作者 Kiffer Liu 发布于 2026年8月19日

AI Agent 治理:权限、身份与人工审批

AI Agent 需要的不只是模型护栏。企业级 agent 必备的七项控制:身份、认证、授权、数据边界、工具边界、人工审批,以及带急停开关的审计。

Chatbot 可能说错。Agent 会做错

这一个区别就是 AI agent 治理的全部主题。当系统获得了读你的 CRM、起草报价、发起退款、触发流程的能力,有趣的安全问题就不再是它的输出听起来对不对——而是这个系统被允许做什么、以谁的授权、留下什么证据。世界经济论坛 2026 年的 agent 白皮书把授权、监督和可审计性放在可信 agent 落地的中心,企业实践正在跟进。

这不是未来概念。如果你今天已经有 agent 碰业务系统,治理要么是你建过的东西,要么是你缺的东西。

为什么 AI agent 治理不一样

经典 IT 安全治理的是人用工具。模型安全治理的是模型说什么。Agent 治理治理的是一个系统被允许自己做些什么——前两者都不覆盖的类别。

一个 agent 组合了四种过去彼此分离的能力:理解(读意图)、知识访问(检索你的数据)、行动(调用会改变系统的工具),以及越来越多的持久性(跨会话记忆)。只治理其中一个,另外三个都在漏。治理必须罩住整个循环,而不是各个部件。

能力不等于授权

核心原则,与 WEF 对授权的框架一致:

这个 agent 能发起退款吗?

这个 agent 被允许对这位客户、
在此时此刻发起这笔退款吗?

接通 ERP 集成的那一刻,agent 就发起退款了。能力是默认送到的。授权才是你设计的东西:哪些动作、什么范围、什么限额、什么审批。你以后读到的每一份 agent 事故报告,都是能力跑到了授权前面的案例。

企业 Agent 必备的七项控制

我们按一份固定清单部署 agent。我们称之为 KifferLiu Agent Control Model——来自真实部署的工作模型,不是行业标准。把它当作任何 agent 触碰生产前的审查门槛。

1. 身份           agent 是一个具名的独立行为者
2. 认证           独立凭证,短生命周期
3. 授权           最小权限,按工具、按数据集
4. 数据边界       可读什么,永远不可见什么
5. 工具边界       可执行哪些动作、带什么限额
6. 人工审批       不可逆或高风险步骤设卡
7. 审计 + 急停    每步留痕;一个开关能停机

1–2. 身份与认证

给每个 agent 一个服务身份:独立凭证、独立作用域、在你的身份体系里有独立位置。永远不要让 agent 借用某个人类的账号或一把共享的 admin key。身份让后面每一项控制可执行——你无法对一个叫不出名字的行为者做范围限制、审计或吊销。

3. 授权

具体的最小权限:agent 拿到的工具作用域恰好等于流程所需,多一点也不给。一个起草回复的客服 agent 需要写草稿的权限——不需要计费系统的权限。设计时审一遍,流程变更时再审一遍。

4. 数据边界

决定 agent 可以读什么,同样重要的是——即便用户开口要、也永远不能检索什么:薪酬、成本拆解、超出必要的个人信息。边界长在检索层和它外围的权限校验里,不长在提示词里的客套话。上下文工程在这一层变成治理:系统能知道什么是一次性的、郑重的设计决策。

5. 工具边界

工具是话语变成动作的地方。对每个工具问:只读还是会写?可逆还是不可逆?有没有金额、次数、范围的限额?一个没有速率限制、没有收件人白名单的 send_email 工具,是一扇带着职位的敞门。

6. 人工审批

不是所有事都该要人批——那只是多了几个步骤的聊天。只卡真正不可逆、涉资金、对外可见、越政策的动作:退款、撤单、价格改写、合同措辞、批量导出。审批请求要携带证据——来源、数字、动作草稿——让人在一屏内审实质。

7. 审计与急停

每一次输入、检索、工具调用、权限决策和输出,带时间戳、可归因。BCG 2026 年给 CIO 的指引强调同样的组件:身份、agent 注册表、运行时策略执行和熔断器。还必须有一个急停开关——一个能在循环中途停下 agent、不需要等供应商的动作。如果你无法在演练里演示这个开关,你就没有这个开关。

示例:一个受治理的客服 Agent

看清七项控制最快的方式是一个具体的 agent。一家设备制造商的客服 agent,权限范围:

范围
知识库、客户档案、订单历史
回复草稿、工单标签、内部备注
需审批退款、撤单、价格改写
永不导出客户数据库、读取成本毛利、未经审核发送批量邮件

“永不”那一行是多数实现跳过、而审计第一个问的行。它也最便宜:一条拒绝规则比任何能力都便宜,而正是这一行让其他几行可信。

治理如何落地:从零到第一个 Agent

已经有 agent 但没治理的团队,需要的不是立项,是操作顺序:

阶段 0   登记      列出所有在跑的 agent:碰什么、
                   谁负责(你会发现比你以为的多)
阶段 1   只读      给只读的 agent 上身份、边界、审计
阶段 2   受卡写入  会改数据的动作全部走审批和限额
阶段 3   有界自主  预批的动作类别可独立执行;
                   其余仍然设卡

阶段 0 通常是开眼时刻:多数中型公司一登记,就会翻出没人记录过的影子自动化。这些阶段刻意无聊——每一步都是可以给管理层演示的成果,且不需要停掉现有工作。

一条权属规则让整件事立得住:agent 治理有一个具名的负责人,不是一个委员会。安全、IT 和业务都参与,但 WEF 白皮书强调的授权与问责,最终落在一个名字、一份预算和一个复盘节奏上。

治理是产品功能

这份控制清单里藏着一个商业论点。多数公司里,agent 落地的阻塞项不是模型质量——管理层答不上来的是”什么能阻止它做蠢事”。能以身份、白名单、审批门和审计日志作答的团队,直接解锁部署。做得好的治理,在客户和监管眼里都读作专业。

它脚下的一切前提仍然是知识质量:基于受治理、现行、有权限的知识行动的 agent,继承那份信任;基于混乱行动的 agent,继承混乱。从知识治理开始——或先用《AI 知识准备度自检清单》给底子打分。

会执行动作的 agent 需要的不只是护栏。

身份、权限、审批环、审计和急停——设计进去,而不是事后补上。我们就是这样部署会碰真实业务系统的 agent 的。见我们如何构建企业 AI 系统。

常见问题

什么是 AI agent 治理?

AI agent 治理是一组决定 agent 是什么、可以访问什么、哪些动作可以独立执行、哪些必须人工审批、每一步如何被记录和终止的控制。它把 agent 当作业务里的一个行为者对待,而不是一个聊天功能。

怎么控制 AI agent 的权限?

按最小权限原则,对每个工具和数据集分别做访问控制:读操作显式白名单,写操作单独一份,金额和范围设上限,不可逆动作卡在人工审批后面。权限必须长在 agent 周围的系统里,不能长在它的提示词里。

AI agent 需要自己的身份吗?

在企业里,需要。每个 agent 一个服务身份——独立的凭证、作用域和审计轨迹——让你可以在不动其他 agent 的情况下吊销某一个、精确归因每个动作、并执行 agent 谈判不动的边界。

AI agent 什么时候应该人工审批?

凡是不可逆、涉及资金、对外可见或超出预设限额的动作:退款、合同条款、价格改写、数据导出、一切代表公司向客户承诺的输出。审批要携带证据,让人审的是实质,不只是意图。

AI agent 的审计日志应该记什么?

每一次输入、检索来源、带参数的工具调用、权限决策、模型输出和最终动作——附时间戳和 agent 身份。检验标准:出问题时,你能不能不找供应商就完整还原 agent 当时知道什么、做了什么、为什么。

关于作者

K

Kiffer Liu

Kiffer Liu 以 fractional Forward Deployed Engineer 的方式工作:嵌入业务,端到端地构建并上线企业 AI 系统——知识治理、检索、Agent,以及直面真实 ERP 与文档环境的部署。

更多关于 Kiffer Liu →