AI agent 攞住公司鎖匙做嘢:企業部署前要搞清六項權限設定
Tech News

AI agent 攞住公司鎖匙做嘢:企業部署前要搞清六項權限設定

圖片:via TechNews 科技新報 — https://technews.tw/2026/07/31/ai-agents-are-acting-like-employees-start-governing-them-accordingly/
TechLab 編輯部(譯)·

由獨立身份到人工確認,逐層收窄 agent 可做嘅事

多咗工具權限,風險已經唔同玩法

普通 chatbot 多數答完就交畀人決定下一步;但 AI agent 一接駁 Microsoft 365、Google Workspace、Slack、GitHub、CRM 或 MCP server,就可以自己搵文件、調用 API、改工單,甚至觸發下一個流程。佢手上有幾多工具同資料權限,往往仲值得擺喺模型有幾醒之前問。 一個答錯問題嘅 chatbot 可能令人重做;一個用錯憑證嘅 agent,就可能即刻改錯客戶紀錄,甚至將有問題嘅程式碼推上 repository。

Microsoft Entra 單一 tenant 入面 agent identity blueprint、agent identity 同負責人關係圖

圖片:Microsoft

「當新員工管」有用,但個比喻未講晒

TechNews 科技新報報道引述 Archive360 CEO Jerry Caviston 嘅觀點,建議企業用新員工入職嗰套思路管理 agent,包括劃清職責、限制資料範圍、設人工覆核同保留稽核記錄。原始文章刊於付費會員制嘅 Forbes Technology Council,而 Archive360 本身亦做企業資料管理,所以呢套說法屬廠商管理層觀點,唔係獨立安全研究或者新事故調查。

個比喻方便管理層理解,不過 agent 同真人始終有幾個重要差別:佢可以用機器速度連續做幾百次操作、複製出多個執行個體,又可能因讀到惡意指令而揀錯工具。真人員工通常會停低問一句,agent 嘅流程就可能幾秒內行晒。權限要按每次工作、每項工具同每個動作去收窄,淨係整一個「AI 員工」帳戶再畀固定權限,仍然太粗疏。

獨立身份先睇得清邊個做過咩

每個正式部署嘅 agent 都應有獨立身份、指定負責人同清楚到期日,避免借用建立者帳戶或者全公司共用 API key。Microsoft Entra Agent ID 已用獨立 agent identity、sponsor、限時 access package 同權限到期去處理呢個生命週期;OpenAI 亦提醒 Workspace Agents 管理員,共享由建立者個人帳戶驗證嘅連線,其他人可能借 agent 用嗰個身份做事。兩邊其實指向同一個問題:共用憑證會令責任、收權同事後追查全部黐埋一嚿。

實際設定可以由最細範圍開始:只畀指定 SharePoint site、Slack channel、GitHub repository 或 CRM 欄位,讀取同寫入權限亦要拆開。高權限工作臨時發短期 token,做完即失效,唔好長期擺一條 secret 喺設定檔。Cloud Security Alliance 嘅非人類身份治理文件亦建議用短效憑證、持續監察、定期輪換同明確擁有人,減少舊 agent 停用後條 key 仲繼續生效。

刪除、付款同正式發佈要有人撳掣

人工確認唔使塞入每一步,應集中喺不可逆轉或者影響大嘅操作,例如刪檔、改權限、付款、對外發訊息、合併程式碼、正式部署同批量更新客戶資料。agent 可以先搜尋、整理同預備變更,再交畀指定職級嘅人確認。審批畫面亦要列清楚目標系統、會改邊啲資料、使用咩身份同預計影響,得一個含糊嘅「Allow」掣幫唔到人判斷風險。

活動記錄至少要串連身份、prompt、讀過嘅資料來源、tool call、執行結果、審批人同時間,先可以重組一次事故。不過 log 本身可能載有客戶資料、內部文件摘要同程式碼,唔應無限期全數保存。香港私隱專員公署嘅 AI 個人資料保障模範框架,亦提到按風險安排人工監督、保留可追溯記錄、持續監察同定期再評估;公司要一併設定 log 存取權、保留期同刪除規則。

部署前六項權限 checklist

一,身份: agent 有冇獨立帳戶、指定業務負責人同技術負責人?二,資料: 佢實際睇到邊個 workspace、資料夾、repository、資料庫同舊 archive,有冇無關客戶或員工資料?三,工具: 每個 connector、plugin 同 MCP tool 可讀、可寫、可刪嘅範圍有冇逐項列明?呢三項答唔清,應先停喺測試環境。

四,憑證: 有冇用短期 token、secret manager、輪換同自動到期,停用 agent 時又可唔可以一次過收晒權?五,審批: 邊啲敏感動作一定要人確認,邊個有權批,逾時會點處理?六,追查: log 能唔能夠對返每次資料讀取、tool call 同實際改動,又有冇定期權限覆核?正式啟用後,權限應由實際工作量逐步加,唔好一開場就派齊全套公司鎖匙。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook