去年底,我们做了一次内部安全评审。起因是一个数字员工需要自动开票,IT按流程为它开通了财务系统账号。

账号开好后,风控同事问了一句:

“这个账号,能看多少张发票?”

答案是全部。

财务系统按角色授权,没有「只能看你经手的那几张」这一档权限。要么获得这个角色的全部权限,要么无法接入。

第二篇讨论平台选型时,权限、凭证、审批和审计是平台必须守住的边界。真正开始连接企业系统以后,这些边界会变成非常具体的问题:

数字员工能看什么?

用谁的凭证操作?

出了问题如何追溯?

01

权限、凭证和责任怎么管

第一个问题是权限给多少。

权限过大,AI出错或被滥用时,影响范围难以控制;权限过小,任务无法完成,业务只能反复申请特批。

传统系统通常按照「人」的岗位和角色授权,但数字员工执行的往往只是其中一项具体任务,原有权限粒度未必适用。

第二个问题是凭证由谁保管。

AI调用系统需要账号和凭证,把凭证写在配置文件里,容易被不该接触的人看到;放在某个员工手里,一旦对方休假或离职,业务链路就可能中断。

这既是安全问题,也是运维问题。

第三个问题是操作责任如何追溯。

AI修改了ERP里的数据,系统需要记录这项操作由谁发起、通过什么身份执行,以及实际改动了什么。

审计需要的是一条完整证据链,如果记录里只有机器人的执行身份,仍然无法追溯到任务发起人。

追溯这类操作时,还要先确定实际执行者以什么账号进入系统。

使用管理员账号,相当于多人共享一个超级管理员身份,权限过大;

给AI单独开账号,权限更容易管理,但系统里的操作人只会显示为「机器人」,无法对应到实际发起任务的业务人员。

无论实际执行者使用哪种账号,审计记录都要同时保留任务发起人和实际执行者。

任务发起人身份说明谁发起了任务,实际执行身份说明哪个数字员工或服务身份完成了操作。

以我们的做法为例,

操作记录会分别保留任务发起人的身份和数字员工/服务身份,执行时调用的系统凭证则作为另一项信息单独记录。这样既能追溯业务责任,也能还原系统中的实际操作链路。

后文的处理方式也对应这三个问题。

权限通过发起人权限、数字员工岗位授权和当前任务范围的交集来收窄;

凭证由企业现有的密钥或凭证管理系统统一保管,平台执行任务时临时调用;

操作追溯则依靠发起人身份、实际执行身份、原系统回执和审计日志共同完成。

这三个问题没有解决,接入的系统越多,风险范围就越大。

很多公司的项目停在这里,表面原因是接口尚未排期,实际顾虑是系统接通以后无法有效控制。

第一篇已经详细讲过美团那场全员AI运动的公开复盘。这个案例也暴露了同一个问题:

使用范围扩大以后,如果权限管控没有同步跟上,模型错误就可能进入真实经营流程。

02

系统怎么统一接入

权限怎么逐层收窄

企业系统需要先通过统一协议接入,例如通过MCP把每个企业系统封装成标准连接器,数字员工便可以用同一套方式调用。

这一步统一的是系统连接和调用方式,授权、审批、数据过滤和审计仍然需要由企业平台补上。

系统接入方式统一以后,这些治理规则才有共同入口,不需要为每个场景分别建立一套。

系统接入后,还要开通数字员工需要使用的企业能力。

平台会先计算当前任务需要哪些权限、凭证和数据范围,但这里的计算只是列出权限需求,不代表平台可以自行授予权限。缺少的部分仍要进入企业现有的权限申请流程,审批完成后才会生效。

数字员工每次执行任务时,实际权限由三部分共同决定:

发起人在原系统中拥有的权限;

数字员工岗位获得的授权;

当前任务真正需要的范围。

最终只能取三者的交集,任何一层都不能把权限向外扩大。

例如,运营主管发起「拉一下上季度华东区

的销售明细」。

他在CRM中只有华东区的权限;数字员工的岗位授权只包含销售数据,不包含合同;这次任务只需要读取汇总,不需要导出明细。

三层权限相交后,数字员工只能读取华东区销售的汇总口径,导出按钮不可用。

开篇提到的自动开票场景也采用了同样的处理方式,财务系统无法提供「只看自己经手」的权限,我们就在平台侧增加任务级限制。连接器和权限层会先根据当前任务过滤可调用的操作和数据,数字员工只能收到与本次任务关联的发票号,其他字段不会交给它。

这层限制不能只写进提示词,让数字员工先拿到全部数据,再要求它「不要看」。权限必须在数据或工具交给数字员工之前完成收窄。

原系统暂时无法提供足够细的权限时,可以在等待系统改造排期的同时,先通过平台和流程进一步收窄范围。

这不是替代系统改造,而是在推行阶段先把风险边界守住。平台增加的限制只能继续缩小已有权限,不能绕过原系统扩大权限。

03

什么情况直接拒绝

什么情况等待审批

当平台无法确认权限范围、调用身份或凭证来源时,默认拒绝执行当前操作。

这就是fail-closed:不能确定是否允许,就不让任务继续运行。宁可十次误拦,不可一次放行。

与权限不明确的情况不同,权限本身已经明确,但操作涉及资金、删除、对外承诺或敏感数据时,任务会进入审批。

我们的审批入口是一张嵌在对话中的卡片,

说明数字员工准备执行什么、依据是什么、可能影响哪些对象。

具备权限的人可以批准或拒绝。每次批准只对当前动作有效,不会变成长期通行权限。超过规定时间没有人处理,系统会自动升级通知。

无论是否需要审批,真正执行时还要解决凭证从哪里来。

凭证不由个人、数字员工或平台长期持有,

而是由企业现有的密钥或凭证管理系统统一保管。平台执行任务时临时调用,使用完毕后立即归还,并记录谁在什么时间取用过。

评估一套方案时,需要明确凭证保存在哪里、平台如何临时调用,以及调用记录能否追溯。如果答案是「在某个工程师手里」,人员变动和权限滥用都会成为风险。

完成系统调用后,结果也不能只听数字员工自己报告。

操作是否成功,要以原系统的回执为准。数字员工报告「发票已开」不能直接作为结果,财务系统返回成功记录后,平台才能确认任务完成。这样可以避免AI的自述与系统真实状态不一致。

04

数据、运行环境和操作记录怎么管

敏感数据需要先做分类分级,公开、内部、机密等标签确定后,访问规则才能跟着数据级别执行。

机密数据相关的任务必须在内部环境运行,模型和数据都不能越过规定边界。

分类标准不能只由IT制定,哪些数据属于机密、哪些场景可以使用,最终需要业务参与判断。

数据分级应在推行早期完成,否则数字员工开始进入真实流程以后,很多权限规则将没有明确依据。

数据边界确定以后,

还要控制高风险任务在哪里运行。

高风险操作应当放在隔离环境中执行,也就是沙箱,即使任务运行失败,影响也只能留在受控范围内,文件和数据不能随意流出。安全评审时,需要确认哪些操作进入沙箱,以及沙箱与真实系统之间允许交换什么数据。

即使数据和运行环境都已受控,事后仍然需要还原每一次操作。

整个执行过程要自动生成审计日志,记录谁发起任务、依据什么规则、调用了哪些系统,以及最终结果如何。

普通日志主要供工程师排查故障,审计日志则需要能够还原一次操作并作为证据。

供应商说「我们有日志」和「我们有审计日志」,是两个完全不同的承诺,还需要确认现有记录能否满足审计要求。

05

权限边界清楚

Agent才能规模化落地

第二篇提到Claude Tag时,重点讨论的是工作入口。这一篇从审计角度再看同一个案例。

Anthropic的员工可以在群里@它完成工作,整个过程都保留在群聊记录中。

图片来自:Anthropic官网

从审计角度看,这种工作方式有三个特点。

  • AI参与的工作是显性的

    谁发起了任务、它完成了什么,都可以通过记录查看。

  • AI只能在已经授权的范围内执行任务

    权限机制从一开始就会阻止越界操作,不需要等事情发生后再处理。

  • 能力开通记录也可以追溯

    谁在什么时间为它开放了哪些权限,都能够查询。

这些记录共同回答了三个问题:谁执行、依据什么权限、实际修改了什么。

这与企业已有的单据审批和操作留痕并没有本质区别,只是执行者中增加了数字员工。

我们采用的「批了才动」,也沿用了这套思路。区别在于,我们需要连接ERP和OA等企业系统,操作影响范围比群聊场景更大,因此权限、审批和审计需要覆盖得更完整。

这一轮实践之后,我们更确定了一件事:

权限治理做好以后,新场景反而接得更快。

当系统连接、身份、授权、审批、凭证和审计规则统一以后,新数字员工接入时可以直接复用,不必每个场景都重新确认权限、重新保管凭证、重新设计追溯方式。

安全底座越清楚,数字员工才越容易从单点试验扩展为长期运行的业务能力。

如果先扩大使用范围,再补权限机制,前期获得的速度很可能会转化为后续的治理成本。

企业系统接通以后,下一步是让数字员工根据使用结果持续调整。第四篇会讨论反馈闭环,以及所谓「自进化」到底依赖哪些机制。

学AI大模型的正确顺序,千万不要搞错了

🤔2026年AI风口已来!各行各业的AI渗透肉眼可见,超多公司要么转型做AI相关产品,要么高薪挖AI技术人才,机遇直接摆在眼前!

有往AI方向发展,或者本身有后端编程基础的朋友,直接冲AI大模型应用开发转岗超合适!

就算暂时不打算转岗,了解大模型、RAG、Prompt、Agent这些热门概念,能上手做简单项目,也绝对是求职加分王🔋

在这里插入图片描述

📝给大家整理了超全最新的AI大模型应用开发学习清单和资料,手把手帮你快速入门!👇👇

学习路线:

✅大模型基础认知—大模型核心原理、发展历程、主流模型(GPT、文心一言等)特点解析
✅核心技术模块—RAG检索增强生成、Prompt工程实战、Agent智能体开发逻辑
✅开发基础能力—Python进阶、API接口调用、大模型开发框架(LangChain等)实操
✅应用场景开发—智能问答系统、企业知识库、AIGC内容生成工具、行业定制化大模型应用
✅项目落地流程—需求拆解、技术选型、模型调优、测试上线、运维迭代
✅面试求职冲刺—岗位JD解析、简历AI项目包装、高频面试题汇总、模拟面经

以上6大模块,看似清晰好上手,实则每个部分都有扎实的核心内容需要吃透!

我把大模型的学习全流程已经整理📚好了!抓住AI时代风口,轻松解锁职业新可能,希望大家都能把握机遇,实现薪资/职业跃迁~

这份完整版的大模型 AI 学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

在这里插入图片描述

Logo

Agent 垂直技术社区,欢迎活跃、内容共建。

更多推荐