2026-08-25 · 阅读时长 5 分钟
——面向CISO的AI智能体身份访问控制实践
企业建设AI知识库时,如何同时保证答案可信和数据权限安全,核心是明确智能体的执行身份。优先采用用户代理模式继承操作者权限,谨慎使用服务账号,落实最小权限原则,实现访问可控、审计可追溯,才能支撑生产业务落地。
很多AI智能体项目将重心放在任务编排、工具调用、大模型能力上,忽略最基础的身份主体定义:智能体究竟代表谁去访问文档、调用接口、读取业务数据。
原型项目普遍直接分配独立服务账号给Agent运行。这种模式开发简单,但会带来根本性安全问题:智能体脱离真实用户身份,权限与实际操作人员脱钩。
在央国企集团环境,多组织隔离、文档分级、监管审计的要求进一步放大风险。常见结构性隐患包括:
核心认知:智能体只是执行载体,本身不应当拥有独立业务身份。身份模型决定权限、访问控制、审计链路的有效性,身份设计缺陷,后续所有安全防护都会存在底层漏洞。
从合规证据留存、敏感数据访问控制、跨组织边界隔离、权限生命周期四个维度,对比传统服务账号模式与企业级身份模型的差距。
| 评估维度 | 现状缺口(服务账号直连) | 目标状态(用户代理模式) |
|---|---|---|
| 合规证据 | 日志只记录Agent服务账号,无法映射实际操作用户,责任无法定位 | 每一条Agent访问行为绑定真实用户ID、组织、会话ID,完整留存责任人信息 |
| 敏感数据控制 | Agent拥有独立权限,可读取操作者无权限的涉密文档,带来数据泄露风险 | Agent所有访问严格继承触发用户权限,不会突破该用户的访问边界 |
| 跨组织协作 | 服务账号全局生效,缺少组织属性,容易跨子公司越权读取业务资料 | 身份携带组织信息,默认组织隔离,跨组织访问需要显式授权 |
| 权限生命周期 | 人员调岗、离职后,服务账号权限需要人工维护,容易出现权限残留 | 跟随企业统一身份体系,人员权限变更、离职自动生效,无需单独维护Agent权限 |
智能体存在两类主流身份模型:用户代理模式和服务账号模式。二者适用场景不同,CISO需要区分业务场景选择,同时配套最小权限约束。
| 身份模式 | 主要风险 | 传统做法缺口 | 建议控制手段 | 业务价值 |
|---|---|---|---|---|
| 用户代理模式 | 身份伪造、会话劫持,冒充其他用户执行查询 | 身份参数简单透传,缺少签名、校验,未对接企业统一身份认证 | Agent会话携带经过身份网关校验的用户令牌;知识库侧校验令牌合法性;禁止前端直接传入用户ID;权限完全继承登录用户 | Agent行为等同于操作人员,权限跟随人员自动变化,审计直接定位到人,适配绝大多数员工问答场景 |
| 服务账号模式 | 权限过度分配,越权访问;无法关联真实操作人员;账号泄露风险高 | 直接分配宽泛权限;不记录触发该任务的业务人员;缺少账号生命周期管理 | 仅用于后台定时、批处理任务;严格收缩服务账号权限;每次任务额外记录触发人、会话ID;定期审计账号权限;禁止面向用户交互场景使用 | 满足后台自动化任务,同时保留触发人溯源,降低账号滥用带来的安全风险 |
落地关键原则:
Filez AI知识库作为知识访问的安全网关,承接上层智能体传递过来的身份令牌,完成权限校验、文档过滤、访问审计,支撑用户代理模式落地。
Filez具备CSA STAR、ISO 27001安全管理体系认证。Agent会话令牌校验、任务调度、工具调用管控由上层智能体编排平台完成。
安全负责人在评审智能体项目时,可以使用下面条目开展内部安全评审:
单纯传递用户ID会存在冒用风险。需要上层平台输出经过签名校验的身份令牌,知识库侧校验令牌合法性,不采信未校验的原始用户标识。
仅限后台批处理、定时索引、离线统计这类无用户直接交互的任务。交互式问答、员工查询类业务不适合使用服务账号。
需要。向量库侧重语义检索,缺少集团多组织、人员动态权限变更能力,向量过滤可以作为辅助,真正鉴权必须放在知识库网关层。
身份令牌中携带用户所属组织信息,知识库网关校验该组织权限,不同子公司默认互相隔离,跨组织访问需要管理员显式授权。
日志除记录服务账号本身,还必须记录是谁触发本次任务、会话ID。不能只留存服务账号,否则安全事件无法定位实际业务发起方。
是的。权限继承企业统一身份体系,人员离职身份令牌失效,Agent不再可以以该员工身份访问知识库,无需单独维护Agent账号。
获取《企业AI知识库落地指南》,包含智能体身份模型对比、权限控制矩阵、CISO安全评审清单,帮助安全团队评估Agent项目访问控制风险。
本文由Filez行业分析师撰写,仅供企业内部安全评估参考,不构成法律与技术实施建议。