Worin sich ein Agent von einem normalen Chat unterscheidet
Wenn mir jemand fünf feste Schritte als Agent zeigt, würde ich fragen: Kann das System ein anderes Tool wählen, wenn sich die Situation ändert? Wenn nicht, ist es ein Workflow – und das ist völlig in Ordnung.
Den Fehler, den ich zuerst entfernen würde: Zehn Tools „für später“ hinzuzufügen ist der schnellste Weg zu einem unvorhersehbaren System. Ein Agent braucht nicht maximalen Zugriff – er braucht eine Aufgabe und eine kurze Liste erlaubter Aktionen.

Was vorbereiten und welches Ergebnis erwarten
- Ergebnis: Sie verstehen, ob Sie überhaupt einen Agenten brauchen, welche Rechte Sie vergeben und welche Aktionen nur nach Freigabe bleiben.
- Karte zeichnen: Ziel → Kontext → Tools → Prüfung → Aktion, und separat markieren, wo menschliche Bestätigung nötig ist.
- Halten Sie Quelldaten und Zugriffsrechte getrennt vom Output, damit Sie prüfen können, was der AI agent with a tool getan hat.
- Drei Anfragen testen: Frage ohne Aktion, Leseanfrage und Anfrage zum Ändern eines Datensatzes. Der Agent muss sie unterscheiden.
Den ersten Agenten ohne Überrechte bauen
- Ziel in einem Satz beschreiben
Schreiben: „Einem Manager helfen, eine Anfrage zu triagieren und den nächsten Schritt vorzuschlagen.“ Nicht mit „universalen Agenten fürs Business bauen“ starten.
Проверьте: Das Ziel hat ein klares Outcome, das man annehmen oder ablehnen kann.
Если не сработало: Ziel auf eine Rolle und einen Prozess verengen.
- Assistenten mit begrenzter Anweisung anlegen
In der UI des KI-Dienstes Create assistant/agent öffnen und setzen: „Anfragedaten sammeln, nächsten Schritt vorschlagen, Nachrichten nicht ohne Bestätigung senden.“
Проверьте: Die Anweisung listet erlaubt und verboten getrennt.
Если не сработало: Verbote als prüfbare Bedingungen umschreiben, nicht als Wünsche.
- Ein Tool anbinden
Mit Read CRM record oder Datenbanksuche starten. Inputs record_id und requested_fields beschreiben und Zugriff auf das gesamte CRM verbieten.
Проверьте: Das Tool liefert nur die nötigen Felder und hat keinen Schreibzugriff.
Если не сработало: Echtes CRM durch eine Testtabelle ersetzen.
- Freigabe vor die Aktion setzen
Run-Logs und Bestätigung vor write, send, delete oder Rechteänderungen aktivieren. Aktionsplan neben dem Ergebnis halten.
Проверьте: Ohne Bestätigung kann der Agent eine sensible Aktion physisch nicht ausführen.
Если не сработало: Nicht auf den Prompt vertrauen: Tool entfernen oder auf read-only begrenzen.

Ein Ein-Workflow-Check
Kette zeichnen: Ziel → Kontext → Tool-Wahl → Prüfung → Aktion → Log. Beispiel: neue Anfrage → Text lesen → CRM-Duplikat finden → E-Mail validieren → Entwurfsaufgabe anlegen. Entfernen Sie das Tool und ändert sich das Ergebnis nicht, brauchen Sie keinen Agenten.
Jedes Tool als Vertrag beschreiben: Name, Input-Felder, erlaubte Werte, was zurückkommt und wann bei Fehler stoppen. Den Agenten nicht an ganz Google Drive oder das gesamte CRM hängen.
- Zuerst read-only, dann Entwurf, erst dann eine begrenzte Aktion.
- API-Aufruf-Fähigkeit nicht mit dem Recht verwechseln, allein eine Business-Entscheidung zu treffen.
Ein Test, der Risiko schnell zeigt
Dem Agenten normalen Input, leeres Feld, Datenkonflikt, abgelaufenes Dokument und Out-of-Scope-Anfrage geben. Das richtige Ergebnis ist nicht immer eine Aktion: oft Ablehnung, needs_human oder eine Rückfrage. Diese Zweige zeigt man dem Owner vor dem Launch.
Der Tool-Vertrag zählt mehr als eine schöne Demo
Pro Tool: name, input, allowed values, response und stop condition. Start mit `find_contact`, `get_open_deal`, `get_last_meeting` und `draft_followup`; E-Mail-Versand noch nicht anbinden. Nur diese Liste in `allowed_tools` halten.
Run-Felder: `run_id`, `goal`, `allowed_tools`, `max_steps`, `tool_calls`, `requires_approval`, `final_output`, `error_code`, `started_at` und `finished_at`. Für den ersten Pilot `max_steps = 6`, `max_retries_per_tool = 2` und State in einer externen Tabelle persistieren.
{
"type": "function",
"name": "find_contact",
"strict": true,
"parameters": {
"type": "object",
"properties": {"email": {"type": ["string", "null"]}},
"required": ["email"],
"additionalProperties": false
}
}
Fünf Inputs, bei denen der Agent stoppen muss
Normale Anfrage, leeres Feld, Datenkonflikt, abgelaufenes Dokument und Out-of-Scope-Aufgabe testen. Das richtige Ergebnis ist nicht immer eine Aktion: es kann `needs_approval`, `needs_clarification` oder `failed` mit klarem Grund sein.
Wann Agent statt normaler Automatisierung
| Kriterium | Frage | Gutes Zeichen |
|---|---|---|
| Eingabe | Was genau kommt in den AI agent with a tool? | Karte zeichnen: Ziel → Kontext → Tools → Prüfung → Aktion, und separat markieren, wo menschliche Bestätigung nötig ist. |
| Aktion | Was darf das System selbstständig tun? | Nur vorab gelistete Aktionen, ohne Zugriff auf das gesamte Konto |
| Prüfung | Woran erkennen Sie, dass das Ergebnis akzeptabel ist? | Drei Anfragen testen: Frage ohne Aktion, Leseanfrage und Anfrage zum Ändern eines Datensatzes. Der Agent muss sie unterscheiden. |
| Fehlerfall | Wohin geht ein unklarer Fall? | Ausführung stoppen und Ergebnis als Entwurf zurückgeben, wenn der Agent nicht erklären kann, welche Aktion er vorhat. |
Was sich nach der Einrichtung ändern sollte
Sie verstehen, ob Sie überhaupt einen Agenten brauchen, welche Rechte Sie vergeben und welche Aktionen nur nach Freigabe bleiben.

Wo Autonomie zum Risiko wird
Jeden Chatbot Agent nennen, auch wenn er nur Text generiert.
Dem Agenten breite Rechte geben und hoffen, der Prompt hält ihn auf.
Memory und fünf Tools hinzufügen, bevor eines validiert ist.
Nicht festhalten, welche Aktion der Agent gewählt hat und warum.
Wann das Experiment schon eine Engineering-Schicht braucht
Holen Sie einen Spezialisten, wenn der Agent mit mehreren Systemen arbeiten, langes Memory halten, Aktionen nach Zeitplan fahren oder sensible Daten handhaben muss.
Was vor dem Anbinden von Tools klären
Läuft ein Agent immer autonom?
Nein. Autonomie definieren Tools, Rechte, Regeln und Freigabepunkte.
Wann reicht ein normaler Workflow?
Wenn der Pfad im Voraus bekannt ist: Event → Filter → Aktion. Ein Agent ist nötig, wo die nächste Aktion gewählt werden muss.
Braucht ein Agent Memory?
Nur wenn vergangener Kontext die Entscheidung wirklich beeinflusst. Sonst Daten im System speichern, nicht in verstecktem Memory.
Welches erste Tool anbinden?
Ein Read-Tool, das sich leicht durch eine Testtabelle ersetzen und an zehn Beispielen validieren lässt.







