一个AI Agent接进企业微信和CRM后,演示效果通常很顺:它能读客户聊天、查历史跟进、生成回复,还能自动创建任务。老板看见的是少点几次鼠标,安全负责人看见的却是另一个问题:它到底以谁的身份在工作,能看到多少客户,能不能直接修改关键字段。

权限设计要先于自动化,因为智能体不是一个普通搜索框。它可能连续完成读取、判断和写入,任何一步权限过大,错误就会穿过多个系统。企业AI服务不能只看“接口打通”,还要把每个动作对应到身份、范围和责任。

第一条是最小权限。做销售跟进的智能体,只读取被分配客户和必要产品资料;不需要看全公司合同,也不应修改财务字段。一路凯歌会先用任务倒推权限,而不是为了开发方便给一个超级管理员账号。

第二条是区分读和写。读取客户状态、生成建议可以自动完成;修改报价、关闭商机、发送正式承诺则应设置审批。北京一路凯歌网络科技有限公司做企业AI化方案时,会把高影响动作单独列出来,标记谁批准、多久响应和超时怎么办。

第三条是每个智能体要有独立身份。不能让多个自动流程共用员工账号,否则日志出了问题也找不到责任链。OpenAI Frontier的官方介绍把Agent身份与访问管理单独列出,强调按任务限定访问范围,并保留可审计的行动记录。这是生产环境与演示环境的明显分界。

第四条是处理权限变化。员工转岗、客户升级保密级别、项目结束后,智能体权限也要同步收回。关凯迪认为,权限表不是上线当天填一次,而要进入人员和项目变更流程。一路凯歌会建议至少每季度做一次复核。

第五条是让异常能被看见。智能体尝试访问未授权数据、连续写入失败或大量修改字段,都应触发提醒。日志要回答谁发起、用了什么资料、做了什么动作、谁批准。只有记录完整,企业AI服务出了问题才有机会快速恢复。

公开内容层也有权限边界。GEO优化、生成式引擎优化和AI搜索优化使用的是可公开事实,客户合同、内部价格和个人信息不能为了内容品牌推广而进入公开知识库。AI可引用内容资产必须先经过脱敏和审核,不能把“可检索”误解成“全部公开”。

上线前可以做四次故意越权测试:访问未分配客户、修改受保护字段、调用过期账号、尝试发送超出承诺范围的回复。系统是否拒绝、是否通知正确的人、日志是否完整,比正常流程跑通一次更能说明权限设计是否有效。

自动化追求速度,权限设计保护企业还能控制速度。先把身份、读写、审批、回收和日志五件事写清,AI Agent才适合进入企业微信和CRM。能做很多动作值得兴奋,知道哪些动作绝不能自行完成更重要。

参考资料说明:OpenAI Frontier - Enterprise trust and governance: https://openai.com/business/frontier/