智能体以谁的身份执行任务?用户代理、服务账号与最小权限设计

2026-08-25 · 阅读时长 4 分钟

CISO视角下AI Agent身份鉴权与访问控制落地

Filez VDR 生物制药尽调安全

企业建设AI知识库时,如何同时保证答案可信和数据权限安全,核心在于厘清智能体执行身份。区分用户代理与服务账号,严格落实最小权限,做到权限继承与审计溯源,是业务安全落地的基础前提。

一、为什么智能体的执行身份是安全核心(Why)

AI智能体承担检索文档、调用工具、执行任务的能力,它访问企业知识库时,必然需要一个执行身份。很多项目将精力集中在提示词编排、工具插件、业务流程,忽略身份模型的设计。

原型阶段普遍采用统一服务账号执行全部任务,无论哪个员工发起请求,智能体都使用同一个账号访问知识库。这种模式会带来结构性安全隐患。

在央国企集团多组织、分级文档管控的场景下,身份模型缺陷会放大风险,典型风险点如下:

  • 统一服务账号权限过宽,普通员工通过智能体可查询无权限的涉密文档;
  • 无法继承业务系统原有权限,知识库独立维护一套权限体系,造成权限孤岛;
  • 审计日志只能记录服务账号,无法追溯真实业务操作人,安全事件难以定位;
  • 混淆用户代理与服务账号两种身份模型,不同业务场景错配身份,引发越权;
  • 跨子组织场景缺少身份隔离,容易出现跨部门越权读取敏感资料。

核心认知:智能体只是执行载体,访问权限应当来源于真实业务身份。选择错误的执行身份,上层的提示词防护、内容过滤都将失去防护效力。

二、现状与目标差距:四大维度业务差距(Gap)

对比传统统一服务账号模式,与企业级身份管控目标,从权限继承、敏感数据控制、跨组织协作、审计溯源四个维度梳理差距。

评估维度 现状缺口(统一服务账号) 目标状态(身份模型合理设计)
权限继承 脱离员工原有权限,使用独立账号,权限需要二次维护,容易出现权限不一致 支持用户代理,继承发起人的业务权限,复用企业现有权限体系
敏感数据控制 账号权限宽泛,一旦被调用,可访问大量敏感知识库内容 区分场景选用身份,落实最小权限,限制智能体可访问资源范围
跨组织协作 单账号无组织边界,容易跨子公司、跨部门访问隔离文档 身份绑定组织范围,跨组织访问需要独立授权,天然完成数据隔离
审计溯源 日志只记录服务账号,无法定位真实操作员工,安全事件溯源困难 日志同时记录系统身份与真实业务用户,实现操作到人可追溯

三、用户代理、服务账号风险‑控制框架(How)

智能体主要两类执行身份:用户代理、服务账号。二者适用场景、风险点、控制手段完全不同,需要根据业务场景选型,不能混用。

身份模型 核心风险 传统做法缺口 建议控制手段 业务价值
用户代理(模拟发起用户) 代理冒用风险;令牌泄露后越权访问他人数据 无令牌校验直接指定用户ID;令牌有效期过长;缺少代理调用审计 依赖可信身份令牌完成代理;缩短令牌生命周期;禁止硬编码指定用户;完整记录代理调用,记录原始用户、智能体任务ID;限制代理范围 复用现有人员权限,知识库自动过滤用户不可见文档,符合最小权限,审计可以定位实际操作人
服务账号(系统独立账号) 账号权限过大;无法区分真实使用者;账号泄露风险高 单服务账号承担全部业务;权限未裁剪;不携带上层用户标识;长期不做账号回收 按业务任务拆分多个服务账号;严格收缩访问权限;调用时附加业务发起用户ID;定期巡检闲置账号;项目下线同步注销账号 适配后台自动化、定时任务场景,系统侧鉴权可控,配合上层用户标识完成审计溯源

VDR 权限与审计追踪能力

落地核心实践要点:

  • 交互式用户场景优先使用用户代理。员工发起问答、文档检索,智能体继承该员工权限,知识库自动过滤无权限文档。
  • 后台自动化任务选用服务账号。定时文档处理、批量同步、离线分析等无人触发场景,使用裁剪过后的独立服务账号。
  • 禁止直接硬编码指定用户身份。用户代理必须依托身份令牌,不能由上层系统直接传入用户ID绕过身份校验。
  • 服务账号同样执行最小权限。不要使用一个超级服务账号支撑全部智能体任务,不同业务分配独立账号,限定访问文档集合。
  • 双层审计记录。无论哪种身份,审计日志同时记录系统账号身份与业务真实发起用户,满足合规溯源。
  • 跨组织严格隔离。跨子集团访问,不允许直接提升服务账号权限,优先通过业务侧授权流程完成。

四、Filez AI知识库身份与权限管控能力(What)

Filez AI知识库作为知识访问网关,同时支持用户代理模式与服务账号模式,适配不同智能体业务场景,复用企业现有身份权限体系。

  • 用户代理鉴权支持,校验上层传入的可信身份令牌,智能体继承原始用户的文档权限,自动过滤无权限内容,无需重复维护权限。
  • 细粒度服务账号管控,支持创建多个独立服务账号,限定可访问知识库、可调用接口,落实最小权限原则。
  • 双层审计日志,同时记录系统执行身份与业务发起用户、任务ID、访问文档ID,日志可输出至企业SIEM审计平台。
  • 集团多组织权限隔离,天然适配央国企分级文档管控,代理与服务账号均受组织边界约束。
  • 账号生命周期管理,支持服务账号启用、停用、注销,支持闲置账号识别,业务下线同步清理账号。
  • 私有化信创部署,全部鉴权、权限校验、审计能力在内网完成,适配企业信创基础设施。

Filez具备CSA STAR、ISO 27001安全管理体系认证。身份令牌的签发、托管由企业侧身份管理平台完成。

五、CISO选型评估检查清单

安全负责人评审AI智能体项目,可使用下面条目开展安全评审:

  • 交互式业务场景优先采用用户代理模式,继承真实员工权限,不使用统一超级服务账号;
  • 用户代理依赖可信身份令牌校验,禁止直接传入用户ID绕过身份鉴权;
  • 后台自动化任务使用独立、权限裁剪后的服务账号,禁止单账号包揽全部业务;
  • 审计日志同时记录系统执行身份与业务发起用户,实现操作到人可追溯;
  • 服务账号具备完整生命周期,支持停用、注销,定期识别清理闲置僵尸账号;
  • 集团多组织环境下,代理与服务账号受组织边界约束,默认隔离跨组织文档访问;
  • 可区分两种身份模型,不同业务场景能够灵活切换,不强制全部任务使用同一套身份。

六、采购高频FAQ

Q1:用户代理模式下,智能体会不会越权拿到用户本身看不到的文档?

合规实现的用户代理,智能体权限等于原始用户权限。知识库侧会按照该用户权限过滤文档,不会返回用户本身无权限访问的内容。

Q2:什么时候应该放弃用户代理,改用服务账号?

无真实用户触发的后台任务:定时处理、批量文档分析、离线数据汇总,没有自然人会话,应当使用裁剪后的服务账号。

Q3:使用服务账号,如何满足审计到人?

上层业务调用时,必须携带业务发起人的用户标识,知识库审计同时记录服务账号与实际操作人,完成溯源。

Q4:用户代理和模拟用户传入ID,二者的区别是什么?

用户代理依靠加密令牌,由身份平台签发,不可篡改;直接传入用户ID属于业务参数,容易被篡改,会绕过鉴权,不建议使用。

Q5:集团多组织场景,服务账号如何做好数据隔离?

服务账号绑定所属组织,限定仅可访问本组织下知识库资源;跨组织访问需要单独新建账号并完成授权审批。

Filez VDR 资料包

获取《企业AI知识库落地指南》,包含智能体身份模型矩阵、权限最小化检查清单、CISO安全评审要点,辅助安全团队评估Agent身份访问风险。

下载企业 AI 知识库落地指南

本文由Filez行业分析师撰写,仅供企业内部安全评估参考,不构成法律与技术实施建议。


目录大纲