← 返回概念解读

Concept Fable精修版

基于角色的访问控制

Role-Based Access Control, RBAC · Security

先读故事。这里不急着给定义,先让问题自己长出来。

寓言故事

按岗位发钥匙的账楼

班主把钥匙按岗位交给账房、衣师和武师,让每个人只碰自己负责的箱笼;队伍还小,这套分工很清楚。

新人不断加入,临时借钥匙的请求挤到班主案头,忙起来便有人拿错权限;授权开始靠记忆传递。

班主给信得过的人一把总钥匙,后台少了几次询问,却把职责边界一并抹掉,隐蔽的越权反而积了下来。

老匠人画出岗位与箱笼的关系,把申请、批准、使用和回收逐笔记下,确认每项职责在何时获得哪项权限。

后来他按角色配钥匙:账房管银箱,衣师管戏服,武师取道具,临时替角只领当天所需。这一步麻烦,起初还拖慢了工期;可几轮之后,返工少了,师傅也不再凭脾气改规矩。大家终于看见,因此,权限应随角色和临时职责变化而授予、审计并及时回收。

角色牌随岗位变化,权限评审和回收也有了明确依据。

换了人,只要换他的角色牌,钥匙自然跟着变。从那以后,很多权限先按职责成组,管理才不会被每个人的临时请求拖垮。

概念落点

这个故事讲的是:基于角色的访问控制

Role-Based Access Control (RBAC) assigns permissions to roles rather than individual users or agents. In Agent systems, RBAC helps bind agents, tools, and operators to job functions such as support, finance, admin, auditor, or developer. It simplifies onboarding, offboarding, reviews, and least-privilege design, though fine-grained cases may need ABAC or policy engines.

它重要的地方在于:它不只是一个术语,而是在真实 AI / Agent 系统里会反复出现的结构性问题。理解它,才能判断什么时候该加模型,什么时候该改流程,什么时候该补治理。

故事对应

  • 账楼:企业后台和 Agent 控制台
  • 岗位篮子:角色集合
  • 客服木偶误开底价表:Agent 继承了过宽的人或工具权限
  • 到期角色:临时权限和自动回收
  • 审计只读:角色可区分读写和管理动作
  • 最后洞察:RBAC 把权限从个人例外变成岗位设计,是企业 Agent 权限治理的基础层

Soloharness 判断

这个概念的实战价值,是帮你把“看起来聪明的 AI 功能”拆成可交付、可验收、可治理的工作单元。

IAMABACpermissions

相关辨析

这个概念容易和相邻概念混用,建议继续看对比页。