返回博客

办公 Agent 接入企业系统前如何划分读写权限

人工智能9469
办公 Agent 接入企业系统前如何划分读写权限

办公 Agent 一旦能读取文件、浏览器会话、消息和日程,就不再只是生成文本的对话工具。错误动作可能覆盖原件、重复发送消息,或把不应离开内部系统的数据交给外部处理。提示词里的“不要泄露”和“发送前确认”只能表达意图,不能代替文件权限、应用授权和审批机制。本文从动作影响出发,把能力拆成读取、生成草稿、外部写入和审批四层,并给出接入前需要验证的控制点。

先画出责任边界

一条办公自动化链路通常包含:

text
用户身份与业务系统权限

任务编排与工作空间

文件、浏览器和企业连接器

模型调用

产物检查与外部写入

用户身份决定能看什么;连接器决定能执行什么;模型只处理传入的上下文;业务应用负责写入的幂等和状态。不能因为模型能够生成一条操作指令,就默认它有权执行该操作。

用四级动作模型划分权限

一级:读取

读取公开网页、授权目录中的文件或用户本来有权查看的消息。即使是只读,也应限制目录、账号和数据范围,并记录任务访问了哪类资源。

二级:生成草稿

根据已授权材料生成新文件、消息草稿或日程建议。默认写入独立输出目录,不覆盖原文件,也不把草稿自动提交到业务系统。

三级:外部写入

发送消息、修改日程、上传共享文件或更新业务记录。这类操作执行前应展示目标、关键字段和差异,由用户明确确认。

四级:审批与不可逆操作

提交或批准审批、删除数据、变更账号权限以及付款等动作应默认关闭。若业务确需自动化,应由专门流程实现短期授权、双重确认和独立审计,而不是复用普通办公 Agent 的通用令牌。

浏览器能力:把会话访问和页面读取分开

公开页面读取与使用已登录会话访问内部系统不是同一风险等级。接入时分别检查:

不得通过自动化绕过登录、验证码、付费墙或其他访问限制。测试时从公开页面和只读动作开始,确认没有隐式点击或提交。

文件能力:默认使用副本

文件处理应遵守三个默认值:输入目录只读、输出写入新文件、日志不保存完整正文。对内部或敏感文件,还要在调用模型前确认数据是否允许离开当前系统。

一次最小验收可以这样设计:

  1. 在测试目录放入一份无敏感信息的样本及其只读副本;
  2. 要求 Agent 生成格式转换后的新文件;
  3. 比较原文件哈希或修改时间,确认没有被覆盖;
  4. 检查输出文件能否重新打开;
  5. 搜索运行日志,确认没有记录文件正文或密钥。

企业连接器:读、草稿、发送分别授权

消息与日程连接器至少拆成三种凭据或权限范围:

权限允许动作默认策略
read读取用户已授权的信息限定对象和时间范围
draft生成消息或日程草稿不产生外部影响
write发送、修改或删除每次显示预览并确认

审批权限不应混入普通 write。如果一个令牌同时拥有读取通讯录、发送消息和批准流程的能力,任何单点错误都会扩大影响范围。

长期记忆:先定义可写入内容

适合长期保存的是稳定、低敏感且可由用户更正的信息,例如报告格式和公开术语。不应保存密码、API Key、客户详情、人事评价、临时项目状态或未经确认的模型结论。

启用记忆前必须回答:

text
谁可以查看和修改?
写入前是否显示内容?
错误信息如何更正?
保存多久?
用户如何删除?
账号停用后如何处理?

没有查看和删除机制的记忆,不适合作为企业工作流的事实来源。

外部写入需要幂等与回执

模型调用成功不代表业务写入成功。网络超时后直接重试,可能重复发送消息或创建两条记录。写入操作应携带由业务侧生成的幂等标识,并提供状态查询和成功回执。

Agent 在超时后应先查询原操作状态,而不是立刻重复执行。相同错误连续出现时停止,并把请求标识、目标对象和当前状态交给人工处理。

日志记录动作,不默认记录内容

审计日志至少需要任务标识、操作者、连接器、动作类型、目标资源类别、结果、审批标识和时间。敏感正文、完整提示词、文件内容和认证信息不应默认写入日志。

上线前通过一次测试任务确认:只读访问、草稿生成、写入确认、拒绝审批和失败停止,都能留下足以定位问题但不泄露正文的记录。

从低风险任务开始验证

首个试点应选择公开或脱敏材料、只读输入和可删除的独立产物。待文件边界与日志验证通过后,再开放草稿能力;只有业务侧具备确认、幂等和回执时,才考虑有限写入。

扩大范围时每次只增加一种资源或动作。若同时开放浏览器会话、共享盘和消息发送,出现问题后无法确定是哪一层权限失效。

结论与限制

办公 Agent 的权限设计应从动作影响出发:读取受限于数据范围,草稿写入独立产物,外部写入需要预览和确认,审批与不可逆动作默认关闭。再配合最小凭据、幂等回执和字段化日志,才能让失败停留在可控范围。

本文提供的是通用权限模型,不替代具体业务系统的 OAuth 范围、数据分类、安全评审或合规要求。任何连接器的实际权限与数据处理方式,都需要依据当前代码、配置和服务条款单独核验。

标签:AI Agent权限控制数据安全

推荐阅读

探索更多前沿洞察与行业干货。