企业AI代理接入内部系统,2026年10月这份权限清单该怎么用

2026年10月8日,Google Cloud 发布了介绍 Gemini agent 的文章 :white_check_mark:源。公司把这类 AI 代理接进内部系统后,受影响的是每个能登录这些系统的员工,以及替公司决定开哪些开关的创业者。要不要行动,取决于你的公司有没有启用,以及启用到了哪一步。最关键的一条是:代理的能力边界大体由人的权限决定,所以管好代理,先从管好人的权限开始。

代理能碰什么,取决于你能碰什么

Gemini Enterprise 的文档写明,启用写入操作后,agent 可以在底层数据源里原地修改数据,同时受用户 IAM 权限约束 :white_check_mark:源。读和写两件事要分开看:读受你的权限约束,写要看管理员有没有打开。

Google Workspace 的安全博客从另一面说了同一件事:Gemini 只能检索用户有权访问的数据,所以 Drive 里的信任规则可以限制它能检索的内容 :yellow_circle:报。

这有一个直接后果。你账号里多年积累的共享文件夹、早就该退出的项目群、没人清理的旧文档,代理都可能当作你的权限范围去用。这一点是推断,实际范围要看公司的具体配置。

默认开着的话,无心的提问也会翻出敏感文件

ZDNet 的文章提出了一个更尖锐的问题:Google 默认允许 Gemini 访问所有 Workspace 服务 :yellow_circle:报。文章同时指出,即便员工没有刻意去探,只要 Workspace 数据自动呈现给 AI,一次无心的查询也可能让员工看到恰好放在某份 Google Doc 或聊天记录里的敏感公司信息。

这是 ZDNet 一家的说法,你们公司的实际默认值要以管理后台为准。但它点出的场景很具体:最大的风险往往来自文件放错了地方,却被一个普通问题带了出来。

敏感文件上锁,数据通道加围栏

Google 的博客说,对敏感文件应用 IRM 控制(例如禁止下载、打印或复制)后,Gemini 不会检索这些受保护文件来生成响应 :yellow_circle:报。

Gemini Enterprise 文档还提到,可以把应用和 Data Cloud 连接器放进 VPC Service Controls 服务边界,帮助降低数据外泄风险 :white_check_mark:源。文档的措辞是“帮助降低”,这是一道额外的围栏,不能替代权限本身的收紧。

代理之间也可能泄密

SecurityWeek 报道,Pillar Security 在 Google 的 Agent Development Kit for Python 中发现了一种代理间攻击方法,可能导致秘密暴露和拉取请求投毒 :yellow_circle:报。

如果你的公司用代码仓库和自动化代理,这条对你最切身:凭证和密钥放在哪里、哪个代理能读到,值得单独核一遍。至于这个问题目前是否已修复,需要看 Google 的后续说明。

员工与创业者各自该做的事

加拿大金融监管机构 OSFI 的公告把关键风险归结为两点:过度特权访问,以及使用共享或继承凭证,后者会削弱问责制 :white_check_mark:源。

要说明的是,OSFI 自己表示其技术风险公告介绍的是金融机构可酌情采用的良好实践,不构成监管要求 :white_check_mark:源。它不是对所有公司的硬性规定,但这两点风险放在任何行业都说得通。

普通员工可以做的:

  • 清点自己账号能看到的共享文件夹和群聊,退掉已经用不上的。
  • 把真正敏感的文件交给管理员加保护,别放在人人可见的文档或聊天里。
  • 向管理员问清楚:公司是否启用了写入操作,代理改了数据谁能查到。

创业者可以做的:

  • 给代理单独的账号和权限,避免借用创始人或某位员工的凭证。这是顺着 OSFI 提到的共享凭证风险做的推断。
  • 先只开读取,确有需要再逐项开写入,并留下记录。
  • 在管理后台核对 Workspace 服务的默认访问设置,对敏感文件启用 IRM。
flowchart TD
A["代理要接入哪类数据?"]:::判断 --> B{"含敏感文件?"}:::判断
B -- 是 --> C["先加 IRM 保护"]:::步骤
B -- 否 --> D["核对访问范围"]:::步骤
C --> D
D --> E{"需要写入吗?"}:::判断
E -- 否 --> F["只开读取"]:::结果
E -- 是 --> G["单独账号<br/>逐项开启并留记录"]:::风险
classDef 步骤 fill:#EAF2FB,stroke:#2B6CB0
classDef 判断 fill:#FFF7E6,stroke:#C05621
classDef 结果 fill:#E6F6EC,stroke:#2F855A
classDef 风险 fill:#FDECEC,stroke:#C53030

图里的顺序是一个判断方法:先看数据敏感程度,再看读写范围,最后才决定账号怎么配。

还有一份参考,主要给在安大略的公司

安大略省信息与隐私专员办公室(IPC)与安大略省人权委员会于2026年1月21日公布了负责任使用人工智能的联合原则 :yellow_circle:报。这套原则用来指导组织在尊重隐私和人权的前提下开发、部署和使用 AI 系统 :yellow_circle:报。它出自安大略省的机构,你所在的省份或公司是否适用,需要另行核对。把它当作内部规则的参照物没有问题。

带走的判断

代理能碰到的数据,大体就是你能碰到的数据,所以收紧权限比研究代理本身更有效。本周值得做的两件事:向管理员问清楚写入操作和默认访问范围,再给最敏感的一批文件加上保护。公司具体启用了什么,这取决于你们自己的管理后台设置,建议直接去后台核对。

拓展阅读

Agent开始拿到账号、硬件和持续权限:2026年8月底AI更新:同版块的站内帖,同样围绕 Agent,往深里读接这一篇。
微软 Windows 的 MXC 隔离层正式可用…:同版块的站内帖,本文这条线往深里读接这一篇。
AI 这一周 08-31~09-04|Astra进Copilot…:同版块的站内帖,本文这条线往深里读接这一篇。
AI Agent 开始碰实体设备:MHS 还是预览…:同版块的站内帖,本文这条线往深里读接这一篇。
Agent 365控制台:IT管理员怎么管理、审计企业里的所有AI代…:AI实战·办公与学习的长青帖,另一条线上和 AI代理 挨着的一篇。

参考资料