AI Agent 權限管理怎麼設?業務對練與新人培訓實例

AI Agent 能讀哪些資料、使用哪些工具?主管又能查看多少員工紀錄?本文用業務對練與新人培訓案例,說明最小權限、角色矩陣、資料範圍與上線前測試,立即查看完整做法。

AI lab
發布日期
24 Sep 2026
24 Sep 2026
更新日期

AI Agent 權限管理,是界定 Agent 能使用哪些資料、工具與動作,以及哪些人能設定、審核、查看與追查結果。它同時處理 Agent 的執行邊界與人員的管理範圍。只管人員角色,Agent 仍可能取得過多資料或工具;只限制 Agent,又可能讓不需要的人修改設定或查看結果。兩層沒有一起說清楚,Agent 能做的事越多,管理責任反而越難劃分。

在 Data-DI 參與的企業專案中,我們發現業務對練 Agent 很適合讓企業看懂這兩層權限如何一起運作。Agent 要使用經過確認的教材,員工、主管、教材編輯者與系統管理者則各自需要不同的操作與查看範圍。對練背後還牽涉情境、評分規則、練習紀錄與管理報表,每一類資料都有不同的建立者、使用者與管理目的。這篇文章會先說明通用框架,再用我們協助客戶規劃業務對練與新人培訓的經驗,帶你看整套權限設計如何形成。

AI Agent 權限管理是什麼?先分清 Agent 與人員兩層權限

AI Agent 權限管理不是單純把帳號分成主管與員工,而是要同時處理兩層。第一層是 Agent 能讀取哪些資料、使用哪些工具、執行哪些動作,以及哪些動作必須先由人確認;第二層是哪些人能設定 Agent、審核內容、查看結果與回查紀錄。例如,客服 Agent 可以查詢某類客戶資料,不表示它也能修改訂單;能調整 Agent 回覆規則的人,也不一定需要看到所有使用紀錄。

我們在規劃業務對練 Agent 時,會先陪客戶梳理教材從建立、審核、發布到員工練習的流程,再決定 Agent 與每個角色需要哪些資料及操作權。五個核心問題如下:

AI Agent 權限管理:先分清 Agent 與人員兩層權限
權限問題業務對練實例為什麼要分開設定
Agent 可以使用哪些資料?已審核的產品資料、銷售教材與對練情境避免尚未確認的內容直接進入員工訓練
Agent 可以執行哪些動作?進行模擬對話並產生回饋,不直接核准教材或變更正式評分規則避免 Agent 從協助練習擴大到改動正式訓練內容
誰能修改 Agent 使用的內容?教材編輯者可以修改,審核者決定是否發布避免同一人修改後直接上線,影響訓練內容的一致性
誰能查看使用結果?員工查看個人回饋,主管查看工作所需的管理資訊依指導員工的需要決定範圍,不預設主管能讀取所有逐字對話
發生問題時如何回查?保留教材版本、發布時間與操作紀錄確認當時使用哪一版內容,以及由誰執行變更

這張表不是所有企業都要照抄的固定設定,而是建立權限框架時的起點。導入時,還要依企業制度、部署方式與平台能力,決定 Agent 能使用的資料與動作,以及教材、評分、個人紀錄及團隊報表分別由誰建立、審核、查看與匯出。接下來會用業務對練說明人員如何分工,也會在每個步驟確認 Agent 的使用範圍。

為什麼業務對練的權限不能只分主管與員工?

因為職稱相同,不代表每個人在對練流程中負責的工作相同。業務主管可能需要查看團隊的練習次數與能力缺口,教材審核者則要確認內容能否發布;兩者都可能被系統歸為「主管」,需要的資料與操作權卻完全不同。

我們在協助客戶規劃時,會先確認他在流程中要完成什麼工作。例如,員工要啟動對練並查看回饋;直屬主管要知道員工哪些能力需要加強;教材編輯者整理內容,審核者決定能否正式使用;系統管理者則處理後台帳號、角色與操作紀錄。只分主管與員工,無法清楚區分這些責任。

這也是我們規劃時會採用的「最小權限原則」:只開放每個角色完成工作所需的資料與操作權 [1]。例如,教材審核者需要確認內容並核准發布,但不因此取得修改員工練習紀錄的權限;主管需要查看團隊能力缺口,也不因此取得系統設定權。最小權限要讓每個人能順利完成工作,又不額外開放與職責無關的資料或動作。

因此,業務對練的角色應依「工作任務」劃分,而不是直接沿用組織職稱。企業可以先列出教材管理、內容審核、參與對練、查看個人結果、查看團隊趨勢及管理系統六類任務,再將必要權限交給對應角色。同一個人可以兼任多個角色,但每個角色為什麼需要這些權限,必須說得清楚。

良興案例:教材生成到主管審核,為什麼要分開管理?

良興的業務對練案例中,人員審查是教材流程的關鍵 [2]。要理解這一關為什麼重要,我們先看看一份教材如何從資料整理,走到員工使用。

對練 Agent 要模擬客戶、回應員工的說法,必須先有產品知識與銷售教材作為依據。公開報導中的整套系統串接六大自動化關卡;若聚焦教材從資料整理走到員工使用的權限分工,可以整理成三步:

  1. AI 整理資料並產生教材草稿。
  2. 主管檢視內容,核准或退回並提供修正意見。
  3. 通過審核的教材才進入正式訓練,供員工進行模擬對練。

這裡的權限分工,不只是決定誰能打開教材,更重要的是誰能讓教材正式生效。AI 可以協助產生內容,但不代表產生完就能發布;負責整理內容的人,也不應因為有編輯權就自動取得核准權。企業需要保留一道明確的確認程序,避免尚未確認的資訊成為員工的練習依據。

良興案例也將教材存取與修改範圍分層管理,並保留文件上傳者與時間等可追溯資訊。當訓練內容需要回查時,就能確認資料來源與相關紀錄。

教材能否發布,和練習結果能被誰查看,是兩個不同的決定。前者確認訓練內容是否適合使用,後者要依主管指導員工的需要決定。

匿名業務對練案例:主管該看個人對話,還是能力趨勢?

新人完成模擬對練後,主管需要知道他在哪裡遇到困難,才能安排下一步指導。例如,新人熟悉產品,卻不會追問客戶需求,主管就應先協助他練習提問,而不是再講一遍產品知識。

在我們參與的一個業務對練專案中,每輪練習都會產生評分、回饋與改善方向;主管則能查看練習次數與能力缺口,也就是員工在哪些能力上仍需要加強。這些結果讓主管有具體依據,決定下一次指導的重點。

至於主管是否需要查看對話內容,我們建議先看他要解決什麼問題,再決定開放範圍:

AI Agent 權限管理:匿名業務對練案例:主管該看個人對話,還是能力趨勢?
主管要解決什麼問題?建議先看哪些資料?為什麼需要?
新人練習後,下一步該教什麼?練習次數、各能力評分與改善方向分辨員工是練習不足,還是某種能力需要進一步指導
員工對某次評分有疑問,如何確認原因?該次評分依據與必要的對話片段還原當時的回答與情境,不必因此開放所有人的完整對話

表格是權限規劃建議,不代表上述案例已開放主管查看對話。若企業決定開放,應先向員工說明誰能看、什麼情況下會看,以及紀錄會保存多久。讓員工在開始練習前,就知道自己的資料會如何被使用。

角色權限矩陣怎麼設?從員工、主管、教材審核者到系統管理者

角色權限矩陣,就是把「誰需要哪些資料、能做哪些動作」放在同一張表裡,逐一確認。企業不必從所有權限都開放開始,再慢慢關閉;可以先依工作需要列出必要範圍,再檢查有沒有漏掉。

以下以業務對練為例。這是一份治理建議,不是平台預設設定;同一個人兼任多種工作時,也要分別確認各角色的權限。

AI Agent 權限管理:角色權限矩陣怎麼設?從員工、主管、教材審核者到系統管理者
角色建議可查看的資料建議可執行的動作不因角色自動取得的權限
參與對練的員工指派給自己的教材、情境、評分規則與個人練習結果啟動對練、查看回饋、提出評分疑問查看同事紀錄、修改正式教材或評分規則
直屬主管所屬團隊的練習次數、能力評分與改善方向安排練習、依結果指導員工;有需要時依約定程序查看相關對話查看其他團隊紀錄、修改個人評分、管理系統設定
教材編輯者負責整理的來源資料與教材草稿新增、修改草稿並送交審核未經審核直接發布、查看員工練習紀錄
教材審核者待審教材、來源與修訂內容核准或退回教材,留下審核意見修改員工紀錄、管理帳號
系統管理者後台管理帳號、角色設定與維運所需的操作紀錄管理後台帳號與角色,依串接方式調整或撤除員工存取權因管理系統而直接查看所有教材、對話與評分

使用這張表時,先確認每個角色能否順利完成工作,再問每一項開放是否有必要。例如,主管若只需要判斷新人下一步該練什麼,能力結果可能就足夠;如果需要釐清某次評分,再另外約定查看對話的條件。最後也別漏掉匯出權:能在系統內查看,不代表就能把整批員工資料下載帶走。

總公司、店長與 IT 要怎麼劃分資料範圍?

角色決定一個人能做什麼,負責範圍則決定他能處理誰的資料。例如,兩位店長都需要查看員工練習結果,但各自負責不同門市,就不必因此互相開放整間公司的員工紀錄。企業有多個部門或據點時,這是角色權限之外,還要另外確認的一層。

以下是以多門市企業為例的治理建議,不代表前述案例的實際設定:

AI Agent 權限管理:總公司、店長與 IT 要怎麼劃分資料範圍?
管理角色要完成的工作建議的資料範圍
總公司培訓負責人比較各門市需要加強的能力,安排共通訓練先看各門市的能力彙整與練習完成情況;有個別指導需要時,再確認是否開放個人結果
店長協助自己門市的員工改善銷售表現查看所屬門市員工的必要練習結果,不自動取得其他門市資料
IT 或系統維運人員處理登入異常、權限錯誤與系統問題先看帳號、錯誤訊息及必要操作紀錄;若需接觸對話內容,另行確認原因與範圍

尤其要分清楚:負責維護系統,不等於工作上需要閱讀員工的所有對話與評分。若排查問題確實需要查看內容,可以採取經核准、限於特定資料與期間的方式,而不是長期開放全部資料。

資料範圍也要隨人員異動更新。例如,員工調店後,新店長需要取得必要的指導資訊,原店長的查看權則要重新確認;離職或職務調整時,也應撤除不再需要的權限。設定完成不是終點,權限必須跟著工作責任改變。

導入前先完成 5 項權限盤點,才不會上線後補漏洞

導入前,企業要把權限需求寫成能設定、也能測試的清單。只寫「依職務開放」不夠,因為設定者仍不知道哪些教材、紀錄與動作應該開放。以下五項可以直接作為需求討論的起點:

AI Agent 權限管理:導入前先完成 5 項權限盤點,才不會上線後補漏洞
盤點順序要寫清楚什麼?業務對練範例
1. 資料Agent 會使用與產生哪些資料?產品教材、對練情境、評分規則、個人紀錄與團隊報表
2. 角色與範圍誰因為什麼工作,需要哪些資料?店長查看所屬門市結果,教材審核者查看待審內容
3. 操作各角色能查看、修改、核准、發布或匯出什麼?編輯者可改草稿,但發布前須經審核;報表匯出另行授權
4. 紀錄與保存哪些操作要留下紀錄?資料保存多久?保留教材發布與權限變更紀錄,訂定練習對話的保存期限
5. 異動與例外調職、離職或臨時查問題時,如何調整權限?調店後更新主管查看範圍,臨時開放的權限到期後撤除

清單完成後,還要以不同角色的測試身分實際操作。例如,員工能否看到自己的回饋、是否能查看同事紀錄;教材未經核准能否發布;店長能否取得其他門市的報表;撤除存取權後是否還能進入對練或取得資料。測試要同時確認「該做的做得到」與「不該做的做不到」,不能只測正常流程。

我們建議在小範圍概念驗證時就完成這些測試,確認權限符合工作需要,再擴大使用。若某個角色每次工作都得臨時請人提供資料,就檢查是否少開了必要權限;若能取得與職責無關的資料,則應縮小範圍。

AltaBots.ai 如何協助企業把權限與操作記錄放進導入範圍?

AltaBots.ai 支援角色權限管理與操作紀錄,讓企業在導入 Agent 時,同時處理「誰能操作」與「事後如何回查」。但平台有這些能力,不代表企業的管理規則就會自動形成;前面的角色分工、資料範圍與審核程序,仍需要在導入時逐一確認。

角色權限管理,也稱為 RBAC,是將一組工作所需的權限指定給角色,再把使用者加入對應角色。企業不必替每個帳號重做一套規則,人員職務改變時,也能依新的責任調整角色。

這裡要分清後台管理與員工使用入口。Data-DI 的業務對練可以嵌入公司既有系統,員工不需另外建立對練平台帳號;但入口如何辨識員工、練習結果如何歸屬,以及誰能查看資料,仍要依串接方式確認,不能把後台帳號管理直接當成員工使用流程。

在回查方面,AltaBots.ai 提供兩類紀錄:

AI Agent 權限管理:AltaBots.ai 如何協助企業把權限與操作記錄放進導入範圍?
紀錄類型能幫助確認什麼?
業務操作紀錄誰在什麼時間,對哪個 Agent 執行了什麼操作
Logtree 執行紀錄Agent 經過哪些執行步驟,以及各步驟的輸入、輸出

前者看人的操作,後者看 Agent 怎麼執行,兩者解決的問題不同。

我們協助客戶規劃時,會把培訓流程與權限需求一起討論。員工能查看哪些個人紀錄、主管能否查看對話,以及不同門市如何隔開資料,都應依實際部署與功能逐一驗證。

從 Google 表單測驗到語音對練,權限也要一起說清楚

如果你過去用 Google 表單測驗新人對產品的熟悉程度,現在可以再往前一步:讓新人選擇常見客群,透過 Agent 進行語音對練,實際練習怎麼問需求、介紹產品與回應疑問。新人有機會多試幾次,主管也能根據練習結果,知道下一次該協助他改善什麼。

想讓新人從「知道答案」走到「能開口應對客戶」?歡迎與 Data-DI 討論業務對練 Agent 的應用方式。我們可以協助你把現有教材與常見客群轉成練習情境,也一起確認權限與串接需求,讓員工方便練習、企業有依據地管理。

參考文獻

[1] Microsoft。(2026.07)。Least privilege for AI agents(agentic identities + RBAC)。Microsoft Learn。
https://learn.microsoft.com/en-us/security/zero-trust/sfi/least-privilege-for-ai-agents

[2] 數位時代。(2026.06)。良興攜手 Data-DI 建置專屬 AI Agent。BusinessNext(Data-DI 贊助報導)。
https://www.bnext.com.tw/article/91282/data_di_2026

常見問題
Q:AI Agent 使用公司資料時,權限應由 Agent 平台還是原系統判斷?
兩邊都要設定,但最終仍應由原系統或串接服務檢查身分與資料範圍,不能只靠 Agent 的提示或前台設定判斷是否可以讀取。
Q:對練嵌入公司系統後,是否所有員工都能使用?
嵌入不代表所有員工都應取得使用權。企業應先決定哪些部門或職務需要對練,再確認入口與存取限制;測試時也要驗證,未獲授權的人是否能透過直接連結進入。
Q:常見客群可以設成對練選項嗎?誰能修改?
可以,Data-DI 能協助企業把幾種常見客群設為預設選項,讓員工選擇後開始練習。誰能修改客群設定,則應依教材管理責任決定,並確認變更是否需要審核。
Q:AI Agent 新增工具或串接系統後,需要重新測試權限嗎?
需要。新增工具、資料來源或串接系統後,應重新測試可用身分、資料範圍、高風險動作與撤除結果,確認新功能沒有擴大原本權限。
Q:業務對練的對話紀錄應該保存多久?
沒有所有企業通用的保存期限。應依員工指導、評分疑問處理及內部規範決定,分別設定原始對話與彙整報表的保存方式,並確認期限屆滿後如何刪除或去識別化。
< 上一頁
立即預約體驗
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.