Google 近期为 Gemini API 的 Managed Agents 增加了后台任务、远程 MCP、自定义函数与凭据刷新能力。对开发者来说,这意味着 Agent 可以持续执行更长的任务,也可以连接更多外部工具。对企业来说,真正需要先回答的问题却不是“能接多少工具”,而是:Agent 以谁的身份读取文件,它能看到哪些目录,又能否修改或外发内容?
Google 的官方说明强调了远程 MCP、网络规则和凭据管理等能力。这些是 Agent 进入业务系统所需的基础设施,但一旦连接对象包含合同、客户资料、研发文档或财务文件,传统的“给应用一个长期账号”就不够安全了。
第一条闸门:Agent 必须有可识别的身份
企业不能把所有自动化任务都放在一个共享管理员账号下。否则出现越权读取、误删除或异常下载时,日志只能看到同一个账号,无法判断是哪个用户、哪个 Agent、哪次任务触发的。
更稳妥的做法是把“用户、Agent、任务”三层身份关联起来:
- 用户发起任务时,Agent 获得与该用户绑定的短期身份。
- 后台任务继续执行时,身份不能自动升级为系统管理员。
- 凭据刷新必须保留原权限边界,不能因为任务运行时间变长而扩大访问范围。
第二条闸门:检索结果要继承文件权限
很多企业在做知识库时,只把文件同步进向量库,却没有把原来的部门、项目组、密级和外发权限一起带过去。这样一来,搜索界面里看不到的文件,可能被 AI 问答重新召回。
企业文件接入 Agent 或 RAG 时,至少要同时校验三件事:
- 当前用户是否有权读取原文件;
- 文件权限是否在调岗、离职、移出项目组后及时失效;
- 摘要、引用片段和下载链接是否遵守同一权限规则。
赛凡智云当前的落地方向,是先用私有化企业文件管理统一文件、组织架构与权限,再让 RAG 检索继承原文件权限。这样 AI 的答案范围不会脱离现有治理边界。需要评估这类架构时,可先查看企业 Agent 文件访问权限方案。
第三条闸门:读取和写入必须分级
“能搜索文件”和“能修改文件”不是同一风险等级。Agent 如果只能读取授权内容,风险主要是越权披露;一旦可以覆盖文件、移动目录、批量共享或向外部系统发送附件,风险会明显上升。
建议把动作分成三类:
- 低风险读取:在用户已有权限内检索、摘要、引用;
- 中风险处理:生成新文件、写入个人草稿区、创建待审版本;
- 高风险操作:覆盖原件、删除、批量移动、外发、修改权限。
高风险操作应要求人工确认,并记录操作前后的文件版本、执行身份、时间和目标位置。这样即使 Agent 判断错误,也能追溯和恢复。
企业现在可以先做什么
远程 MCP 和托管 Agent 让连接企业系统变得更容易,但“连通”不等于“可控”。在正式接入文件库之前,企业可以先做一次最小范围验证:选择一个非核心部门、只开放只读目录、使用普通员工账号发起任务,再检查权限继承、撤权生效和审计日志是否完整。
如果这三个环节还没有跑通,就不应直接把全公司文件和管理员凭据交给 Agent。先把身份、权限和审计做成底座,再扩大自动化范围,成本通常更低,也更容易通过安全与合规评审。
资料来源:
- Google:Expanding Managed Agents in Gemini API
- Anthropic:Securing & Governing Claude - Compliance API and Security Integrations
单一行动入口: 申请企业文件权限与 Agent 接入评估