【本内容由AI辅助生成,仅供参考】
AI 早报 2026 年 7 月 23 日 4 分钟阅读

Google Managed Agents 支持远程 MCP 后,企业文件权限应该怎么管?

Google Managed Agents 新增远程 MCP、后台任务与凭据刷新能力,Agent 能连接更多企业工具,但也放大了身份、文件权限与审计风险。企业接入文件系统前,应先明确代理身份、继承用户权限,并为高风险写操作设置审批和留痕。

Google 近期为 Gemini API 的 Managed Agents 增加了后台任务、远程 MCP、自定义函数与凭据刷新能力。对开发者来说,这意味着 Agent 可以持续执行更长的任务,也可以连接更多外部工具。对企业来说,真正需要先回答的问题却不是“能接多少工具”,而是:Agent 以谁的身份读取文件,它能看到哪些目录,又能否修改或外发内容?

Google 的官方说明强调了远程 MCP、网络规则和凭据管理等能力。这些是 Agent 进入业务系统所需的基础设施,但一旦连接对象包含合同、客户资料、研发文档或财务文件,传统的“给应用一个长期账号”就不够安全了。

第一条闸门:Agent 必须有可识别的身份

企业不能把所有自动化任务都放在一个共享管理员账号下。否则出现越权读取、误删除或异常下载时,日志只能看到同一个账号,无法判断是哪个用户、哪个 Agent、哪次任务触发的。

更稳妥的做法是把“用户、Agent、任务”三层身份关联起来:

  1. 用户发起任务时,Agent 获得与该用户绑定的短期身份。
  2. 后台任务继续执行时,身份不能自动升级为系统管理员。
  3. 凭据刷新必须保留原权限边界,不能因为任务运行时间变长而扩大访问范围。

第二条闸门:检索结果要继承文件权限

很多企业在做知识库时,只把文件同步进向量库,却没有把原来的部门、项目组、密级和外发权限一起带过去。这样一来,搜索界面里看不到的文件,可能被 AI 问答重新召回。

企业文件接入 Agent 或 RAG 时,至少要同时校验三件事:

  • 当前用户是否有权读取原文件;
  • 文件权限是否在调岗、离职、移出项目组后及时失效;
  • 摘要、引用片段和下载链接是否遵守同一权限规则。

赛凡智云当前的落地方向,是先用私有化企业文件管理统一文件、组织架构与权限,再让 RAG 检索继承原文件权限。这样 AI 的答案范围不会脱离现有治理边界。需要评估这类架构时,可先查看企业 Agent 文件访问权限方案

第三条闸门:读取和写入必须分级

“能搜索文件”和“能修改文件”不是同一风险等级。Agent 如果只能读取授权内容,风险主要是越权披露;一旦可以覆盖文件、移动目录、批量共享或向外部系统发送附件,风险会明显上升。

建议把动作分成三类:

  • 低风险读取:在用户已有权限内检索、摘要、引用;
  • 中风险处理:生成新文件、写入个人草稿区、创建待审版本;
  • 高风险操作:覆盖原件、删除、批量移动、外发、修改权限。

高风险操作应要求人工确认,并记录操作前后的文件版本、执行身份、时间和目标位置。这样即使 Agent 判断错误,也能追溯和恢复。

企业现在可以先做什么

远程 MCP 和托管 Agent 让连接企业系统变得更容易,但“连通”不等于“可控”。在正式接入文件库之前,企业可以先做一次最小范围验证:选择一个非核心部门、只开放只读目录、使用普通员工账号发起任务,再检查权限继承、撤权生效和审计日志是否完整。

如果这三个环节还没有跑通,就不应直接把全公司文件和管理员凭据交给 Agent。先把身份、权限和审计做成底座,再扩大自动化范围,成本通常更低,也更容易通过安全与合规评审。

资料来源:

单一行动入口: 申请企业文件权限与 Agent 接入评估

· · ·

想把 AI 真正用进自己的企业?

赛凡智云已为 500+ 企业落地私有化 AI + 文档协同方案 · 1 个工作日内响应

立即咨询 查看行业方案