智能体一旦从“回答问题”进入真实业务流程,权限就不再是后台配置,而是决定系统能否安全运行的核心边界。最小授权原则的基本含义是:智能体仅获得完成当前任务所必需的最小数据访问范围、工具调用能力和操作权限,任务结束后不应继续保留超出需要的授权。
权限设计首先要区分“代表谁执行”和“能够执行什么”。智能体可以代表员工、部门或专用服务账号行动,但三者不能混用。个人权限可能随岗位变化,部门权限容易扩大访问范围,专用服务账号则需要单独定义职责边界。无论采用哪种方式,都不应因为智能体具备自然语言理解和任务拆解能力,就默认获得跨部门数据或所有业务系统的访问权。
把权限拆成可审计的动作
最小授权不能只写成“允许访问知识库”或“允许调用工单系统”,而应继续拆分为具体动作:能读取哪些资料,能否创建记录,能否修改已有内容,能否触发流程,能否代表人员向外部发送信息。不同动作的风险并不相同,读取内部资料与修改合同信息、调整客户权益或执行退款,显然不应处于同一权限等级。
更稳妥的做法是把智能体权限绑定到明确任务。知识管理智能体可以在授权范围内检索制度、项目文档和产品资料,但不应因一次检索请求获得全部企业数据;客服智能体可以生成回复建议或创建工单,但涉及合同变更、客户权益调整等动作时,应停留在建议或审批环节。权限越接近不可逆操作,越需要人工复核。
最小授权还需要动态收回
只限制初始权限仍然不够。智能体执行任务时,系统还应记录身份、数据访问、工具调用、审批过程和最终结果,以便发现越权访问、错误执行或敏感信息泄露。对一次性任务,应尽量采用临时授权;对持续运行的流程,应定期复核权限是否仍然必要,并在任务完成、流程中断或风险升高时及时收回。
真正成熟的权限体系,不是让智能体“什么都不能做”,而是让它在清晰边界内完成可验证的工作。企业评估智能体时,应同时检查任务范围、数据隔离、人工审批、日志审计和异常回退机制。只有做到能授权、能追踪、能暂停、能追责,智能体才适合进入关键业务流程。
