第 56 问

AI 智能体应该拥有什么权限?

第 56 / 100 问生产级架构、运行控制与成本模型

为了省事,有些企业直接把员工账号和全部权限交给 AI 智能体。另一些企业完全不给工具权限,智能体只能写建议,员工继续复制粘贴。

AI 智能体应获得完成明确任务所需的最小权限,并把读、建议、草拟、提交和批准分成五级。每一级都单独授权,也能随时收缩。

先拆动作,再谈权限

“处理订单”太宽。它至少可以拆成读取订单、查询库存、生成修改建议、创建草稿、提交变更和取消订单。

级别 允许动作 典型控制

读 获取被授权的数据 对象、字段、数量和目的限制

建议 生成判断与下一步 展示依据,不改变系统状态

草拟 创建未生效记录 明确标识,等待人工确认

提交 在白名单内执行动作 参数校验、额度、幂等和监控

批准 对高风险动作作最终授权 原则上保留给具备责任的人或确定性

规则

同一个智能体可以读取较大范围的信息,却只能对很小范围创建草稿。权限要按对象、字段、次数、金额、时间和业务情境继续细分。

只读也会越界

智能体可能汇总大量员工本来无法批量查看的信息,也可能把一个系统的数据带到另一个系统。敏感字段需要脱敏,查询要受身份和任务目的限制,输出同样要检查是否造成越权披露。

高风险动作采用双重控制

付款、客户承诺、人员处分和设备控制,可以让 AI 整理材料与生成方案,由被授权人员确认,再由系统执行。

批准人应看到对象、金额、依据、风险和不可逆后果。默认勾选、快速滑过的确认框很难形成有效控制。

权限既能升级,也要降级

稳定运行与故障测试提供证据后,低风险场景可以逐步开放提交权限。模型更换、异常增加、用途扩大、负责人离职或系统停用时,应自动降级或撤销。长期不用的权限定期回收。

第 16 问从业务风险判断一个场景适合辅助还是自动执行。本篇进一步把那个决定落到系统动作权限上。第 55 问则负责确保这些权限由可信身份系统真正执行。

能读的不一定能写,能写的不一定能提交,能提交的不一定能批准。

本问行动:把一个智能体现有权限拆进五级表,凡是直接复制员工账号得到的权限,都重新说明业务理由。