企业AI Agent接入系统后,权限怎么管?
去年底,我们做了一次内部安全评审。起因是一个数字员工需要自动开票,IT按流程为它开通了财务系统账号。
账号开好后,风控同事问了一句:
“这个账号,能看多少张发票?”
答案是全部。
财务系统按角色授权,没有「只能看你经手的那几张」这一档权限。要么获得这个角色的全部权限,要么无法接入。

第二篇讨论平台选型时,权限、凭证、审批和审计是平台必须守住的边界。真正开始连接企业系统以后,这些边界会变成非常具体的问题:
数字员工能看什么?
用谁的凭证操作?
出了问题如何追溯?
01
权限、凭证和责任怎么管
第一个问题是权限给多少。
权限过大,AI出错或被滥用时,影响范围难以控制;权限过小,任务无法完成,业务只能反复申请特批。
传统系统通常按照「人」的岗位和角色授权,但数字员工执行的往往只是其中一项具体任务,原有权限粒度未必适用。
第二个问题是凭证由谁保管。
AI调用系统需要账号和凭证,把凭证写在配置文件里,容易被不该接触的人看到;放在某个员工手里,一旦对方休假或离职,业务链路就可能中断。
这既是安全问题,也是运维问题。
第三个问题是操作责任如何追溯。
AI修改了ERP里的数据,系统需要记录这项操作由谁发起、通过什么身份执行,以及实际改动了什么。
审计需要的是一条完整证据链,如果记录里只有机器人的执行身份,仍然无法追溯到任务发起人。
追溯这类操作时,还要先确定实际执行者以什么账号进入系统。
使用管理员账号,相当于多人共享一个超级管理员身份,权限过大;
给AI单独开账号,权限更容易管理,但系统里的操作人只会显示为「机器人」,无法对应到实际发起任务的业务人员。
无论实际执行者使用哪种账号,审计记录都要同时保留任务发起人和实际执行者。
任务发起人身份说明谁发起了任务,实际执行身份说明哪个数字员工或服务身份完成了操作。
以我们的做法为例,
操作记录会分别保留任务发起人的身份和数字员工/服务身份,执行时调用的系统凭证则作为另一项信息单独记录。这样既能追溯业务责任,也能还原系统中的实际操作链路。

后文的处理方式也对应这三个问题。
权限通过发起人权限、数字员工岗位授权和当前任务范围的交集来收窄;
凭证由企业现有的密钥或凭证管理系统统一保管,平台执行任务时临时调用;
操作追溯则依靠发起人身份、实际执行身份、原系统回执和审计日志共同完成。
这三个问题没有解决,接入的系统越多,风险范围就越大。
很多公司的项目停在这里,表面原因是接口尚未排期,实际顾虑是系统接通以后无法有效控制。
第一篇已经详细讲过美团那场全员AI运动的公开复盘。这个案例也暴露了同一个问题:
使用范围扩大以后,如果权限管控没有同步跟上,模型错误就可能进入真实经营流程。
02
系统怎么统一接入
权限怎么逐层收窄
企业系统需要先通过统一协议接入,例如通过MCP把每个企业系统封装成标准连接器,数字员工便可以用同一套方式调用。
这一步统一的是系统连接和调用方式,授权、审批、数据过滤和审计仍然需要由企业平台补上。
系统接入方式统一以后,这些治理规则才有共同入口,不需要为每个场景分别建立一套。
系统接入后,还要开通数字员工需要使用的企业能力。
平台会先计算当前任务需要哪些权限、凭证和数据范围,但这里的计算只是列出权限需求,不代表平台可以自行授予权限。缺少的部分仍要进入企业现有的权限申请流程,审批完成后才会生效。
数字员工每次执行任务时,实际权限由三部分共同决定:
发起人在原系统中拥有的权限;
数字员工岗位获得的授权;
当前任务真正需要的范围。
最终只能取三者的交集,任何一层都不能把权限向外扩大。

例如,运营主管发起「拉一下上季度华东区
的销售明细」。
他在CRM中只有华东区的权限;数字员工的岗位授权只包含销售数据,不包含合同;这次任务只需要读取汇总,不需要导出明细。
三层权限相交后,数字员工只能读取华东区销售的汇总口径,导出按钮不可用。
开篇提到的自动开票场景也采用了同样的处理方式,财务系统无法提供「只看自己经手」的权限,我们就在平台侧增加任务级限制。连接器和权限层会先根据当前任务过滤可调用的操作和数据,数字员工只能收到与本次任务关联的发票号,其他字段不会交给它。
这层限制不能只写进提示词,让数字员工先拿到全部数据,再要求它「不要看」。权限必须在数据或工具交给数字员工之前完成收窄。

原系统暂时无法提供足够细的权限时,可以在等待系统改造排期的同时,先通过平台和流程进一步收窄范围。
这不是替代系统改造,而是在推行阶段先把风险边界守住。平台增加的限制只能继续缩小已有权限,不能绕过原系统扩大权限。
03
什么情况直接拒绝
什么情况等待审批
当平台无法确认权限范围、调用身份或凭证来源时,默认拒绝执行当前操作。
这就是fail-closed:不能确定是否允许,就不让任务继续运行。宁可十次误拦,不可一次放行。
与权限不明确的情况不同,权限本身已经明确,但操作涉及资金、删除、对外承诺或敏感数据时,任务会进入审批。
我们的审批入口是一张嵌在对话中的卡片,
说明数字员工准备执行什么、依据是什么、可能影响哪些对象。

具备权限的人可以批准或拒绝。每次批准只对当前动作有效,不会变成长期通行权限。超过规定时间没有人处理,系统会自动升级通知。
无论是否需要审批,真正执行时还要解决凭证从哪里来。
凭证不由个人、数字员工或平台长期持有,
而是由企业现有的密钥或凭证管理系统统一保管。平台执行任务时临时调用,使用完毕后立即归还,并记录谁在什么时间取用过。

评估一套方案时,需要明确凭证保存在哪里、平台如何临时调用,以及调用记录能否追溯。如果答案是「在某个工程师手里」,人员变动和权限滥用都会成为风险。
完成系统调用后,结果也不能只听数字员工自己报告。
操作是否成功,要以原系统的回执为准。数字员工报告「发票已开」不能直接作为结果,财务系统返回成功记录后,平台才能确认任务完成。这样可以避免AI的自述与系统真实状态不一致。
04
数据、运行环境和操作记录怎么管
敏感数据需要先做分类分级,公开、内部、机密等标签确定后,访问规则才能跟着数据级别执行。
机密数据相关的任务必须在内部环境运行,模型和数据都不能越过规定边界。
分类标准不能只由IT制定,哪些数据属于机密、哪些场景可以使用,最终需要业务参与判断。
数据分级应在推行早期完成,否则数字员工开始进入真实流程以后,很多权限规则将没有明确依据。

数据边界确定以后,
还要控制高风险任务在哪里运行。
高风险操作应当放在隔离环境中执行,也就是沙箱,即使任务运行失败,影响也只能留在受控范围内,文件和数据不能随意流出。安全评审时,需要确认哪些操作进入沙箱,以及沙箱与真实系统之间允许交换什么数据。
即使数据和运行环境都已受控,事后仍然需要还原每一次操作。
整个执行过程要自动生成审计日志,记录谁发起任务、依据什么规则、调用了哪些系统,以及最终结果如何。
普通日志主要供工程师排查故障,审计日志则需要能够还原一次操作并作为证据。
供应商说「我们有日志」和「我们有审计日志」,是两个完全不同的承诺,还需要确认现有记录能否满足审计要求。
05
权限边界清楚
Agent才能规模化落地
第二篇提到Claude Tag时,重点讨论的是工作入口。这一篇从审计角度再看同一个案例。
Anthropic的员工可以在群里@它完成工作,整个过程都保留在群聊记录中。




图片来自:Anthropic官网
从审计角度看,这种工作方式有三个特点。
-
AI参与的工作是显性的
谁发起了任务、它完成了什么,都可以通过记录查看。
-
AI只能在已经授权的范围内执行任务
权限机制从一开始就会阻止越界操作,不需要等事情发生后再处理。
-
能力开通记录也可以追溯
谁在什么时间为它开放了哪些权限,都能够查询。
这些记录共同回答了三个问题:谁执行、依据什么权限、实际修改了什么。
这与企业已有的单据审批和操作留痕并没有本质区别,只是执行者中增加了数字员工。
我们采用的「批了才动」,也沿用了这套思路。区别在于,我们需要连接ERP和OA等企业系统,操作影响范围比群聊场景更大,因此权限、审批和审计需要覆盖得更完整。
这一轮实践之后,我们更确定了一件事:
权限治理做好以后,新场景反而接得更快。
当系统连接、身份、授权、审批、凭证和审计规则统一以后,新数字员工接入时可以直接复用,不必每个场景都重新确认权限、重新保管凭证、重新设计追溯方式。
安全底座越清楚,数字员工才越容易从单点试验扩展为长期运行的业务能力。
如果先扩大使用范围,再补权限机制,前期获得的速度很可能会转化为后续的治理成本。
企业系统接通以后,下一步是让数字员工根据使用结果持续调整。第四篇会讨论反馈闭环,以及所谓「自进化」到底依赖哪些机制。
学AI大模型的正确顺序,千万不要搞错了
🤔2026年AI风口已来!各行各业的AI渗透肉眼可见,超多公司要么转型做AI相关产品,要么高薪挖AI技术人才,机遇直接摆在眼前!
有往AI方向发展,或者本身有后端编程基础的朋友,直接冲AI大模型应用开发转岗超合适!
就算暂时不打算转岗,了解大模型、RAG、Prompt、Agent这些热门概念,能上手做简单项目,也绝对是求职加分王🔋

📝给大家整理了超全最新的AI大模型应用开发学习清单和资料,手把手帮你快速入门!👇👇
学习路线:
✅大模型基础认知—大模型核心原理、发展历程、主流模型(GPT、文心一言等)特点解析
✅核心技术模块—RAG检索增强生成、Prompt工程实战、Agent智能体开发逻辑
✅开发基础能力—Python进阶、API接口调用、大模型开发框架(LangChain等)实操
✅应用场景开发—智能问答系统、企业知识库、AIGC内容生成工具、行业定制化大模型应用
✅项目落地流程—需求拆解、技术选型、模型调优、测试上线、运维迭代
✅面试求职冲刺—岗位JD解析、简历AI项目包装、高频面试题汇总、模拟面经
以上6大模块,看似清晰好上手,实则每个部分都有扎实的核心内容需要吃透!
我把大模型的学习全流程已经整理📚好了!抓住AI时代风口,轻松解锁职业新可能,希望大家都能把握机遇,实现薪资/职业跃迁~
这份完整版的大模型 AI 学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

更多推荐


所有评论(0)