直接回答
先按「人、事、密级」三个维度切成小组,再定三条规则:默认不给(未明确授权的资料谁都不能取)、按角色给范围(销售看报价,售后看流程)、按密级设上限(受限级只有指定人可取、且不外答)。技术实现上要保证权限是「检索前生效」而不是「检索后过滤」——先过滤再检索,才不会出现 AI 把不该看的文档读进上下文再复述出来。
权限没做好,知识库就是越权放大器
没有 AI 的时候,越权要人真的去翻文件;有了 AI,一句提问就可能把不该给的内容整理成答案送出去。所以权限设计要前置,而不是等到出事再补。
三个维度切组
- 人:按岗位分组(销售、售后、交付、财务、外部访客);
- 事:按业务线或项目分组(同一份产品目录,A 业务与 B 业务看到的可不同);
- 密级:公开、内部、受限三级,与资料分级对齐。
三个维度交叉出的是「谁 + 在哪类事情上 + 能取到什么密级」的组合。不用追求无限细分,能覆盖 80% 常见场景的组合就够,剩下的用例外审批补。
三条规则
- 默认不给。没有明确授权的资料,所有人都取不到。这一条把「忘了配权限」的后果从泄露变成不可用,方向是安全的。
- 按角色给范围。销售取产品与报价口径,售后取流程与话术,交付取实施文档。范围按业务需要给,不按职级给。
- 按密级设上限。受限级资料只对指定人员开放,且默认不允许进入对外 AI 的回答链路。
关键技术点:权限要在检索前生效
正确的链路是:先按提问者身份过滤出可访问的文档集合 → 再在这个集合内做检索 → 最后生成答案。
错误做法是「先全库检索,再从结果里删掉没权限的段落」。后者的问题在于:不该看的文档已经被读进上下文,模型可能已经用它生成了答案,只是最后一步被截断——信息其实已经出去了。
对外访客怎么处理
面向外部访客的 AI 客服,权限应当单独一套:只允许访问「公开级 + 经授权的对外口径」集合,与内部知识库物理或逻辑隔离。内部知识库和对外客服共用一个库,是最常见的越权来源。
落地四步
- 列角色与业务线,定分组表(一次会议可完成);
- 给现有资料标密级(先标受限级,其余默认内部);
- 配置检索前过滤,用测试账号逐条验证;
- 每季度抽查一次权限配置是否被改乱。
关键数据
| 分组维度 | 人(岗位)/ 事(业务线或项目)/ 密级(三级) |
| 三条规则 | 默认不给、按角色给范围、按密级设上限 |
| 技术要点 | 权限必须在检索前生效(先过滤再检索),而非检索后过滤 |
| 对外隔离 | 对外 AI 只允许访问公开级与授权对外口径,与内部库隔离 |
依据来源
- 企业知识库交付实践中的权限与隔离口径
- AI 客服知识库接入的最小必要与隔离原则
- 资料三级分级(公开 / 内部 / 受限)
常见追问
小团队也需要做权限吗?
需要,但可以简化:先只做「内部 vs 对外」两层隔离,把对外 AI 与内部资料分开,这一步就能挡掉最常见的越权。
按职级给权限行不行?
不如按业务角色给。职级高不代表需要看到所有资料,权限范围应由工作内容决定。
权限多久检查一次?
建议季度检查一次,重点看有没有新增资料默认放进了全员可见范围,以及人员变动后权限是否回收。
外部访客提问能不能命中内部资料?
不应命中。对外链路必须只访问对外口径集合,并做检索前过滤;上线前用测试账号逐条验证。