Die Grenze
Der Assistent lebt vollständig in der Control Plane: Er liest Konfiguration und aggregierte Metriken und schlägt Konfigurationsänderungen vor. Er hat keinen Weg in die Data Plane — Collector, Router und Worker rufen nie ein Modell auf, und keine Event-Payload wird je an eines gesendet. Ob der Assistent aktiviert ist oder nicht, Events fließen identisch.
Tools statt Text
Das Modell schreibt keine Konfiguration. Es ruft typisierte Tools mit JSON-Argumenten auf, die serverseitig gegen ein Schema validiert werden:
- Nur lesend, immer verfügbar: Workspace- und Setup-Stand, Integrationsliste, Destination-Status, aktuelle Event-Gesundheit, Consent-Stand, Eventschema, Zustellfehler, Versionsvergleich.
- Entwerfen: Integrationsentwurf anlegen, Event-Mapping-Entwurf setzen, Destination-Einstellungen oder Consent-Policy im Entwurf setzen, Entwurf validieren, Veröffentlichung vorbereiten.
- Abgesichert: Veröffentlichen oder Zurückrollen einer Version, Pausieren oder Aktivieren einer Destination, Trennen einer Integration und Rotieren von Zugangsdaten verlangen einen Freigabe-Token, den der Nutzer in der Oberfläche für genau diese Aktion ausstellt.
- Zugangsdaten: Das Tool für sichere Zugangsdaten öffnet ein Formular, in das der Nutzer das Geheimnis eingibt; das Modell erhält nur „Zugangsdaten gespeichert“.
Jedes Tool prüft die Rolle des Aufrufers (ein Betrachter kann nicht entwerfen, ein Bearbeiter nicht veröffentlichen), validiert Argumente und lehnt alles außerhalb des aktuellen Schritts des Assistenten ab. Das Modell kann das Mapping-Tool hundertmal aufrufen; jeder Aufruf durchläuft dieselbe Validierung wie das UI-Formular, das Ergebnis ist also dasselbe, als hätte eine Person geklickt.
Freigaben
Ohne Freigabe geht nichts live. Eine vorbereitete Veröffentlichung erzeugt einen Diff — denselben Diff, den die Versionshistorie zeigt — und der Nutzer stellt in der Oberfläche einen Freigabe-Token aus, gebunden an diesen Diff, den Nutzer und eine kurze Gültigkeit. Der Token wird einmal verbraucht; hat sich der Entwurf nach der Ausstellung geändert, ist er ungültig. Das Modell kann Freigabe-Tokens weder erzeugen, raten noch wiederverwenden, weil sie nie in seinem Kontext erscheinen — es kann nur den weiterreichen, den der Nutzer gerade erteilt hat.
Was das Modell nie sieht
- Geheimnisse. Zugangsdaten gibt der Nutzer in ein Tresor-Formular ein; referenziert wird per ID. Das Modell sieht Arten („Access-Token vorhanden“), nie Werte.
- Rohe Events oder personenbezogene Daten. Es liest Aggregate: Zählwerte, Raten, Health-Komponenten, Schemabefunde nach Feldname. Der Event-Debugger ist eine Oberfläche für Menschen.
- Andere Mandanten. Der Tool-Kontext ist an die Organisation der Sitzung gebunden; es gibt keinen mandantenübergreifenden Lesezugriff.
- Die Anbieter-APIs. Testevents sendet der Worker auf Anfrage; das Modell liest das klassifizierte Ergebnis.
Was der Assistent strukturell nicht kann
- Code auf deiner Site ausführen: Es gibt keinen Custom-Code-Tag-Typ, den er anlegen könnte.
- Consent erteilen oder umgehen: Consent ist ein Datum, das die Policy-Engine liest, keine Einstellung, die die Tools bereitstellen.
- Werte, Identitäten oder Conversions erfinden: Tools akzeptieren nur Felder, die das Schema definiert, und Unbekanntes bleibt
null. - Veröffentlichen: Nur ein Mensch mit Veröffentlichungsrecht kann einen Freigabe-Token verbrauchen.
- Abrechnung ändern, Daten löschen oder die Aufbewahrung anpassen: Für diese Aktionen gibt es kein Tool.
Modelle, Schlüssel und Datenstandort
Der Assistent nutzt die OpenAI Responses API mit Structured Outputs und serverseitig definierten Tools. Modellnamen werden serverseitig konfiguriert und tauchen nie im Browser-Code auf. Schlüssel sind je Umgebung getrennt, außerhalb des Repositorys gespeichert und auf die minimalen Berechtigungen beschränkt (Modelle auflisten, Responses erzeugen). Organisationen können den Assistenten in den Einstellungen vollständig deaktivieren; der Schalter wird auditiert.
Der Audit-Trail
Jeder Tool-Aufruf wird ins Audit-Log geschrieben, mit Akteur (Nutzer-ID plus „via Assistent“), den validierten Argumenten, dem Ergebnis und der Request-ID. Eine über den Assistenten veröffentlichte Änderung ist in der Historie nicht von einer manuellen zu unterscheiden — weil sie es an dem Punkt, an dem sie live ging, auch war.
Warum das trotzdem nützlich ist
Der Wert des Assistenten ist nicht Autonomie; er liegt darin, dass eine 19-schrittige Destination-Einrichtung mit anbieterspezifischen Eigenheiten zu einem Gespräch wird, das in einem geprüften Diff endet. Das Modell übernimmt das Lesen der Dokumentation und das Entwerfen; die Leitplanken stellen sicher, dass das Ergebnis genau das ist, was du selbst konfiguriert hättest — nur schneller.