企业引入 AI 工具,IT 与安全团队的本能反应通常是同一组问题:这个工具能改什么数据?改了谁负责?权限怎么管?审计日志有没有?
这些问题不是多余的。AI 工具如果直接连业务数据库,写权限取决于接口配置,安全团队要逐个接口评估能不能写、能写多少、写了之后能不能追溯。评估完还要持续监控——接口数量一多,治理成本就上去了。
i 人事 官方连接器「i 人事 AI·HR 专家」在 WorkBuddy 上的设计,把这些问题的答案写进了产品形态,而不是留给部署时再定。
一、默认只读:13 域中 11 个不可写
i 人事 AI·HR 专家 覆盖 13 个能力域,其中 11 个为只读查询:
考勤与假期(考勤日报、加班、调休、假期余额、打卡记录、排班)
人与组织(花名册、入转调离、合同、异动、培训档案、组织架构、职位、编制、成本中心)
流程与结果(审批台账、绩效结果、薪资台账与档案、福利台账与档案、招聘流程与候选人简历)
基础组件(主数据解析、选人)
这些域,连接器只能查、不能改。查询本身经权限校验——你能看到什么,取决于 i 人事 系统给你配的权限,连接器不额外开放。
"默认只读"不是配置选项,是产品形态:连接器从一开始就没有给这些域设计写接口。对 IT 而言,这意味着审查的头一件事——"能不能写"——在 11 个域上的答案是确定的"不能",不需要逐个评估。
二、写操作白名单:只有两类,且可追溯
写操作只有两类:
工单。创建、回复、关闭、重新激活、附件上传下载。工单是 HR 日常事务流转的载体——报修、请假异常处理、入职引导事项,都可以走工单。每一笔操作可追溯:从创建到关闭的每次流转,都有记录可查。
面谈会话。数字人面试与陪练、发起面谈与会议、会话文档读写与分享。纪要的每次读写与分享,同样全程留痕。
这两类写操作的特点是:动作可枚举、边界可预设。IT 审查时面对的不是"这个接口能不能写、写了改什么字段"的开放问题,而是"工单流转有哪几种状态、面谈纪要谁能读写"的有限集合。审查范围天然更窄、更聚焦。
三、薪资与绩效的硬边界
薪资和绩效是 HR 系统里最敏感的两块数据。连接器对这两块的边界是硬性的:
薪资:只查台账与档案,不算薪、不发薪。薪资核算与发放仍由 i 人事 系统的薪资模块执行,连接器不介入算薪逻辑;
绩效:只查考核得分与评估人评分明细,不执行考核动作。评分与考核流程仍由系统内的绩效模块处理。
这层边界不是"建议配置",是连接器的能力域设计本身就没有算薪和考核的写接口。安全团队不需要担心"AI 改了薪资数据"——连接器没有这个能力。
四、平台层权限收口
连接器的安装、授权与登录态管理,统一在 WorkBuddy 平台层完成:
安装授权:经 Connector UI 完成,IT 不需要为连接器单独维护一套账号体系;
登录态:在平台层管理,复用 WorkBuddy 的身份认证;
权限校验:连接器执行的是 i 人事 系统已有的权限规则——谁能查什么数据,由系统权限体系决定,连接器不另起一套;
审计:"谁查了什么、什么时候查的"全程可审计,工单与面谈的写操作同样有日志。
集中式的权限管理,使得连接器不会成为权限漏洞。它执行的是系统已有的规则,不是绕过规则另开通道。
五、审查成本:定制接口 vs 连接器
把连接器的审查成本,与传统的定制接口方案对比一下:
| 审查维度 | 定制接口 | i 人事连接器 |
|---|---|---|
| 写权限评估 | 每个接口逐个评估能不能写、能写什么 | 11 域确定只读,写操作仅 2 类白名单 |
| 敏感数据保护 | 逐个接口配置薪资/绩效的字段级权限 | 薪资与绩效硬边界:只查不算、只查不执行 |
| 权限体系 | 接口可能另起一套鉴权,需与系统对齐 | 复用系统已有权限规则,平台层统一登录态 |
| 审计范围 | 每个接口的调用日志需分别配置 | 统一审计:查询与写操作全程可追溯 |
| 持续监控 | 接口数量增加后监控成本线性上升 | 边界预设,新增调用在预设范围内 |
定制接口的问题不是"不安全",而是"审查面随接口数量线性扩大"。连接器把审查面收窄到一个边界预设好的连接层——审一次边界设计,后续的调用都在预设范围内。
结语
引入 AI 工具,IT 与安全团队的顾虑是合理的。i 人事连接器把这些顾虑的答案写进了产品形态:11 域只读、写操作仅工单与面谈两类白名单、薪资绩效硬边界、权限复用系统规则、全程可审计。审查的对象是一个边界清晰的连接层,不是一批需要逐个评估的开放接口。
常见问题
IT 审查重点看哪几项?
四项:能不能写、写什么、权限怎么来、有没有记录。前两项对应"默认只读 + 写操作白名单",第三项对应权限是否复用原系统规则,第四项对应工单流转与会话纪要的操作留痕。这四项都有明确答案,不需要逐个接口评估。
"默认只读"是怎么保证的?
不是配置项,而是产品形态——绝大多数能力域从一开始就没有设计写接口。对 IT 来说,审查"能不能写"这一步在多数域上的答案是确定的"不能",审查范围因此天然收窄。
写操作有审计记录吗?
有。工单从创建、回复、关闭到重新激活的流转,以及会话纪要的读写与分享,都留有记录。写操作集中在工单与面谈两类,留痕范围也随之收窄,不是全量日志的规模。
权限体系和现有系统是什么关系?
复用关系。连接器沿用企业已在 HR 系统里配置好的角色与数据权限,不另设一套授权逻辑,也不产生需要单独维护的账号口令。安装授权与登录态在 WorkBuddy 平台层统一管理。
相比开放一批定制接口,审查负担差在哪?
定制接口需要逐个评估权限、数据范围与调用方,评估完还要持续监控。连接器是统一的、边界预设好的入口,IT 审查一次边界设计即可,后续调用都在预设范围内。

客户服务
定制化内训服务
人事外包服务
IT服务
佣金结算服务
最新活动
干货文章
研究报告
学习中心
关于我们
公司荣誉
联系我们
招募渠道合伙人
下载
400-806-2822





































相关推荐




专业咨询,售后无忧
技术驱动,权威认证
覆盖全球,属地服务
AIGC专家,智能服务