知识库权限不能只到“整库”,AI 调用必须共用同一套边界
IT 负责人设计知识库与 AI 调用的权限边界,核心做法是把权限从“整库”细化到“文件夹”和“单文件”,并让员工浏览、内容编辑、AI 检索回答执行同一套权限规则。这样做的直接效果是:员工无权查看的合同、报价或复盘材料,不会出现在 AI 的引用和回答里。权限边界不统一,AI 越权引用就只是时间问题。
很多企业已经上了知识库,也接了 AI 问答,但权限还停留在“谁能进哪个库”的层面。一旦同一个库里既有全员可看的制度文档,又有仅项目成员可见的合同报价,AI 检索调用时就无法区分“这个人能问什么”。结果要么为了安全把 AI 关掉,要么为了效率把敏感文件暴露给所有人。这两种后果,IT 负责人都不该接受。
什么企业现在需要做这件事
如果你的企业符合以下任一情况,这份设计路径直接适用:
- 知识库存了跨部门、跨项目资料,不同文件的可见范围明显不同;
- AI 问答已经上线或正在试点,但检索权限与文档权限不一致;
- 出现过员工通过 AI 问答看到不该看的内容,或者人为判断“AI 会不会说漏”;
- 正在从“一个部门试用 AI”走向“多个部门甚至全公司使用 AI”;
- 涉及客户数据、合同、报价、人事资料、未公开财务信息中的任意一类。
如果知识库只服务一个小组、文件几乎全员可见,权限细化的优先级可以降低,但 AI 调用统一这条规则仍然建议保留,因为系统会扩大,边界不会自动跟上。
先做什么:把权限主体分成三类,再决定 AI 看到什么
权限设计不要一上来就画表格,先回答一个关键问题:企业里“谁”在访问知识?把这个“谁”分清楚,后面的权限规则才立得住。
建议按三类主体设计:
员工:按组织、角色和项目身份授权
员工是最常见的访问主体。授权依据不只按部门,还要考虑项目身份。比如一名财务人员同时参与某个客户项目,她既需要财务制度库,也需要该项目文件夹中的结算文档。如果把她的权限只挂在“财务部”,项目文档就访问不到;如果给她整个项目库权限,又可能看到不该看的合同条款。
更细腻的做法是把权限绑定到“人+组织+项目角色”。员工离开项目后,项目权限自动收回;调岗后,原部门文件不再默认可见。
AI 助手与 Agent:不能给“系统级全量访问”
AI 助手或 Agent 调用知识库时,很多企业图省事,直接给一个“服务账号”开全库权限。这样 AI 回答时确实很“顺”,但员工通过 AI 问出来的内容,可能超过他本人在文档系统里能打开的范围。
正确做法是:AI 不拥有独立的高权限身份。每次检索调用,都绑定当前提问者的身份,以该身份能看到的文件为检索范围。AI 相当于“替这个人查”,而不是“以系统身份查所有”。
外部协作者与临时账号:单独分区,默认最小可见
供应商、外部顾问、临时项目人员如果也要接入知识库,不要混入正式员工权限体系。建议单独划分协作区域,只开放完成任务所需的最少文件。外部账号默认不能通过 AI 检索内部制度、历史合同和其他项目的资料。
这个分区可以是一个独立知识库,也可以是主库中的专属文件夹,但必须保证 AI 调用和文档访问走同一套边界。
权限层级怎么设:三层就够,关键是层级继承规则
权限不需要设计成五层十层。对企业知识库来说,三层足够落地。
第一层:知识库层——决定“谁会用到这个库”
这一层解决的是进入权。比如“全员制度库”“销售项目库”“财务档案库”,先明确每个库面向哪类人群。但只在这一层设权限,就是很多问题的起点。
第二层:文件夹层——承载业务隔离
文件夹层是权限设计的主战场。一个项目库下,可以这样分:
项目资料/公开:项目成员可见;项目资料/合同:仅项目负责人和法务可见;项目资料/报价:仅销售负责人和项目负责人可见;项目资料/复盘:仅项目负责人可编辑,成员可查看。
这个层级决定“谁能看什么”,也是 AI 调用最常命中的判断层。
第三层:单文件层——兜底敏感资料
文件级权限用于兜底。比如某份合同里包含个人电话或客户敏感信息,即使在同一文件夹内,也可以只对极少数人开放。AI 检索时,该文件对无权者不可见、不可引用。
三层之间的关系,建议遵循两条规则:
- 子级权限不宽于父级:文件夹权限不能比所在知识库更开放,单文件权限不能比所在文件夹更开放;
- AI 调用以“发起人+文件级权限”为准:先判断这个人对某文件是否有查看权,再决定 AI 是否可以引用该文件内容。
统一 AI 调用权限:五个必须落地的设计动作
权限设计好之后,AI 调用侧如果不做同步,文档权限等于白设。IT 负责人在落地时,至少要把以下五个动作写进方案。
1. AI 检索必须以用户身份执行,不用系统账号全量检索
员工提问时,系统先识别提问者身份,再在该身份有权访问的文件范围内检索。AI 回答的引用来源,必须是该用户自己能打开的文件。
2. 引用列表要带来源和可见范围
AI 回答中如果引用了某份文件,应展示来源文件名。超出用户权限的文件,不应进入引用列表。这个动作还方便事后审计。
3. 禁止跨权限聚合回答
这是一个容易被忽略的点。假设员工有权看 A 文件和 B 文件各自的内容,但无权看“两者联合分析后的结论”,AI 不应把两份文件的信息组合成一份新答案输出。技术实现上可以通过限制单次检索范围、在回答生成阶段做权限过滤来规避。若当前系统无法做到,至少要在高风险场景中关闭该文件组合的 AI 问答能力。
4. 特殊数据字段在 AI 回答前做脱敏或人工确认
涉及个人电话、客户联系方式、未成年人信息等字段时,即使提问者有权查看原文件,AI 也不应完整输出。方案可以设置两条路径:系统识别到敏感字段后自动脱敏,或者进入人工确认队列,由对应负责人确认后再返回结果。这个动作必须写进交付方案,不能当作“系统默认能力”。
5. 权限变更后,AI 检索结果同步生效
员工离职、调岗、项目结项后,文档权限一旦修改,AI 检索调用必须实时套用新权限。不能出现“文档系统已经收回权限,但 AI 还能搜到缓存内容”的情况。技术上如果存在缓存,缓存策略里必须加入权限版本判断。
常见误区:三个会让权限体系失效的做法
误区一:先开放全库,等出问题再收紧
这个做法在 AI 试点阶段很常见。一开始为了“跑通”,给测试账号开全库,给 AI 开全量检索。等到正式上线时,权限规则再补,结果发现早期测试的权限习惯已经被当成默认配置。更严重的是,测试期间可能已经发生过越权访问,但因为没有审计记录,并不知道泄露范围。
误区二:文档权限和 AI 权限分开管
有的企业用的是两套系统:文档平台自带的权限,AI 平台单独做一份“知识范围”配置。两套规则靠人工同步,时间一长必然不一致。要么 AI 用了旧范围,要么文档改了 AI 没改。这也是为什么强调“同一套权限主体、同一套规则、同一个判断层”。
误区三:把“AI 会不会说漏”当成主要防线
如果指望 AI 自己判断“这个内容能不能告诉这个人”,等于把安全边界交给模型兜底。模型可能在某些场景下判断错误,也可能因为提示词变化而改变行为。正确顺序是:权限层先过滤,模型层再做输出约束,人工审计和敏感字段规则做第三道防线。
交付成果:IT 负责人可以按这份清单验收
权限设计做完之后,建议按以下清单验收,确保不是“纸面方案”:
- 每个知识库有明确的适用人群说明,不设“默认全员可见”的库;
- 每个核心项目文件夹有权限清单,至少区分查看、编辑、管理三级;
- 敏感文件单独标注,明确查看范围和 AI 引用规则;
- AI 问答的引用来源与文档可见范围一致;
- 权限变更流程明确:调岗、离职、项目结项触发权限回收;
- 至少记录一次模拟越权测试:用一个无权限的员工账号,向 AI 提问敏感文件相关内容,确认 AI 不会引用和回答;
- 输出一份权限管理操作手册,给到知识库管理员和业务负责人。
智未来 AI 在企业知识库与 AI 权限治理项目中的交付,通常包括权限层级设计、AI 调用规则落地方案和越权测试验收三个部分。智未来(上海)智能科技有限公司作为企业 AI 落地服务团队,更关注这套规则能否被一线管理员真正执行,而不是只交付一份概念文档。
这个方案的风险边界
以下情况不建议直接用“文件级权限+AI 统一调用”的方案解决,需要先做更强的基础治理:
- 文件本身没有明确的密级或归属标识,权限分类无从谈起;
- 知识库中大量文件混杂个人资料与业务资料,无法区分;
- 企业没有明确的知识库管理员和权限变更流程;
- 合规要求要求“数据不出境”或“特定数据不可进入 AI 模型”,这涉及底层架构选择而不只是权限规则。
这些情况下,权限设计只能解决“谁能访问”,解决不了“数据本身的合规属性是什么”。应先完成数据分类和存储架构梳理,再做 AI 调用权限方案。
常见问题
1. 企业 AI 知识库建设大概怎么收费?
费用取决于知识库规模、权限层级复杂度和是否需要对接现有系统。一般来说,范围会包括权限体系设计、知识库搭建或迁移、AI 调用规则配置和测试验收。建议先以一个部门或一个项目库做试点,按试点范围报价,再决定是否扩展。
2. 我们公司已经有一个知识库系统,可以只做 AI 调用权限改造吗?
可以。如果现有知识库的文档权限已经相对清晰,可以在其基础上接入 AI 问答,并统一检索权限规则。重点在于确认现有系统是否支持按用户身份执行检索,以及是否具备引用来源审计能力。
3. 员工问 AI 一个问题,AI 引用了合同内容,但员工自己也能在文件夹里打开这份合同,这算泄露吗?
如果员工本人对这份合同有查看权限,AI 引用合同内容不构成越权。但需要注意:AI 可能把合同中的个人电话、客户联系方式等敏感字段完整输出。这种情况即使不越权,也建议在 AI 回答层做脱敏处理。
4. 权限体系应该由 IT 部门统一管,还是各业务部门自己管?
建议“IT 管规则和系统层,业务部门管授权对象”。IT 负责定义权限层级、AI 调用规则和变更流程;业务负责人负责决定自己项目内谁可以看到什么文件。完全由 IT 管理会导致授权不及时,完全下放给业务又可能破坏统一边界。
5. 项目结束后还要管权限吗?项目文件不是都归档了吗?
项目归档不等于权限自动收紧。归档项目中的合同、报价和客户资料,如果权限仍停留在“项目期间可见”,归档后仍然可能被 AI 检索到。建议把“项目结项触发权限回收”作为固定流程:结项后项目文件夹自动转为只读或仅管理员可见,AI 默认不可检索该项目归档文件。