AI智能体一旦能够读取业务数据、调用系统接口并执行流程,就不再只是“辅助工具”,而是企业环境中的一种高权限访问主体。权限治理的核心,不是简单限制它能否使用模型,而是明确它代表谁、可以访问什么、能够执行哪些动作,以及每次操作是否可追溯、可撤销。
先建立智能体身份,而不是复用账号
将智能体当作普通服务账号,是权限失控的常见起点。企业应为每个智能体建立独立身份,关联所属业务、责任部门、使用场景和生命周期状态,并纳入统一身份治理体系。身份信息至少要能够回答三个问题:该智能体服务于哪项流程,当前由谁负责,何时应当停用或重新审核。
权限分配应遵循最小权限原则,并按任务拆分读取、写入、调用和审批等不同能力。一个负责知识检索的智能体,不应因为接入了某个系统,就默认拥有修改数据或发起业务审批的权限。对于涉及资金、客户数据和供应链决策的流程,应设置人工审批或分级授权,而不是直接开放全流程自动执行。
把工具调用纳入动态控制
智能体的风险往往不在模型本身,而在它可以调用哪些工具、携带哪些上下文以及能否跨系统组合操作。权限策略需要同时控制资源范围、操作类型、数据暴露范围和调用条件。远程办公、多云接入和供应链协作场景下,不能仅依据“已进入内网”判断可信,应结合身份、设备状态和行为风险持续验证。
权限还应具备时效性。临时任务完成后,相关授权应自动失效;当业务范围、责任人或数据敏感等级发生变化时,应触发重新审核。这样可以减少长期有效权限积累形成的攻击面。
审计必须覆盖完整任务链路
单独记录登录日志并不足以解释智能体行为。审计链路应覆盖任务发起、输入输出摘要、调用的系统与工具、权限变更、审批结果、失败原因和最终动作。记录的重点不是保存所有内容,而是让管理者能够还原“谁在什么条件下,通过智能体执行了什么”。
实施上,宜先从内部知识问答、报告生成、工单分类与派发等边界清晰的低风险流程开始,验证身份、审批和审计机制,再逐步扩展到高敏感业务。最终应把AI智能体与零信任访问控制、统一身份体系和安全审计基座连接起来,避免形成新的权限孤岛。平台主管理的判断标准,不是智能体能完成多少任务,而是企业能否随时说明、限制并撤销它的每一次关键行动。