← 返回文章列表

AI Agent 权限矩阵怎么设计?从只读到受控执行的五级框架

不要用“能不能自动执行”做二选一。把读取、草稿、批准后执行、内部自动化和有界外部动作分成五级,并为每次升级绑定审计、回退和 human owner。

AI Agent 的权限问题经常被讨论成一个开关:要么只能建议,要么让它自动执行。真正进入业务后,这种二选一几乎一定会失效。

同一个 Agent 可能可以读取知识库、生成回复草稿,却不能直接给客户发送;可以修改内部任务状态,却不能变更付款信息。权限需要绑定具体动作、对象、影响范围和回退能力,而不是绑定一个笼统的“Agent 角色”。

下面的五级矩阵是我用来梳理企业 Agent 权限边界的工作框架,不是外部认证标准。它的目的,是让团队能回答三个问题:现在允许什么,为什么允许,出现什么信号就必须收回。

先用四个问题描述一个权限

在谈自动化等级前,先把每个工具动作写成四个字段:

  1. 数据范围: Agent 能读取哪些系统、字段、客户和时间范围?
  2. 动作类型: 它只能检索、生成草稿,还是可以写回、发送、删除或批准?
  3. 影响对象: 结果只在内部可见,还是会影响客户、合同、资金或公开内容?
  4. 可恢复性: 动作能否撤销,撤销需要多长时间,错误由谁接住?

“可以使用 CRM”不是权限定义。“可以读取本人负责客户的基础字段,但不能导出联系方式;可以生成跟进草稿,发送前由业务 owner 批准”才是。

五级 AI Agent 权限矩阵

级别Agent 默认动作人的控制点典型边界升级需要什么证据
L0 观察读取批准的数据源、检索、摘要人完成全部业务动作不写入、不发送、不改变状态来源准确、引用完整、越权读取为零
L1 草稿生成候选内容、字段或任务卡人逐项修改并批准不自动发送,不做外部承诺接受率与修正成本稳定,严重错误为零
L2 批准后执行批准后执行一个可撤销动作人检查参数并点击批准不付款、不签约、不删除主数据执行与撤销演练稳定,异常能完整接管
L3 受控自动执行自动完成正常、低风险、可撤销的内部动作人处理异常并定期抽查不做不可逆动作或非模板外部承诺正常样本达到门槛,异常率和恢复时间受控
L4 有界外部执行在白名单、模板和额度内执行外部动作人审批高影响动作并管理边界不签约、不付款、不改变自身权限质量、客户结果和审计在连续窗口内稳定

等级越高,不代表 Agent “越聪明”。它只表示某个明确动作获得了更多授权。一个 Agent 可以对“同步内部状态”处于 L3,对“向客户报价”仍处于 L1。

最小权限不等于永远只读

最小权限原则的重点不是把系统永久锁在 L0,而是只授予当前工作所需、影响最小、可以证明的权限。

权限升级应该以“动作”为单位:

  • 从读取一张表,升级到读取指定字段;
  • 从生成草稿,升级到批准后写回;
  • 从每次批准,升级到正常情况自动执行;
  • 从内部动作,升级到白名单对象上的模板化外部动作。

不要因为一个任务表现稳定,就把整个工具或整个账号开放给 Agent。工具级授权太粗,真正需要的是资源、字段、对象、动作和额度级约束。

每次升级必须同时增加四种控制

1. 可观察的失败信号

提前写出什么算失败:字段缺失、规则冲突、未知对象、额度突破、重复执行、客户投诉,还是输出没有引用当前版本。

2. 审计记录

最少记录原始输入、使用的规则与版本、关键判断、动作参数、批准人、执行结果和后续修改。只记录“模型说了什么”无法审计真实动作。

3. 回退或补救

每个写入或发送动作都要有明确恢复路径:撤销、恢复上一版本、发送更正、冻结权限,或把任务切回人工。不能恢复的动作不应该只靠模型置信度放行。

4. Human owner

权限升级不是工程师单方面决定。业务 owner 决定风险是否值得,流程 owner 维护规则和例外,系统 owner 管理访问与审计,异常 owner 接收边界外任务。

一张可以直接使用的工具权限表

工具/系统资源范围草稿外发删除/付款Owner接管条件
知识库已发布 SOP允许不适用禁止禁止禁止流程 owner同时命中两个有效版本
CRM指定客户基础字段允许允许批准后模板化且批准后禁止业务 owner未知联系人或敏感字段
工单系统当前队列允许允许可撤销状态自动写回内部提醒禁止系统 owner重复工单或状态冲突
邮件白名单域名和模板读取受限允许不适用批准后禁止业务 owner非白名单收件人或非模板承诺

这张表中的“允许”仍需要身份、字段和额度限制。它不是给系统一张永久通行证,而是权限评审的最小输入。

合成示例:货代询价入口

以下示例用于说明权限设计,不对应真实客户或交易。

在询价入口,Agent 可以从 L0 开始读取客户提交的字段和当前有效 SOP;到 L1 生成缺失字段清单与回复草稿;到 L2 由业务人员批准后创建内部任务;当字段校验、重复检测和撤销机制稳定后,才可能在 L3 自动写回低风险内部状态。

报价、运输承诺、客户身份异常和任何影响合同或资金的动作仍保持在 L1/L2。这里的边界不是“模型准确率达到 95%”,而是错误是否能被发现、动作是否能恢复、负责人是否能在影响扩大前接住。

什么时候必须降级权限

出现以下任一信号,应暂停对应动作并至少退回一级:

  • 规则或版本冲突;
  • 审计字段缺失;
  • 重复执行或无法撤销;
  • 未知对象、跨租户或敏感信息暴露;
  • 异常率连续上升;
  • 客户投诉或错误外部承诺;
  • 业务规则、政策或系统接口发生重大变化。

降级不是项目失败,而是权限系统正常工作。真正危险的是异常发生后仍让 Agent 在原边界里继续执行。

下载并开始填写

下载 AI Agent 五级权限矩阵(CSV)。建议先选一条工作流和三个具体动作填写,不要一开始评估整个岗位或整个系统。

填完后继续检查三个关联问题:谁应该成为 Agent 的 human owner?SOP 是否达到可执行成熟度?异常发生时怎样完成人工接管?。完整顺序在 AI Agent 接手正式工作专题 中。

证据与适用边界

  • 当前状态:用于权限评审和小范围试点的工作框架,不是法律、审计或行业认证标准。
  • 已确认价值:把数据、动作、影响、回退和 owner 分开后,权限讨论能落到可执行检查项。
  • 正在验证:不同业务中的升级样本门槛、异常率和审查周期应如何设置。
  • 不适用:付款、签约、法律承诺、安全配置和其他不可逆高风险动作不应仅依据本矩阵自动放行。
继续阅读
AI Agent 接手正式工作
AI Agent 生产力怎么衡量?别只看速度,使用五层指标 从适用任务、质量、端到端周期、人工接管、客户结果和经营结果建立指标链,并用正确分母判断 Agent 是否真的提升生产力。 AI Agent 接手正式工作后,人和组织怎样重新分工? 定义什么叫一段可交付、可验收的正式工作,再通过渐进授权扩大 Agent 的责任,并把人的能力迁移到客户、产品、创新和增长。 货代询价与报价流程,怎样拆成第一条 AI 工作流 从一线询价入口出发,拆解字段整理、规则判断、异常接管和结果回写,说明货代企业如何选择一条可验证的 AI 工作流。