安全与治理

AI 使用员工自己的权限,不使用超级账号

每次 AI 请求都对应真实员工,继续遵循原系统的功能权限和数据权限。查询与校验可以自动完成,新增、修改、删除、审批等关键操作默认由员工确认,过程全程可追溯。

查看实际审计界面
  • 真实员工身份
  • 原系统权限
  • 关键操作确认
  • 全过程可追溯
一次受控的 AI 业务调用两层权限控制
AI 代表谁真实员工

使用员工个人账号

星云 PLUSAI 业务通行证
能力已授权关键操作确认
目标系统最终判断权限
ERPCRMMESWMSOA

沿用功能权限与数据权限

  1. 01身份确认
  2. 02权限校验
  3. 03人工确认
  4. 04操作记录

AI 业务通行证

员工能做什么,AI 才能做什么

星云 PLUS 采用“连接器能力授权 + 目标系统原权限判断”两层控制,不为 AI 创建拥有全部权限的公共账号。功能权限和数据权限最终仍由目标系统判断。

AI 业务通行证演示员工 · 供应链部
身份已确认
  1. 01
    真实员工现在是谁在使用
  2. 02
    功能权限他可以使用什么
  3. 03
    数据权限他可以看到什么
  4. 04
    人工确认关键操作是否提交
  5. 05
    操作记录每一步都能追溯
  6. 06
    即时撤权调岗离职立即失效
AI 使用的是员工自己的业务权限,不是一个拥有全部权限的超级账号。

员工身份绑定

先确认 AI 代表哪一位真实员工

将 WorkBuddy 等 AI 入口中的用户与业务系统员工个人账号对应起来,并支持自定义认证。后续访问以该员工身份进入目标系统,责任主体清晰。

  • AI 用户对应员工个人账号
  • 支持自定义认证与身份映射
  • 停用绑定后不再继续访问
星云 PLUS 员工身份绑定界面,展示 AI 用户与业务员工的身份映射
基于真实产品界面 · 演示数据

功能权限与数据权限

既控制能做什么,也控制能看哪些数据

AI 不获得员工之外的额外权限。目标系统仍然是最终权限判断者。

能做什么

功能权限

决定员工可以查询、创建、修改或审批哪些业务。

  • 查询订单
  • 创建发货任务
  • 提交审批
能看什么

数据权限

决定员工可以看到和处理哪些组织、区域与业务数据。

  • 所属公司
  • 负责区域
  • 授权订单范围
AI 实际可用范围 = 连接器能力授权 ∩ 目标系统功能权限 ∩ 目标系统数据权限
WorkBuddy 完成业务信息校验并准备新增活动订单页面,等待员工确认提交
基于真实产品界面 · 演示数据

关键操作确认

AI 准备业务,员工确认提交

信息查询、字段提取和规则校验可以自动完成;新增、修改、删除、审批默认要求人工确认。每项能力可配置“必须确认”或“允许自动执行”,员工可在原业务页面或 AI 工作入口确认,再由连接器调用接口完成提交。

  1. 1按能力配置确认规则
  2. 2页面或 AI 工作入口确认
  3. 3连接器完成最终提交

调用审计

谁在什么时候做了什么,都能核查

调用记录包含输入参数、输出结果或其摘要,可按员工、系统、能力、时间和执行结果查询并导出。保存期限由企业客户配置,手机号、账号等敏感字段支持脱敏展示。

星云 PLUS 调用审计界面,展示员工、业务能力、目标系统、时间和执行结果
基于真实产品界面 · 演示数据
  • 员工与目标系统
  • 业务能力与时间
  • 输入输出或摘要
  • 执行结果
  • 查询与导出

权限变化与即时撤权

调岗、停用或权限变化后,后续请求立即按新权限执行

星云 PLUS 不永久缓存员工的业务权限。目标系统权限变化从下一次调用开始生效;连接器中的员工、用户组或组织授权撤销后,立即禁止后续调用,并中止已经开始但尚未完成的调用。

  1. 01

    权限发生变化

    调岗、离职、账号停用或业务范围调整

  2. 02

    重新判断身份与权限

    下一次请求读取员工与目标系统的当前有效范围

  3. 03

    撤权立即生效

    后续调用被禁止,尚未完成的调用同步中止

FAQ

安全评估常见问题

AI 会绕过原系统权限吗?

不会。AI 请求对应真实员工,并继续由目标系统的功能权限和数据权限决定最终可用范围。

AI 会自动提交所有业务操作吗?

不会。新增、修改、删除、审批默认要求人工确认;企业也可以按业务能力配置必须确认或允许自动执行。

审计记录包含哪些信息?

记录输入参数、输出结果或摘要,并支持按员工、系统、能力、时间和执行结果查询与导出;保存期限由企业配置,敏感字段可脱敏展示。

员工权限变化后多久生效?

目标系统权限变化从下一次调用生效;连接器授权撤销立即阻止后续调用,并中止未完成调用。

是否必须改变现有部署边界?

不需要以改变现有系统部署为前提。具体连接方式会在系统评估中结合现有架构、安全要求和目标场景确定。

从一个真实场景开始,先把安全边界说清楚

共同确认员工身份、目标系统、功能与数据范围、关键确认点和审计要求。