AI Agent 权限矩阵怎么设计?从只读到受控执行的五级框架
不要用“能不能自动执行”做二选一。把读取、草稿、批准后执行、内部自动化和有界外部动作分成五级,并为每次升级绑定审计、回退和 human owner。
AI Agent 的权限问题经常被讨论成一个开关:要么只能建议,要么让它自动执行。真正进入业务后,这种二选一几乎一定会失效。
同一个 Agent 可能可以读取知识库、生成回复草稿,却不能直接给客户发送;可以修改内部任务状态,却不能变更付款信息。权限需要绑定具体动作、对象、影响范围和回退能力,而不是绑定一个笼统的“Agent 角色”。
下面的五级矩阵是我用来梳理企业 Agent 权限边界的工作框架,不是外部认证标准。它的目的,是让团队能回答三个问题:现在允许什么,为什么允许,出现什么信号就必须收回。
先用四个问题描述一个权限
在谈自动化等级前,先把每个工具动作写成四个字段:
- 数据范围: Agent 能读取哪些系统、字段、客户和时间范围?
- 动作类型: 它只能检索、生成草稿,还是可以写回、发送、删除或批准?
- 影响对象: 结果只在内部可见,还是会影响客户、合同、资金或公开内容?
- 可恢复性: 动作能否撤销,撤销需要多长时间,错误由谁接住?
“可以使用 CRM”不是权限定义。“可以读取本人负责客户的基础字段,但不能导出联系方式;可以生成跟进草稿,发送前由业务 owner 批准”才是。
五级 AI Agent 权限矩阵
| 级别 | Agent 默认动作 | 人的控制点 | 典型边界 | 升级需要什么证据 |
|---|---|---|---|---|
| L0 观察 | 读取批准的数据源、检索、摘要 | 人完成全部业务动作 | 不写入、不发送、不改变状态 | 来源准确、引用完整、越权读取为零 |
| L1 草稿 | 生成候选内容、字段或任务卡 | 人逐项修改并批准 | 不自动发送,不做外部承诺 | 接受率与修正成本稳定,严重错误为零 |
| L2 批准后执行 | 批准后执行一个可撤销动作 | 人检查参数并点击批准 | 不付款、不签约、不删除主数据 | 执行与撤销演练稳定,异常能完整接管 |
| L3 受控自动执行 | 自动完成正常、低风险、可撤销的内部动作 | 人处理异常并定期抽查 | 不做不可逆动作或非模板外部承诺 | 正常样本达到门槛,异常率和恢复时间受控 |
| L4 有界外部执行 | 在白名单、模板和额度内执行外部动作 | 人审批高影响动作并管理边界 | 不签约、不付款、不改变自身权限 | 质量、客户结果和审计在连续窗口内稳定 |
等级越高,不代表 Agent “越聪明”。它只表示某个明确动作获得了更多授权。一个 Agent 可以对“同步内部状态”处于 L3,对“向客户报价”仍处于 L1。
最小权限不等于永远只读
最小权限原则的重点不是把系统永久锁在 L0,而是只授予当前工作所需、影响最小、可以证明的权限。
权限升级应该以“动作”为单位:
- 从读取一张表,升级到读取指定字段;
- 从生成草稿,升级到批准后写回;
- 从每次批准,升级到正常情况自动执行;
- 从内部动作,升级到白名单对象上的模板化外部动作。
不要因为一个任务表现稳定,就把整个工具或整个账号开放给 Agent。工具级授权太粗,真正需要的是资源、字段、对象、动作和额度级约束。
每次升级必须同时增加四种控制
1. 可观察的失败信号
提前写出什么算失败:字段缺失、规则冲突、未知对象、额度突破、重复执行、客户投诉,还是输出没有引用当前版本。
2. 审计记录
最少记录原始输入、使用的规则与版本、关键判断、动作参数、批准人、执行结果和后续修改。只记录“模型说了什么”无法审计真实动作。
3. 回退或补救
每个写入或发送动作都要有明确恢复路径:撤销、恢复上一版本、发送更正、冻结权限,或把任务切回人工。不能恢复的动作不应该只靠模型置信度放行。
4. Human owner
权限升级不是工程师单方面决定。业务 owner 决定风险是否值得,流程 owner 维护规则和例外,系统 owner 管理访问与审计,异常 owner 接收边界外任务。
一张可以直接使用的工具权限表
| 工具/系统 | 资源范围 | 读 | 草稿 | 写 | 外发 | 删除/付款 | Owner | 接管条件 |
|---|---|---|---|---|---|---|---|---|
| 知识库 | 已发布 SOP | 允许 | 不适用 | 禁止 | 禁止 | 禁止 | 流程 owner | 同时命中两个有效版本 |
| CRM | 指定客户基础字段 | 允许 | 允许 | 批准后 | 模板化且批准后 | 禁止 | 业务 owner | 未知联系人或敏感字段 |
| 工单系统 | 当前队列 | 允许 | 允许 | 可撤销状态自动写回 | 内部提醒 | 禁止 | 系统 owner | 重复工单或状态冲突 |
| 邮件 | 白名单域名和模板 | 读取受限 | 允许 | 不适用 | 批准后 | 禁止 | 业务 owner | 非白名单收件人或非模板承诺 |
这张表中的“允许”仍需要身份、字段和额度限制。它不是给系统一张永久通行证,而是权限评审的最小输入。
合成示例:货代询价入口
以下示例用于说明权限设计,不对应真实客户或交易。
在询价入口,Agent 可以从 L0 开始读取客户提交的字段和当前有效 SOP;到 L1 生成缺失字段清单与回复草稿;到 L2 由业务人员批准后创建内部任务;当字段校验、重复检测和撤销机制稳定后,才可能在 L3 自动写回低风险内部状态。
报价、运输承诺、客户身份异常和任何影响合同或资金的动作仍保持在 L1/L2。这里的边界不是“模型准确率达到 95%”,而是错误是否能被发现、动作是否能恢复、负责人是否能在影响扩大前接住。
什么时候必须降级权限
出现以下任一信号,应暂停对应动作并至少退回一级:
- 规则或版本冲突;
- 审计字段缺失;
- 重复执行或无法撤销;
- 未知对象、跨租户或敏感信息暴露;
- 异常率连续上升;
- 客户投诉或错误外部承诺;
- 业务规则、政策或系统接口发生重大变化。
降级不是项目失败,而是权限系统正常工作。真正危险的是异常发生后仍让 Agent 在原边界里继续执行。
下载并开始填写
下载 AI Agent 五级权限矩阵(CSV)。建议先选一条工作流和三个具体动作填写,不要一开始评估整个岗位或整个系统。
填完后继续检查三个关联问题:谁应该成为 Agent 的 human owner?、SOP 是否达到可执行成熟度?、异常发生时怎样完成人工接管?。完整顺序在 AI Agent 接手正式工作专题 中。
证据与适用边界
- 当前状态:用于权限评审和小范围试点的工作框架,不是法律、审计或行业认证标准。
- 已确认价值:把数据、动作、影响、回退和 owner 分开后,权限讨论能落到可执行检查项。
- 正在验证:不同业务中的升级样本门槛、异常率和审查周期应如何设置。
- 不适用:付款、签约、法律承诺、安全配置和其他不可逆高风险动作不应仅依据本矩阵自动放行。