每个员工、Agent 和业务系统都要有独立身份。权限按项目和动作分配,凭据由平台托管。写入、删除、对外发送和生产变更可以留给人确认。日志则要能还原谁在什么时候对哪个资源做了什么。
为什么 Agent 权限不能照搬普通员工账号
普通应用通常等待用户逐步点击。Agent 可以连续规划并调用多个工具,一次指令可能触发读取、整理、修改和发送多个动作。即使每个单独动作都有权限,动作组合仍可能越过业务预期。
因此,Agent 治理不能只问“能不能访问系统”,还要问“以什么身份、在什么任务里、允许执行哪些动作、何时必须停下来等人确认”。
权限要跟着任务走
独立身份
多个 Agent 共用管理员账号或员工私钥时,任何人都很难判断一次操作的来源。每个执行主体需要单独授权和停用,并有明确的业务负责人。
项目范围
Agent 进入具体项目后,再获取相关文件、代码库和业务接口。项目结束时,管理员可按项目收回资源,不用逐个排查散落的权限。
动作级权限
读取、修改、删除和对外发送需要分开授权。生成修改建议的 Agent 不因此获得生产分支的合并权限。
敏感操作
生产变更、个人信息处理、大额资源消耗和外部沟通可以设置审批或人工接管。确认应发生在操作之前,事后通知无法阻止错误。
凭据托管
密钥由平台或专用凭据系统保管,执行时临时提供。这样可以避免密钥出现在提示词、文件和日志里,人员离职或项目关闭后也能及时吊销。
审计记录要能还原当时的操作
一条可用的执行记录包含发起身份、所属项目、调用的模型与工具、访问资源、关键动作、资源消耗、失败与重试、最终输出和验收人。
日志本身也可能包含敏感数据。管理员需要设置可见范围、保留期限和脱敏规则,保留够用于复盘的信息即可。
上线前核对
- Agent 没有使用共享管理员账号。
- 每个 Agent 都有负责人和停用入口。
- 读、写、删除和对外发送分开授权。
- 生产变更和外发需要人工确认。
- 密钥不出现在提示词和工作文件中。
- 失败、重试和人工接管都可查。
- 日志有脱敏规则和保留期限。
- 项目结束后可以统一收回权限与资源。