每个员工、Agent 和业务系统都要有独立身份。权限按项目和动作分配,凭据由平台托管。写入、删除、对外发送和生产变更可以留给人确认。日志则要能还原谁在什么时候对哪个资源做了什么。

为什么 Agent 权限不能照搬普通员工账号

普通应用通常等待用户逐步点击。Agent 可以连续规划并调用多个工具,一次指令可能触发读取、整理、修改和发送多个动作。即使每个单独动作都有权限,动作组合仍可能越过业务预期。

因此,Agent 治理不能只问“能不能访问系统”,还要问“以什么身份、在什么任务里、允许执行哪些动作、何时必须停下来等人确认”。

权限要跟着任务走

独立身份

多个 Agent 共用管理员账号或员工私钥时,任何人都很难判断一次操作的来源。每个执行主体需要单独授权和停用,并有明确的业务负责人。

项目范围

Agent 进入具体项目后,再获取相关文件、代码库和业务接口。项目结束时,管理员可按项目收回资源,不用逐个排查散落的权限。

动作级权限

读取、修改、删除和对外发送需要分开授权。生成修改建议的 Agent 不因此获得生产分支的合并权限。

敏感操作

生产变更、个人信息处理、大额资源消耗和外部沟通可以设置审批或人工接管。确认应发生在操作之前,事后通知无法阻止错误。

凭据托管

密钥由平台或专用凭据系统保管,执行时临时提供。这样可以避免密钥出现在提示词、文件和日志里,人员离职或项目关闭后也能及时吊销。

审计记录要能还原当时的操作

一条可用的执行记录包含发起身份、所属项目、调用的模型与工具、访问资源、关键动作、资源消耗、失败与重试、最终输出和验收人。

日志本身也可能包含敏感数据。管理员需要设置可见范围、保留期限和脱敏规则,保留够用于复盘的信息即可。

上线前核对

  • Agent 没有使用共享管理员账号。
  • 每个 Agent 都有负责人和停用入口。
  • 读、写、删除和对外发送分开授权。
  • 生产变更和外发需要人工确认。
  • 密钥不出现在提示词和工作文件中。
  • 失败、重试和人工接管都可查。
  • 日志有脱敏规则和保留期限。
  • 项目结束后可以统一收回权限与资源。

先为一项真实任务画清权限边界

从任务所需的最少数据和动作开始,再验证审批、执行记录与回收流程。

咨询治理试点