、待办提取、审批提醒。
- 只读会议转写和文档
- 生成纪要和待办,发到指定频道
- 涉及人事、合同、财务的内容走 DLP 检查
- 权限继承原系统,不新建共享链接
- 保留日志,方便追责
选型、成本、安全清单
选型先问六个问题:
| 维度 | 要问的问题 | 通过线示例 |
|---|---|---|
| 任务可验证 | 输出有没有确定检查方式 | 单元测试、SQL 校验、人工抽检 |
| 错误成本 | 错了损失多少钱或合规风险 | 写操作必须有审批和回滚 |
| 数据敏感 | 能否进第三方模型 | 脱敏、本地模型、私有部署 |
| API 成熟 | 有没有稳定 API 和 OAuth | 有文档、沙箱、速率限制 |
| 人工兜底 | 谁审批、谁接管 | 每个写工具都有 owner |
| 审计 | 日志留多久、含哪些字段 | 输入、工具调用、输出、审批人 |
月成本 ≈ 调用次数 ×(输入 token × 输入单价 + 输出 token × 输出单价)× 重试系数 + 工具/平台费 + 向量库/日志 + 人力
- 重试系数按 1.3 到 2.0 估,不要按 1.0
- 给每个 Agent 设日/月 token 和工具调用上限
- 缓存重复查询,只对变化数据重新检索
- 小任务用便宜模型,规划和审核用强模型
- 算上人工回放、标注、审批的时间
- 提示注入测试:网页、邮件、工单里藏指令
- 工具最小权限:只读优先、白名单、参数校验
- MCP Server 固定 commit 或 tag,审代码再上
- A2A 和 Agent 身份用 mTLS、OAuth,别共享长期 token
- 审计日志含输入、工具调用、输出、审批人
- 红队演练:越权查数据、发邮件、退款、改配置
未来 12 个月(以 2026 年为基准)的预测
- MCP 工具网关化:企业会部署内部 MCP Registry 和 Gateway,做鉴权、审计、限流。
- A2A 进入跨厂商测试:从演示走向试点,身份、授权、计费仍是短板。
- 工作流引擎加 Agent 节点:Temporal、Airflow、n8n 等会出更多 Agent 插件或节点。
- 评估与可观测性变成必买:trace、回放、回归测试、AgentOps 工具进入采购单。
- 计费从 token 转向任务或结果:客服按解决量、研发按合并 PR、数据分析按查询计费。
- 混合模型:本地小模型做分类和脱敏,云端大模型做规划和复杂推理。
- 安全护栏标准化:OWASP LLM Top 10 与企业 DLP、权限系统结合。
推荐视频与免责声明
本文不附具体视频链接。B 站、腾讯视频、优酷、抖音上的教程链接和版本容易失效,写假链接没有意义。需要看视频时,在 B 站搜索 MCP 协议、JSON-RPC、A2A Agent Card,按发布时间排序,优先看发布时间晚于你所用规范 revision 的内容。出处:B 站、腾讯视频、优酷、抖音的搜索结果页。免责声明:外部视频观点和演示可能过期,不代表本文;以官方规范和你锁定的版本为准。
下一步
选一个只读场景,接一个 MCP Server,拿 50 条历史样本跑回放。记录三类错误:上下文缺失、工具选错、权限越界。这三类错误降下来,再考虑写操作和 A2A。