
AI agent 攞住公司鎖匙做嘢:企業部署前要搞清六項權限設定
由獨立身份到人工確認,逐層收窄 agent 可做嘅事
多咗工具權限,風險已經唔同玩法
普通 chatbot 多數答完就交畀人決定下一步;但 AI agent 一接駁 Microsoft 365、Google Workspace、Slack、GitHub、CRM 或 MCP server,就可以自己搵文件、調用 API、改工單,甚至觸發下一個流程。佢手上有幾多工具同資料權限,往往仲值得擺喺模型有幾醒之前問。 一個答錯問題嘅 chatbot 可能令人重做;一個用錯憑證嘅 agent,就可能即刻改錯客戶紀錄,甚至將有問題嘅程式碼推上 repository。

圖片:Microsoft
「當新員工管」有用,但個比喻未講晒
TechNews 科技新報報道引述 Archive360 CEO Jerry Caviston 嘅觀點,建議企業用新員工入職嗰套思路管理 agent,包括劃清職責、限制資料範圍、設人工覆核同保留稽核記錄。原始文章刊於付費會員制嘅 Forbes Technology Council,而 Archive360 本身亦做企業資料管理,所以呢套說法屬廠商管理層觀點,唔係獨立安全研究或者新事故調查。
個比喻方便管理層理解,不過 agent 同真人始終有幾個重要差別:佢可以用機器速度連續做幾百次操作、複製出多個執行個體,又可能因讀到惡意指令而揀錯工具。真人員工通常會停低問一句,agent 嘅流程就可能幾秒內行晒。權限要按每次工作、每項工具同每個動作去收窄,淨係整一個「AI 員工」帳戶再畀固定權限,仍然太粗疏。
獨立身份先睇得清邊個做過咩
每個正式部署嘅 agent 都應有獨立身份、指定負責人同清楚到期日,避免借用建立者帳戶或者全公司共用 API key。Microsoft Entra Agent ID 已用獨立 agent identity、sponsor、限時 access package 同權限到期去處理呢個生命週期;OpenAI 亦提醒 Workspace Agents 管理員,共享由建立者個人帳戶驗證嘅連線,其他人可能借 agent 用嗰個身份做事。兩邊其實指向同一個問題:共用憑證會令責任、收權同事後追查全部黐埋一嚿。
實際設定可以由最細範圍開始:只畀指定 SharePoint site、Slack channel、GitHub repository 或 CRM 欄位,讀取同寫入權限亦要拆開。高權限工作臨時發短期 token,做完即失效,唔好長期擺一條 secret 喺設定檔。Cloud Security Alliance 嘅非人類身份治理文件亦建議用短效憑證、持續監察、定期輪換同明確擁有人,減少舊 agent 停用後條 key 仲繼續生效。
刪除、付款同正式發佈要有人撳掣
人工確認唔使塞入每一步,應集中喺不可逆轉或者影響大嘅操作,例如刪檔、改權限、付款、對外發訊息、合併程式碼、正式部署同批量更新客戶資料。agent 可以先搜尋、整理同預備變更,再交畀指定職級嘅人確認。審批畫面亦要列清楚目標系統、會改邊啲資料、使用咩身份同預計影響,得一個含糊嘅「Allow」掣幫唔到人判斷風險。
活動記錄至少要串連身份、prompt、讀過嘅資料來源、tool call、執行結果、審批人同時間,先可以重組一次事故。不過 log 本身可能載有客戶資料、內部文件摘要同程式碼,唔應無限期全數保存。香港私隱專員公署嘅 AI 個人資料保障模範框架,亦提到按風險安排人工監督、保留可追溯記錄、持續監察同定期再評估;公司要一併設定 log 存取權、保留期同刪除規則。
部署前六項權限 checklist
一,身份: agent 有冇獨立帳戶、指定業務負責人同技術負責人?二,資料: 佢實際睇到邊個 workspace、資料夾、repository、資料庫同舊 archive,有冇無關客戶或員工資料?三,工具: 每個 connector、plugin 同 MCP tool 可讀、可寫、可刪嘅範圍有冇逐項列明?呢三項答唔清,應先停喺測試環境。
四,憑證: 有冇用短期 token、secret manager、輪換同自動到期,停用 agent 時又可唔可以一次過收晒權?五,審批: 邊啲敏感動作一定要人確認,邊個有權批,逾時會點處理?六,追查: log 能唔能夠對返每次資料讀取、tool call 同實際改動,又有冇定期權限覆核?正式啟用後,權限應由實際工作量逐步加,唔好一開場就派齊全套公司鎖匙。
參考來源
- TechNews 科技新報 — 別把 AI 代理當一般軟體,專家:企業應比照「新進員工」嚴管存取權限 — original report
- Forbes Technology Council:AI Agents Are Acting Like Employees — TechNews 報道所整理嘅原始觀點文章,亦交代作者職位同文章性質
- Microsoft Learn:Governing Agent Identities — 核對獨立 agent identity、sponsor、限時 access package 同權限生命週期設計
- OpenAI:ChatGPT Workspace Agents for Enterprise and Business — 官方說明 workspace 管理權限,同個人或共享連線可能帶嚟嘅身份風險
- 香港私隱專員公署:Artificial Intelligence Model Personal Data Protection Framework — 核對香港機構採用 AI 時嘅風險評估、人工監督、持續監察同稽核建議
- Cloud Security Alliance:Non-Human Identity and Agentic AI Governance — 補充非人類身份擁有權、最小權限、短效憑證、輪換同收權做法
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







