企业 AI Agent 的权限治理,核心不是“给不给权限”,而是让每一次数据访问和工具调用都具备明确边界。Agent一旦从对话问答进入客户服务、采购审批、财务对账或内部IT服务,就不再只是生成文本,而是在读取数据、判断任务并推动业务动作。此时,权限配置过宽,可能造成数据越界、错误写入或流程绕过;权限过窄,又会使Agent退化为普通问答工具。
从身份授权转向任务授权
企业不应仅依据“这个Agent属于哪个部门”分配权限,还要结合任务、数据和动作进行细分。至少需要回答四个问题:它代表什么业务角色,能够查看哪些数据,允许执行哪些操作,哪些动作必须经过人工确认。
查询知识库、整理内部文档等低风险动作,可以在限定数据范围后自动执行。创建工单、更新客户标签、生成采购申请等中风险动作,更适合采用“Agent拟定—系统校验—人员确认”。付款、合同变更、批量删除数据以及对外发送正式承诺,则应设置强制审批、二次确认和完整留痕。关键原则是“够用的权限”,而不是“最大的权限”。
权限治理还必须落到每次工具调用。系统应记录任务发起者、业务身份、访问的数据范围、调用的工具、执行动作、审批依据和最终结果。工具接口不能以万能后台的方式开放给Agent,而应限制参数、校验关键字段,并对批量操作和高风险动作设置额外约束。
把人工介入设计成控制点
人工审核不应只是Agent出错后的补救措施,而应预先嵌入流程。Agent可以负责理解需求、归纳信息和生成执行计划,但金额计算、合规校验、审批级别判断等确定性环节,应尽量交由业务系统或规则机制处理。
当用户请求超出授权范围、数据不完整、外部系统异常,或Agent连续调用工具失败时,系统应暂停执行并转人工,而不是继续猜测。企业还应提供任务暂停、撤销和回滚能力,并明确异常接管人。
真正成熟的权限治理,不是追求Agent完全自主,而是让它在可观察、可复核、可暂停的边界内工作。只有当企业能够说明“谁访问了什么、为什么执行、由谁批准、结果如何”,AI Agent才具备进入生产流程的基础。