CRM、OA、工单系统如何安全接入智能体?从一个物业工单 Demo 看 API 设计

简介: 业务系统如何对接智能体?API 接入的安全边界与实战方法

很多团队接入智能体时,第一反应是:
用户说一句话,智能体理解后,直接调用 CRM、OA 或工单系统 API。

这个思路在 Demo 阶段看起来很顺,但一旦进入真实业务环境,马上会遇到几个问题:
用户是否真的有权限执行这个动作?
当前用户属于哪个租户?
工单号是否属于当前租户?
“查询工单”和“修改工单”是否应该使用同一个权限?
模型生成的参数是否符合接口 Schema?
如果模型误把“删除”理解成“查询”,谁来承担风险?
请求重复提交时,会不会重复创建工单?
因此,智能体接入业务系统的关键,不是先把 API 调通,而是先建立一层安全控制。
ScreenShot_2026-08-04_150946_857.png

一、推荐的系统架构
一个相对稳妥的接入链路可以拆成五层:
CRM/OA/工单系统
|
业务系统后端或 API Gateway
|
身份、租户、权限校验
|
智能体安全预检
|
人工确认或受控工具调用
智能体不应该直接持有业务系统管理员 Token,也不应该把用户自然语言直接拼接成 API 请求。
更合理的做法是:
业务系统接收用户请求;
后端提取用户身份、租户和业务上下文;
将结构化字段传给智能体;
智能体只负责理解、检查和生成安全建议;
由业务后端决定是否继续调用真实 API;
高风险操作进入人工确认流程。
Haoee 在这里适合作为公网 B 端智能体运营平台,用于创建、管理、发布和持续运营智能体。它不是业务系统的 API 网关,也不应该被描述成普通的模型接口封装层。真实生产接入仍然需要客户自身的后端、API Gateway 或受控 MCP 服务完成。
ScreenShot_2026-08-04_151940_395.png

二、实际搭建的 Demo
本次搭建的案例是“物业工单接口安全校验助手”。
物业场景很适合演示接口安全,因为工单系统同时存在多种操作:
查询工单;
创建工单;
修改工单状态;
派工;
删除工单;
导出工单;
修改用户权限。
这些动作的风险等级并不相同。

  1. 输入字段
    Demo 中设计了以下字段:
    {
    "tenant_id": "tenant-demo-001",
    "user_id": "user-1001",
    "user_role": "物业主管",
    "ticket_id": "T20260804001",
    "action": "查询",
    "reason": "查看待处理报修",
    "page": 1,
    "page_size": 10,
    "filters": {
    "status": "待处理"
    }
    }
    这样设置的原因是:不要让模型只从一句自然语言里猜身份和权限。
    例如:
    帮我看一下最近的报修单。

这句话缺少租户、用户身份、查询范围和分页条件。智能体可以提醒信息不足,但不能自行猜测参数。

  1. 接口安全预检节点
    当前 Demo 只设置了一个“接口安全预检节点”,主要完成四类判断:
    第一,识别动作类型。
    将请求识别为查询、创建、修改、派工、删除、导出或权限变更。
    第二,检查必要字段。
    至少检查:
    tenant_id
    user_id
    user_role
    ticket_id
    action
    第三,区分读操作和写操作。
    查询类动作可以进入下一步人工确认;修改、删除、派工、导出等动作默认提高风险等级。
    第四,给出安全状态。
    输出只允许使用三种结论:
    允许进入人工确认;
    待补充必要信息;
    阻断当前操作。
    节点明确要求:不执行真实接口调用,不生成真实工单号,不返回虚假的系统结果。
    ScreenShot_2026-08-04_152010_813.png

三、为什么没有直接绑定外部 API
这个 Demo 当前没有绑定真实 MCP Server,也没有配置 Skills 和知识库,原因不是这些能力不重要,而是本次演示的重点是安全预检。
如果一开始就连接真实工单系统,容易把两个问题混在一起:
智能体是否能正确理解请求;
业务系统是否允许执行请求。
交付伙伴做 Demo 时,应该先把安全门禁跑通,再接入真实系统。
生产版本可以继续增加:
只读工单查询 MCP;
工单创建 Skill;
派工接口;
状态修改接口;
人工确认节点;
审计日志;
幂等键和调用流水号。
但每个工具都必须有明确 Schema,而不是让模型自由填写参数。
四、API 接入的安全注意事项

  1. 鉴权不能只依靠提示词
    提示词里写“只有管理员可以删除工单”,并不能代替系统权限校验。
    真实系统仍需使用:
    OAuth 2.0;
    JWT;
    mTLS;
    HMAC 签名;
    API Gateway 鉴权;
    租户级权限校验。
    智能体输出的“允许”,只能表示“从语义和字段上看可以进入下一步”,不能等同于系统已经授权。
  2. 业务权限必须由后端最终判断
    模型可以识别“用户想删除工单”,但不能自行决定用户是否有删除权限。
    后端需要再次校验:
    当前用户是否存在;
    用户是否属于当前租户;
    角色是否允许该动作;
    工单是否属于当前租户;
    工单当前状态是否允许修改。
  3. 写操作必须设计人工确认
    以下动作建议默认人工确认:
    修改工单状态;
    派工;
    删除;
    批量导出;
    修改客户信息;
    修改权限;
    批量创建数据。
    人工确认页面应展示:
    操作人;
    租户;
    动作;
    目标对象;
    参数;
    影响范围;
    是否可撤销;
    请求流水号。
  4. 工具参数必须使用 Schema
    不要让模型生成:
    请调用接口完成这个操作
    而应定义结构化参数:
    {
    "tenant_id": "string",
    "ticket_id": "string",
    "action": "query|create|update|assign|delete",
    "page": "integer",
    "page_size": "integer"
    }
    同时在服务端校验枚举值、长度、格式、范围和对象归属。
  5. 处理重复请求
    创建和修改类接口必须考虑幂等。
    例如用户重复点击两次,或智能体因为超时重试两次,都不能创建两张相同工单。
    建议使用:
    idempotency_key;
    业务请求流水号;
    服务端去重;
    超时后查询原请求状态;
    限制自动重试范围。
    ScreenShot_2026-08-04_152316_610.png

五、当前 Demo 的真实测试状态
测试问题包括:
提供完整租户、用户、角色、工单号和查询范围,申请查询;
缺少租户 ID、用户 ID 和工单号,只提出查询请求;
普通客服尝试修改工单状态并派工。
三次测试均未进入模型推理,平台返回:
未找到匹配的 LLM 接口路由:path=/v1/responses
因此当前只能确认:
智能体配置已保存;
智能体已发布;
测试问题已准备;
端到端安全判定尚未验证。
这也是交付中必须保留的记录。不能因为智能体已经发布,就对客户说“接口安全校验已经跑通”。
六、总结
业务系统接入智能体,建议遵循:
先身份校验
再租户校验
再权限校验
再参数校验
再风险分级
最后人工确认或调用接口
值得注意的是这虽然可以帮助交付伙伴完成智能体的搭建、管理、发布和持续运营。但真正连接客户 CRM、OA、工单系统时,还需要结合客户后端、API Gateway、MCP Server 和审计系统完成完整交付。

相关文章
|
6天前
|
云安全 人工智能 运维
阿里云联动百位企业安全专家,共识Agent防御最佳实践
当Agent成为新员工,你的安全边界在哪里?
1910 6
阿里云联动百位企业安全专家,共识Agent防御最佳实践
|
4天前
|
存储 人工智能 关系型数据库
阿里云AI产品与云产品最新组合套餐:Token Plan、AI coding及云服务器和建站等组合优惠价
阿里云推出全新“算力+模型+应用”一站式云与AI组合套餐活动,覆盖从个人开发者到中大型企业的全场景需求。核心亮点为分三档定价的Token Plan订阅服务,支持Qwen3.8-Max-Preview大模型调用,错峰时段最低可享0.2折优惠。活动同步推出AI Coding、智能体部署、云电脑托管、0代码建站等十余类场景化组合,搭配99元/年的普惠云服务器、88元/年的入门数据库等经典特惠产品,还为企业提供1V1定制化AI转型方案,大幅降低了不同用户群体拥抱AI的技术门槛与采购成本。
640 110
|
14天前
|
人工智能 JSON 安全
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
阿里云AI安全产品联动防御Fastjson攻击
2526 13
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
|
14天前
|
人工智能 自然语言处理 数据挖掘
Qwen3.8-Max-Preview深度全解析:2.4万亿参数旗舰MoE模型+Token Plan限时优惠完整落地指南
2026年7月,全新旗舰级混合专家大模型Qwen3.8-Max-Preview正式开放抢先体验,作为通义千问Qwen3系列规格最高、综合推理能力顶尖的新一代模型,该模型总参数量达到2.4万亿(2.4T),是当前线上可调用的原生多模态旗舰模型,综合推理水准对标海外顶级Fable 5模型,在复杂工程开发、长文档深度分析、多步骤智能体自治、跨境多语言创作、海量数据挖掘五大高难度业务场景实现跨越式性能提升。
1383 2
|
12天前
|
人工智能 前端开发 Linux
Codex 桌面版安装 + CC Switch 接入第三方 API 完整教程(2026 最新)
2026最新教程:手把手教你安装Codex桌面版,通过CC Switch v3.17.0一键接入Fenno等国产API(兼容OpenAI Responses格式),跳过账号登录,完整启用代码审查、多步任务与上下文感知功能。零基础友好,全程图文实操。(239字)
1347 2
|
16天前
|
人工智能
Qwen3.8抢先体验!正式版即将发布并开源!
千问Qwen3.8即将开源,参数达2.4T,进化速度以“天”计,实力媲美Fable 5。预览版Qwen3.8-Max已上线阿里Token Plan等平台,限时优惠:日间Credits低至1折,夜间更优,个人/团队版月付仅35元起!
1432 54
|
12天前
|
自然语言处理 测试技术 API
通义千问Qwen3.8-Max-Preview全功能解析:2.4万亿参数旗舰模型深度使用指南
在大模型技术持续迭代的当下,通义千问推出的Qwen3.8-Max-Preview作为新一代旗舰预览版模型,凭借2.4万亿参数的超大规模、多模态融合能力与全场景适配特性,成为开发者与企业用户探索AI应用的核心工具。该模型采用稀疏混合专家(MoE)架构,是通义千问首个突破万亿参数的多模态模型,可同时处理文本、图像、视频与文档等多种数据形态,在全栈代码开发、复杂逻辑推理、长文档分析与多智能体协作等场景实现跨越式升级。本文将全面拆解Qwen3.8-Max-Preview的核心功能,详解API调用流程与配置方法,覆盖多场景实战技巧,帮助用户快速掌握这款旗舰模型的使用方法,充分释放其性能潜力。
676 2

热门文章

最新文章