企业 AI 从问答走向业务操作后,权限设计需要同时覆盖数据读取、工具调用、人工确认与审计追踪。本文给出一套可按风险分级落地的边界设计方法。

当企业 AI 只用于检索制度、归纳材料时,风险主要集中在它能看到什么;当它开始创建任务、更新记录或触发流程,边界就扩展为它能代表谁做什么。权限设计不能只复制员工账号的角色,也不能把智能体当作一个拥有固定权限的普通用户。

企业AI权限边界与人工确认机制示意图
权限边界应覆盖数据、工具、动作与审计,而不是只控制登录入口。

先拆开四类权限

第一类是数据读取范围,明确可访问的工作表、字段、附件与时间区间;第二类是知识使用范围,区分公开制度、部门资料和受限内容;第三类是工具调用范围,例如查询、生成草稿、写入记录或发送通知;第四类是业务动作范围,尤其要识别会改变金额、状态、责任人和外部承诺的操作。

这四类权限不宜打包成一个笼统角色。一个智能体可以被允许读取服务工单并生成回复建议,但不能直接关闭工单;也可以创建采购申请草稿,但付款信息和审批状态仍应由授权人员确认。

按动作风险设置三道闸门

低风险动作可以自动执行,例如整理已有信息、生成待办草稿;中风险动作应在执行前展示对象、字段和预期变化,由业务人员确认;高风险动作则需要沿用正式审批,并限制调用频率、金额或批量范围。风险级别应由业务影响决定,而不是由技术实现难度决定。

把身份与上下文带入每次调用

每次调用都应记录发起人、智能体身份、所用数据范围、调用工具、输入摘要和结果状态。涉及写入时,还要保存变更前后值和人工确认记录。这样才能回答“谁让 AI 做了什么、依据是什么、最后改了哪些内容”。

用最小权限开始运营

试点阶段可先开放只读与草稿能力,再逐步增加有限写入。新增权限前,检查失败模式、撤销方式和异常告警;人员岗位、数据分类或流程规则变化后,及时复核授权。权限治理不是上线前的一次配置,而是伴随业务变化持续运行的机制。

常见问题

能否直接复用员工账号权限?

不建议。智能体可能跨任务连续运行,调用频率与影响范围不同,应使用独立身份和更窄的授权边界。

哪些动作必须人工确认?

凡是影响资金、合同、关键状态、外部通知或大批量数据的动作,都应优先纳入人工确认或正式审批。