动手实践:构建 Oracle AI Database Private Agent Factory (PAF) 完全指南

Oracle AI Database Private Agent Factory(以下简称 PAF)是一个强大的无代码平台,旨在帮助企业通过整合大语言模型(LLM)、数据库、企业文档、API 以及各类工具,快速构建专属的 AI Agent(智能体)。

通过该平台,团队可以轻松接入企业级核心数据,在确保安全合规的前提下,打造智能助手与端到端自动化工作流。

动手实践:构建 Oracle AI Database Private Agent Factory (PAF) 完全指南

一、 为什么选择 Private Agent Factory?

PAF 的一大核心亮点在于其极高的可移植性。它基于开源的 Open Agent Specification 构建,这意味着你可以借助 Wayflow 运行环境,与 LangGraph、CrewAI 等主流 AI 框架无缝对接,轻松实现 Agent 的导入与导出。

与其他平台相比,PAF 在企业级应用中具备以下绝对的差异化优势:

  • 原生 Oracle 数据库集成:无缝连接 Oracle AI Database、AI Vector Search 以及 OCI Generative AI 等云原生服务。
  • 物理隔离部署 (Air-Gapped):支持在云端 IaaS 或完全断网的受限环境中运行,完美契合金融、政务等强监管行业的合规需求。
  • 企业级安全基因:深度融合 Oracle 数据库的高级安全特性,内置强大的身份认证、审计与监控机制。
  • 开箱即用的 Agent 模板:提供涵盖财务、HR、法务等多个业务场景的预置模板,大幅缩短项目落地周期。

二、 PAF 的五大核心业务场景

  1. Workflow(智能工作流):提供无代码的可视化画布 (Agent Builder),将模型、企业知识库、Oracle 数据库、API 及自定义工具串联起来,并内置企业级治理能力。
  2. Knowledge Agent(知识问答专家):支持从 SharePoint、企业官网、本地文件系统及 Amazon S3 等可信源提取数据,构建企业级 RAG(检索增强生成)系统,且所有回答均支持原文溯源验证。
  3. Data Analysis(数据分析助手):让业务人员能用自然语言直接探索 Oracle 数据库中的表结构并提问。它会自动解析结果并生成可视化图表,极大降低数据分析的手工编写 SQL 成本。
  4. Deep Data Research(深度研究引擎):帮助团队在海量企业跨部门文档中,针对复杂问题进行深度检索、内容归纳,并生成带有精确引用的专业报告。
  5. AI Enrichment(AI 数据增强):为 Oracle 数据库对象自动添加语义注释与标签,使业务上下文在不同的 Agent 或应用中更容易被复用和管理。

三、 本次实战部署的架构设计与安全最佳实践

虽然 PAF 提供了用于本地快速测试的 Quickstart 版本,但为了构建一套面向生产、可扩展的企业级架构,本文将演示如何通过 OCI Marketplace 部署 PAF 虚拟机,并打通 Autonomous AI Database 与 OCI Generative AI。

本次部署的架构亮点与安全策略

  • 数据彻底隔离:将 PAF 内部使用的配置与状态库(Repository)与实际业务的分析数据表严格物理分离。
  • 免密钥认证 (Keyless):坚决不向 PAF 录入 OCI 用户的 API 签名私钥,而是通过挂载 Instance Principal (实例主体),让 PAF VM 动态获取权限调用生成式 AI 服务,从根本上杜绝密钥泄露风险。
  • 最小化权限原则:为 PAF 数据库创建只读辅助用户,严格收敛权限。

核心身份认证架构梳理

  • 前端浏览器 -> PAF 管理后台:通过 PAF 本地用户体系认证。
  • PAF VM -> 数据库:通过 Database Wallet + 数据库专属账号认证。
  • PAF VM -> OCI Generative AI 服务:通过 Instance Principal 动态鉴权。

四、 核心配置与环境准备

1. 数据库用户规划

为了确保数据层面的绝对隔离,我们需要在 Autonomous AI Database 中提前创建以下专属用户:

  • PAF_REPO:PAF 内部 Repository 的专用所有者(专门存储工作流配置、历史状态等,不存放任何业务数据)。
  • AAI_RO_PAF_REPO:PAF Repository 的只读辅助用户。
    (注:后续处理具体业务数据时,建议另行创建权限隔离的业务用户,切忌与 PAF_REPO 混用。)

2. 生成高强度 SSH 密钥

Oracle 官方强烈建议弃用传统 SHA-1 算法的密钥。在部署 Marketplace 镜像前,请先在本地终端生成 ED25519 格式的高强度 SSH 密钥对:

ssh-keygen \   -t ed25519 \   -a 100 \   -f ~/.ssh/paf_marketplace_ed25519 \   -C "paf-marketplace"  

生成后,将 .pub 公钥文件的内容填入 OCI 的部署表单中。

3. 网络安全组 (NSG) 与访问控制

对于初始验证,我们将 PAF VM 部署在公共子网(实际生产环境强烈建议部署在私有子网,并结合 Load Balancer、堡垒机与授信 TLS 证书)。

为了保证基础的网络安全,必须在 网络安全组 (NSG) 的入站规则 中进行极其严格的限制:

  • TCP 22 (SSH):仅允许你当前的本地公网 IP (<YOUR_PUBLIC_IP>/32) 访问。
  • TCP 8080 (PAF HTTPS UI):同样仅允许你的固定 IP 访问。
    高危提醒:绝对不要向 0.0.0.0/0 开放这两个端口。

五、 快速部署指南

  1. 准备 Autonomous AI Database:创建好 26ai 版本的云数据库后,通过 ADMIN 用户连接,确认默认表空间并创建上文规划的 PAF_REPO 等用户。
  2. 获取云数据库 Wallet:下载 Autonomous AI Database 的 Wallet 安全凭证,用于后续 PAF VM 的加密连接。
  3. 启动 Marketplace 堆栈:在 OCI 市场选择 Private Agent Factory 镜像,填入相应的网络环境与刚生成的 SSH 公钥,一键完成实例创建。
  4. 配置 Instance Principal:在 OCI IAM 身份管理中创建动态组(Dynamic Group),将 PAF VM 实例纳入其中,并为其配置调用特定大模型(如 cohere.command-a-03-2025)的策略 (Policy)。
  5. 执行初始化向导:访问 https://<PAF_PUBLIC_IP>:8080/agentFactory/installation,在可视化配置页面中上传数据库 Wallet、测试连接,并在 LLM 选项卡中验证 AI 服务的连通性。

总结

借助 Oracle AI Database Private Agent Factory,技术团队能够以搭积木般的方式,在确保极高数据安全、严格权限隔离的前提下,快速搭建真正“懂企业业务”的落地级 AI Agent。规范化的数据库权限规划和基于 Instance Principal 的云原生免密认证,是保障整套系统在复杂企业环境中安全、稳定运行的基石。