企业级 Agent · 动态装配 · 数据权限隔离

企业级 AI 员工 Agent 平台
技术架构方案

面向连锁经营及其他垂直行业,根据企业、部门、岗位、角色和数据权限, 自动为登录用户装配专属 AI 员工,并通过受控 Skill 与 Tool 完成经营分析、 营销策划、运营执行和业务闭环。

版本:V1.0 日期:2026-07-31 文档类型:总体技术架构方案

1建设目标与产品定位

本平台不是普通的“多模型聊天工具”,而是一套基于企业组织、岗位职责、 功能权限和数据权限,为不同员工自动装配专属 AI 员工的企业级 Agent 平台。

根据企业员工的岗位、职责和权限,为其自动配置具备专属知识、数据和业务技能的 AI 员工, 辅助完成经营分析、市场策划和运营执行任务。

1.1 典型使用场景

Boss / 企业经营者 获取全企业经营数据,完成经营诊断、目标预测、经营方案和管理层报告生成。
市场总监 使用企业授权数据与外部公开数据,完成营销方案、竞品调研和活动效果复盘。
运营总监 / 店长 按区域或门店数据范围,完成门店诊断、活动草稿创建、任务下发和执行复盘。

1.2 核心价值

2核心设计原则

岗位决定形态 岗位决定默认 AI 员工、人设、目标、关注指标和交互入口。
角色决定能力 角色和权限决定用户可使用哪些 Agent、Skill 和 Tool。
数据权限决定边界 数据范围、字段、指标、时间和组织层级共同决定模型可处理的数据。
审批规则决定执行 AI 可以分析和生成草稿,但正式写入、发布和通知必须受确认与审批控制。
当前用户 AI 员工能力 = 企业订阅 ∩ Agent 授权 ∩ Skill 授权 ∩ Tool 权限 ∩ 数据权限 ∩ 安全审批策略
安全底线: 大模型不能决定自己可以访问哪些数据;任何用户输入、Agent 规划或 Tool Calling, 都不能扩大用户原有的数据权限。

3总体技术架构

企业 AI 员工工作台AI 员工入口、快捷任务、对话、结构化表单、任务中心、报告中心、审批中心
企业业务平台层租户、用户、组织、岗位、角色、权限、订阅、任务、报告、审批、审计
Agent RuntimeAgent 动态装配、上下文管理、计划执行、状态机、人工确认、模型策略
Skill Engine经营分析、营销策划、竞品调研、门店诊断、营销活动创建、运营复盘
Tool Gateway权限校验、数据范围注入、参数校验、幂等、限流、审批、工具执行、审计
企业数据与业务系统POS、订单、会员、商品、库存、营销、财务、排班、任务、审批、知识库
LLM Gateway模型别名、模型路由、主备降级、本地/云端切换、Token 与费用统计、调用审计

3.1 推荐技术栈

层级建议技术主要职责
业务主系统Java 21、Spring Boot 3、Spring Security、MyBatis-Plus企业、用户、权限、任务、审批、报告和后台管理
Agent / 分析服务Python、FastAPI、LangGraph 或轻量状态机、Pandas/Polars复杂 Agent 编排、数据分析、模型评测
数据存储PostgreSQL / MySQL、Redis / Valkey、对象存储业务数据、配置、任务状态、报告和缓存
知识检索pgvector / Elasticsearch / Milvus(按规模选型)企业知识库、权限过滤和混合检索
模型网关独立 LLM Gateway,可自建或基于统一模型网关模型路由、协议适配、降级、成本和安全控制

4组织、岗位与权限模型

岗位、角色和权限必须分开建模,避免将“用户是市场总监”直接等同于全部功能和数据权限。

岗位 Position 描述用户在企业中的业务身份,如 Boss、市场总监、运营总监、区域经理、店长。
角色 Role 描述一组授权能力,如经营决策、市场分析、活动管理、门店运营、系统管理。
权限 Permission 最小授权点,包括 Agent 使用、Skill 执行、Tool 调用、数据读取、业务写入和审批。

4.1 权限示例

agent:business-decision:use
agent:marketing-strategy:use
agent:store-operation:use

skill:business-plan:execute
skill:competitor-research:execute
skill:campaign-create:execute

tool:store-metrics:read
tool:campaign-draft:create
tool:campaign:publish

data:tenant:read
data:region:read
data:store:read

report:view
report:export
campaign:approve

4.2 推荐权限机制

机制用途示例
RBAC控制用户能做什么运营总监角色拥有“活动草稿创建”权限
ABAC控制在什么条件下、对什么对象执行只能对本人负责区域内的门店创建活动
显式拒绝处理高敏数据或临时限制即使拥有区域权限,也禁止访问员工薪资字段

5Agent 动态装配机制

Agent 不应固定写死为“一个岗位对应一个代码类”,而应由平台依据当前用户上下文动态装配。

1识别企业与用户
2加载部门、岗位和角色
3过滤企业已订阅 Agent
4加载可用 Skill 与 Tool
5解析数据权限范围
6装配知识库与模型策略
7生成用户专属 Agent Session

5.1 Agent Profile 组成

{
  "agentCode": "store_operation_agent",
  "agentName": "门店运营助手",
  "persona": "你是一名连锁门店运营管理专家",
  "defaultModelAlias": "operation-agent",
  "allowedSkills": [
    "store_operation_diagnosis",
    "campaign_plan_generation",
    "campaign_draft_create"
  ],
  "knowledgeScopes": [
    "tenant_operation_manual",
    "store_standard_process"
  ],
  "outputStyle": "ACTION_ORIENTED",
  "allowBusinessWrite": true,
  "approvalPolicy": "REQUIRE_CONFIRMATION"
}

5.2 用户专属运行实例

店长运营 Agent 实例
├── Agent:门店运营助手
├── Skill:单店经营诊断、营销活动草稿创建
├── Tool:本店指标查询、本店库存查询、活动草稿创建
├── 数据范围:门店 A
├── 指标范围:营业额、订单量、客单价、库存
├── 禁止字段:会员手机号、员工薪资
├── 模型策略:企业指定模型 / 可选兼容模型
└── 操作限制:只能创建草稿,不能直接发布

6Skill 与 Tool 体系

Skill:面向用户的业务能力 例如经营方案生成、竞品调研报告、营销活动创建。一个 Skill 通常包含数据准备、 规则计算、模型调用、结果校验和业务操作等多个步骤。
Tool:面向系统的受控操作 例如查询门店数据、计算毛利率、检索知识库、创建活动草稿、提交审批。 Tool 必须执行权限、参数、幂等和审计校验。

6.1 示例:营销活动创建 Skill

1获取活动目标与约束
2查询历史活动
3查询用户与商品数据
4生成活动方案
5校验预算、毛利与规则
6创建活动草稿
7用户确认并提交审批

6.2 Skill 标准定义

{
  "skillCode": "campaign_create",
  "skillName": "营销活动创建",
  "requiredPermission": "skill:campaign-create:execute",
  "riskLevel": "L3",
  "requiredTools": [
    "query_store_profile",
    "query_product_margin",
    "validate_campaign_rule",
    "create_campaign_draft"
  ],
  "requiredMetrics": [
    "revenue",
    "gross_margin",
    "member_activity"
  ],
  "approvalPolicy": "USER_CONFIRM"
}
高频、重要且参数复杂的 Skill,建议同时提供“自然语言对话入口”和“结构化任务表单入口”, 企业级产品不能完全依赖聊天框。

7企业数据权限中心

企业数据权限必须独立于 Agent 和提示词,统一为所有 Agent、Skill、Tool、数据库查询、 RAG 检索、缓存、报告和长期记忆提供权限边界。

7.1 数据范围层级

范围说明典型岗位
TENANT当前企业全部数据Boss、集团高管
BUSINESS_UNIT指定事业部数据事业部负责人
REGION指定区域或城市数据区域经理、城市经理
STORE_GROUP指定门店组数据督导、多店经理
STORE指定单店或多店数据店长
SELF本人创建或负责的数据活动负责人、普通员工
CUSTOM临时或项目化授权项目组、跨部门协作人员

7.2 五个数据权限维度

行级权限允许访问哪些企业、区域、门店、活动和记录。
字段级权限是否允许查看成本、薪资、手机号、供应商底价等敏感字段。
指标级权限允许查看营业额、毛利率、人效、库存周转等哪些指标。
时间范围权限允许访问最近 30 天、本年度、任职之后或项目期间的数据。
操作权限区分只读、生成内容、创建草稿、正式发布和审批。
安全等级依据数据密级和用户安全等级决定是否可检索、导出和发送给模型。

7.3 Boss 与店长的数据边界

维度Boss店长
组织范围当前企业全部区域和门店本人授权门店
经营指标集团、区域、门店全层级指标本店经营指标
跨店对比可查看实名门店明细与排名仅允许匿名区域平均和分位基准
敏感字段按企业授权查看默认脱敏或禁止
AI 分析结果集团经营诊断和战略建议本店问题诊断和改善措施
店长即使提出“比较所有门店”,系统也只能返回其授权门店的数据, 或经过匿名聚合后的区域基准,不允许将其他门店明细送入模型。

8数据查询与 AI 处理安全链路

1用户发起任务
2认证并解析租户
3生成 DataScopeContext
4Agent 选择 Skill
5Tool Gateway 二次校验
6后端自动注入查询范围
7脱敏、聚合和字段过滤
8授权数据发送给模型
9结果继承权限并审计

8.1 正确的数据查询方式

大模型只能选择受控 Tool,不允许直接提交 SQL 或任意门店 ID。

{
  "tool": "query_store_operation_metrics",
  "arguments": {
    "startDate": "2026-07-01",
    "endDate": "2026-07-30",
    "metrics": [
      "revenue",
      "order_count",
      "customer_unit_price"
    ]
  }
}

门店范围由后端的 DataScopeContext 自动注入:

SELECT revenue, order_count, customer_unit_price
FROM store_daily_metrics
WHERE tenant_id = :tenantId
  AND store_id IN (:authorizedStoreIds)
  AND business_date BETWEEN :startDate AND :endDate;
禁止“大模型生成 SQL → 直接连接生产数据库执行”。模型生成任意 SQL 可能绕过租户、 门店和字段权限,也可能产生高负载查询或写入风险。

8.2 应用层与数据库层双重防护

9典型岗位 Agent 与 Skill 规划

Boss · 经营决策助手

数据范围:全企业

核心 Skill:

  • 经营日报 / 周报解读
  • 经营异常诊断
  • 经营方案生成
  • 目标完成预测
  • 管理层报告生成

执行特点:以全局分析和方案为主,正式业务执行通常走审批。

市场总监 · 市场策略助手

数据范围:全企业或市场授权区域

核心 Skill:

  • 营销方案生成
  • 竞品调研报告
  • 用户画像分析
  • 新品营销策划
  • 活动效果复盘

执行特点:偏分析、策划和内容生成,可创建营销方案或活动草稿。

运营总监 / 店长 · 运营助手

数据范围:授权区域或授权门店

核心 Skill:

  • 门店运营诊断
  • 营销活动草稿创建
  • 门店任务生成与下发
  • 库存风险分析
  • 活动执行复盘

执行特点:偏执行落地;店长只处理本店数据和本店业务对象。

9.1 典型权限矩阵

岗位数据范围经营数据成本利润 会员明细跨店比较业务写入
Boss全企业汇总或授权审批为主
市场总监全企业/市场范围部分脱敏方案或草稿
运营总监全企业/运营范围部分否或脱敏任务与草稿
区域经理所属区域区域范围区域内区域草稿
店长所属门店本店授权范围本店脱敏匿名基准本店草稿

10业务操作、风险分级与审批

AI 对企业业务系统的操作必须按风险分级,不能把“能调用 Skill”等同于“能直接发布”。

L1 只读
查询、分析、汇总,可直接执行。
L2 内容生成
报告、方案、文案,需要用户确认后使用。
L3 业务草稿
创建活动、任务、排班草稿,必须显式确认。
L4 正式执行
发布活动、改价格、发送通知,必须审批。

10.1 营销活动创建安全流程

1用户提出目标
2Agent 补全参数
3生成方案
4校验预算、折扣、毛利、库存
5创建业务草稿
6用户确认
7提交审批
8审批通过后发布

11核心数据模型

11.1 组织与权限

tenant
organization
department
position
user
role
permission

user_position
user_role
role_permission

11.2 Agent 与 Skill

agent_definition
agent_version
agent_prompt
agent_model_policy
agent_knowledge_scope

tenant_agent
position_agent
role_agent
user_agent

skill_definition
skill_version
skill_parameter
skill_step
skill_tool
agent_skill
role_skill
tenant_skill

11.3 Tool、数据权限与审批

tool_definition
tool_endpoint
tool_permission
tool_risk_level
tool_approval_policy

user_data_scope
role_data_scope
user_store_scope
metric_definition
role_metric_permission
data_field_definition
role_field_permission
data_policy

approval_instance
approval_record

11.4 运行与审计

agent_session
agent_run
skill_run
tool_call_log
llm_request_log
generated_report
security_event_log

11.5 用户数据范围表建议

字段说明
tenant_id企业租户标识,所有业务数据强制隔离
user_id被授权用户
scope_typeTENANT、REGION、STORE、SELF、CUSTOM 等
scope_object_id企业、区域、门店或业务对象 ID
grant_source岗位默认、角色授权、用户特别授权、项目临时授权
start_date / end_date授权有效期
effectALLOW 或 DENY,显式拒绝优先

12接口与运行上下文设计

12.1 数据权限上下文

public record DataScopeContext(
    Long tenantId,
    Long userId,
    Set<Long> businessUnitIds,
    Set<Long> regionIds,
    Set<Long> storeIds,
    Set<String> allowedMetrics,
    Set<String> allowedFields,
    LocalDate earliestDataDate,
    LocalDate latestDataDate,
    DataScopeType scopeType
) {}

12.2 Agent 执行上下文

public record AgentExecutionContext(
    Long tenantId,
    Long userId,
    String agentCode,
    Set<String> allowedSkills,
    Set<String> allowedTools,
    DataScopeContext dataScope,
    ModelPolicy modelPolicy,
    ApprovalPolicy approvalPolicy,
    String traceId
) {}

12.3 Tool 执行约束

13安全、缓存、RAG 与审计

13.1 RAG 知识库权限

文档与切片必须携带租户、组织、区域、门店、密级和允许角色等元数据,检索前先做权限过滤。

{
  "tenantId": 1001,
  "documentId": "DOC-001",
  "regionId": 3001,
  "storeId": 4001,
  "securityLevel": "INTERNAL",
  "allowedRoles": ["BOSS", "REGION_MANAGER"]
}

13.2 缓存与报告

13.3 审计内容

谁
在什么时间
使用哪个 Agent
执行哪个 Skill
调用哪个 Tool
查询了哪些数据范围和指标
返回多少条记录
使用哪个模型
生成或修改了什么业务对象
是否经过用户确认和审批
是否发生越权尝试
建议所有 Agent、Skill、Tool 和大模型调用统一使用 TraceID, 形成“用户请求 → 数据查询 → 模型调用 → 业务操作 → 审批结果”的全链路审计。

14MVP 建设范围

第一期先验证“真实数据、权限隔离、标准 Skill、可控执行”四个核心闭环。

14.1 首批岗位与 Agent

岗位Agent建议首批 Skill数据范围
Boss经营决策助手经营日报、异常诊断、经营方案、管理层报告TENANT
市场总监市场策略助手营销方案、竞品调研、用户画像、活动复盘TENANT / REGION
运营总监运营执行助手门店诊断、活动草稿、任务生成、执行复盘TENANT / REGION
店长门店运营助手单店诊断、本店活动草稿、库存风险、任务复盘STORE

14.2 MVP 能力清单

14.3 第一阶段暂缓

15实施路线与优先级

1梳理组织、岗位和权限
2建立统一企业数据模型
3建设数据权限中心
4实现受控 Tool Gateway
5沉淀首批行业 Skill
6实现 Agent 动态装配
7接入 LLM Gateway
8建设确认、审批和审计闭环

15.1 建设优先级

  1. 先数据与权限:明确企业、区域、门店、字段和指标边界。
  2. 再 Tool:所有数据库和业务系统操作封装为受控接口。
  3. 再 Skill:把行业任务固化为标准输入、步骤和结构化输出。
  4. 再 Agent:根据岗位、角色和权限动态装配 AI 员工。
  5. 最后增强自主性:在安全、评测和审计成熟后逐步引入复杂编排。
平台真正的竞争力不是模型数量,而是:企业组织权限 + 行业数据体系 + 可复用 Skill + 业务系统 Tool + 审批审计 + Agent 执行闭环。