企业部署智能体,权限边界不能只按“能不能访问某个应用”来划分。更关键的是限定它能读取哪些数据、对哪些对象执行什么操作,以及在什么条件下必须暂停并交由人确认。只要智能体能跨应用完成任务,单一应用的宽泛授权就可能把局部便利放大成业务风险。
权限设计应从任务拆解开始。先区分读取、生成草稿、写入、发送、删除和对外分享等动作,再逐项确认任务是否确有必要。能通过只读权限完成的环节,不应同时开放写入;只需处理指定记录的任务,也不应默认获得整个系统的数据访问范围。授权对象、可操作范围和有效期限越明确,越容易发现越权行为。
边界还应落到执行流程中。智能体可以整理邮件与日历信息,但发送邀请前应提交确认;可以起草客户跟进内容,但更新记录时应限制字段和对象;遇到资料缺失、权限不足或目标冲突时,应停止相关操作并说明原因,而不是自行补全或绕过限制。删除、外发、共享等难以撤回或会影响他人的动作,尤其需要设置明确的人工审批点。
授权不是一次配置后便不再检查。企业应记录任务输入、权限范围、工具调用、审批决定和最终结果,以便追溯智能体为何采取某项操作;同时明确谁能暂停任务、撤销授权,以及出现错误写入后如何恢复。测试时还应专门验证权限不足、工具故障等情形,确认智能体会拒绝越界,而非把“继续完成任务”置于规则之上。
有效的权限边界不是把智能体完全关住,也不是一次性授予它尽可能多的能力,而是让每项授权都对应明确任务、可验收结果和可追责的操作路径。只有当系统既能完成获准的工作,也能在边界处停下来,自动化才具备进入企业流程的基础。