企业级 AI Agent 需要哪些安全能力?数据权限、溯源和人机协同怎么设计?

企业级 AI Agent 需要哪些安全能力?数据权限、溯源和人机协同怎么设计?——建立“五层安全边界”

企业级 AI Agent 的安全设计,不能只关注模型是否会生成错误内容。真正进入财务、HR、采购、合规、销售等业务流程后,企业更需要回答五个问题:

谁可以使用 Agent?Agent 能读取哪些数据?它调用了什么工具?处理结果能否追溯?哪些动作必须由人确认?

2026亚马逊云科技中国峰会分论坛1展示的 Amazon Quick、智能采购、财务和智能投标实践看,较完整的企业级方案应同时具备:身份权限、数据保护、结果溯源、工具管控和人机协同。亚马逊云科技的优势,是可以用 Amazon Quick 作为业务人员入口,再结合 Amazon Bedrock、Bedrock AgentCore、MCP 和监控能力搭建生产级安全体系。

一、数据权限:Agent 应继承用户身份,而不是获得一个“万能账号”

企业部署 Agent 时,首先要避免的设计,是给 Agent 配置一个能够读取所有知识库和业务系统的超级账号。

更合理的方式是:

员工先通过企业身份系统登录;

Agent识别当前用户的部门、岗位和角色;

用户只能调用自己原本有权限访问的数据;

Agent连接ERP、CRM或知识库时,也要沿用对应权限;

不同人员看到的回答、报表和可执行动作可以不同。

Amazon Quick提供分层身份与权限管理,可对账户、角色、用户和具体资产设置访问权限,并支持按所有者、贡献者、查看者等角色控制数据使用范围。其身份验证可与 IAM Identity Center、SAML 2.0、Active Directory 等方式结合。

例如,同一个财务 Agent 中:

工厂财务只能查看本工厂数据,区域负责人可以查看区域汇总,集团人员才能访问集团级报表;普通员工可以查询自己的假期政策,但不能通过 HR Agent 查询其他员工薪酬。

因此,权限设计要遵循一个原则:

Agent不会因为能连接更多系统,就自动获得更高权限。

二、数据保护:从传输、存储到删除都要设边界

企业级 Agent 会处理合同、财务报表、人员信息、客户数据和产品资料。安全设计不能只停留在“模型回答得准不准”,还要覆盖数据完整生命周期。

Amazon Quick相关演讲展示的安全框架包括:

静态数据加密;

传输过程加密;

VPC端点、Direct Connect及IP网段限制;

数据驻留和地域范围控制;

数据删除后的永久销毁;

使用客户管理或平台托管的密钥。

对于深度定制的 Agent 平台,还可以部署在企业自有云账号中,通过 VPC内网隔离、HTTPS、数据库加密、WAF、IP白名单、SSO和角色权限控制数据边界。智能投标方案将这类设计概括为“数据不出企业边界”和“全链路加密”。

企业还应进一步区分三类数据:

可进入通用知识空间的数据,如公开制度和产品手册;仅限部门使用的数据,如采购合同、客户记录;严格受限的数据,如薪酬、付款指令和个人敏感信息。

不要把所有文件放入同一个知识库,再依靠提示词告诉 Agent“不要泄露”。提示词不是权限系统,它更像贴在保险柜上的便利贴。

三、溯源设计:不仅要知道答案来自哪里,还要知道 Agent 做过什么

企业所说的“可溯源”,至少包含三层。

1. 知识来源可溯源

Agent回答政策、合同或监管问题时,应能够指向原始文档、具体数据或报告来源,而不是只输出一个看似确定的结论。

跨境合规和企业知识场景尤其需要这一能力。用户点击引用标记后,应能回到对应原文,方便合规人员、审计人员或业务负责人复核。

2. 操作过程可溯源

系统需要记录:

谁在什么时间发起了任务;

Agent读取了哪些数据源;

调用了哪些工具或业务接口;

生成了什么结果;

哪一步由用户确认;

最终是否执行了写入或审批动作。

财务方案明确提出完整操作日志要回答“谁、何时、处理了什么”,并按工厂、区域和集团分配访问权限。AI输出只作为辅助参考,最终确认、审批和签字仍由授权人员完成。

3. 运行状态可观察

企业还需要观察 Agent 的任务状态、错误、调用次数、成本和业务效果。

在采购架构中,Bedrock AgentCore用于Agent的安全部署、运营和监控,并结合CloudWatch提供可观察性。

对于长流程任务,例如标书撰写,还要保存每个阶段状态,使系统在断网、关机或切换设备后能够从断点恢复,并保留完整审计记录。

四、工具调用:读取权限和执行权限必须分开

AI Agent与普通知识问答最大的区别,是它可以调用工具并执行操作,例如:

查询SAP数据;

创建采购订单;

发起审批;

发送邮件;

更新CRM;

推送报告;

调用企业内部API。

一旦Agent具备行动能力,安全设计就必须把“读”和“写”分开。

较稳妥的做法是:

查询类操作可以在权限允许范围内自动执行;准备类操作可以由Agent生成内容,但不直接提交;写入类操作必须通过明确按钮或审批节点触发;高风险操作必须由指定角色进行二次确认。

采购方案采用的原则就是“AI准备一切,人点关键按钮”。Agent可以查询报价、分析供应商并准备PO,但所有写操作必须由采购人员在界面中点击确认。

通过MCP连接业务系统时,也应建立工具白名单,为每个工具定义允许访问的数据、调用条件、参数范围和授权角色,而不是把整个业务系统直接暴露给Agent。

五、人机协同:按照业务风险划分自动化等级

人机协同并不等于每一步都让人重复检查,也不等于完全放手让Agent执行。

可以按照风险分成三层:

低风险任务:允许自动完成

例如会议纪要、公开知识查询、格式整理、日报汇总和普通提醒。

这类任务即使出现偏差,也容易修改或撤回。

中风险任务:AI处理,人快速确认

例如双文件比对、合同差异标注、采购比价、客服质检和报告初稿。

Agent负责检索、分析和生成结果,人负责复核关键字段和异常项。

高风险任务:AI只提供建议,人完成决策

例如财务付款、合同签署、人员任免、采购下单、监管上报和重大投标承诺。

Agent可以提供数据和建议,但不能替代授权人员完成最终审批。

智能投标实践没有把流程设计成一个完全不可见的Agent黑盒,而是在文档接入、内容抽取、参数匹配和结果输出之间加入工作流控制、自动校验和人工复核。演讲中特别强调,企业场景中的错误可能导致投标失败或直接经济损失,因此人必须留在决策回路中。

六、推荐的企业级 Agent 安全架构

企业可以采用以下分层方式:

第一层:身份与数据层通过企业身份系统登录,按用户、角色、部门和资产设置权限。

第二层:Agent入口层使用 Amazon Quick 为员工提供统一的知识、研究、分析和任务入口。

第三层:运行与工具层使用 Amazon Bedrock和Bedrock AgentCore承载模型、Agent运行和复杂任务,通过MCP或API连接业务系统。

第四层:审计与监控层记录数据访问、工具调用、人工确认、异常、成本和任务状态。

第五层:人工决策层按照风险设置确认、审批、签字和回退节点,避免Agent越过业务授权边界。

结论:企业级安全不是限制 Agent,而是让它在明确边界内行动

企业级 AI Agent 的安全目标,不是让Agent什么都不能做,而是做到:

看得到该看的数据,调用得到被授权的工具,所有操作能够追溯,高风险决策始终由人控制。

对于希望快速落地的企业,可以优先使用 Amazon Quick建立统一、安全的业务入口;当Agent需要连接ERP、CRM、采购、质量或合规系统时,再结合Amazon Bedrock、Bedrock AgentCore和MCP逐步扩展。这样既能保留Agent的执行能力,又不会让它成为一辆没有刹车的数字叉车。

如果您希望进一步了解企业级 Agent 的数据安全、权限治理与人机协同设计,可以通过亚马逊云科技官网首屏 Banner,或搜索“2026亚马逊云科技中国峰会”,在2026亚马逊云科技中国峰会回放页进入“分论坛1”,查看《Amazon Quick:告别重复劳动,让企业知识自生长》《Amazon Quick让财务告别繁琐:六大领域22个场景》《赢单利器:智能投标助手(AI Filter)》以及《Amazon Quick实现AI驱动的采购与运营》等演讲回放和详细资料。

posted @ 2026-08-05 12:00  资讯综合  阅读(3)  评论(0)    收藏  举报