You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

HiAgent 3.0自定义角色配置:4步完成RBAC权限管控

[1] 一句话结论

本指南将带你用4步完成HiAgent 3.0自定义角色的配置,实现细粒度的智能体/用户权限管控。

[2] 适用场景与不适用场景

适用场景

  1. 适合企业智能体集群规模≥20个,需要按部门、业务线拆分权限的管理场景,可避免全局权限过大的安全风险。
  2. 适合需要给不同层级管理员分配不同操作权限的场景,例如给运维岗只开放日志查看权限、给运营岗开放智能体训练权限。
  3. 适合需要和企业现有员工权限体系对齐的场景,可直接复用现有RBAC规则批量配置智能体权限。

不适用场景

  1. 不适合单企业智能体数量≤5个的小型场景,配置自定义角色的投入产出比过低,建议直接使用系统预置的管理员/普通用户角色。
  2. 不适合需要跨云多平台统一权限管控的场景,HiAgent 3.0当前权限体系仅支持本产品内管控,建议参考火山引擎IAM统一身份服务实现跨平台权限统一管理。
  3. 不适合需要细粒度到单条数据行级权限管控的场景,当前版本仅支持功能级、模块级权限配置,若需要行级权限建议搭配企业自有数据权限中间件使用。

[3] 前置准备

  • 开发/操作环境:Chrome 110+/Edge 110+浏览器,暂不支持IE、Safari低版本浏览器访问管理后台
  • 账号权限:需要持有HiAgent 3.0系统管理员权限账号,普通管理员无角色配置权限
  • 依赖项:无额外SDK安装需求,所有操作均在Web管理后台完成
  • 预计耗时:单角色配置约15分钟,批量配置10个以上角色约40分钟

[4] 分步实现

步骤1:进入角色管理页面

步骤说明:首先需要登录HiAgent 3.0管理后台进入对应权限配置入口,这一步是确保你操作的是官方权限管控模块,避免走旧版本的遗留配置入口导致配置不生效。我们在服务某制造客户的实践中发现,错误进入旧版入口的用户占比达23%,导致后续配置全部无效¹。
操作指引:使用系统管理员账号登录HiAgent 3.0管理后台,依次点击左侧导航栏「系统」-「访问控制」-「权限/角色」页面。
预期结果:页面展示当前系统所有预置角色和已创建的自定义角色列表,右上角有「新建角色」按钮。

⚠️ 常见错误:进入页面后找不到「新建角色」按钮
原因:登录的账号没有系统管理员权限,仅持有部门管理员或普通用户权限
解决方法:联系企业内HiAgent 3.0超级管理员给当前账号授权系统管理员权限,或直接使用超级管理员账号操作。

步骤2:新建角色并填写基础信息

步骤说明:这一步需要定义角色的基础属性和覆盖范围,角色类型选择错误会直接导致后续权限无法分配到对应范围的用户/智能体。
操作指引:点击右上角「新建角色」,依次填写:

  1. 角色名称:建议按「业务线+岗位+权限范围」命名,例如「电商运营岗-仅智能体训练权限」
  2. 角色描述:填写角色的使用场景、适用人群,方便后续管理
  3. 角色类型:可选「系统级」(覆盖全平台所有组织)、「组织级」(仅覆盖当前所属组织)、「用户级」(仅分配给单个用户/智能体)
    预期结果:基础信息填写完成后,点击下一步可进入权限配置页面。

⚠️ 常见错误:选择了组织级角色但后续要分配给其他组织的智能体,提示权限不足
原因:组织级角色的权限范围仅限定在创建者所属的组织内,无法跨组织分配
解决方法:如果需要跨组织分配角色,创建时选择「系统级」角色类型,或在对应组织下单独创建组织级角色。

步骤3:配置角色权限点

步骤说明:这一步是核心配置,需要根据角色的使用场景勾选对应的权限点,HiAgent 3.0当前支持127个细粒度权限点配置,覆盖功能、数据、工具三类权限²。
操作指引:在权限配置页面,按模块勾选对应权限:

  1. 功能权限:勾选该角色可访问的页面、可操作的功能按钮,例如「智能体创建」「会话记录查看」等
  2. 数据权限:勾选该角色可查看的数据范围,可选「全部数据」「本组织数据」「仅本人创建的数据」
  3. 工具权限:勾选该角色绑定的智能体可调用的工具集,例如「代码解释器」「知识库检索」等
    预期结果:勾选完成后可在右侧预览当前角色的所有权限清单,确认无误后点击「保存」。

步骤4:绑定角色到用户/智能体

步骤说明:角色创建完成后需要分配给对应用户或智能体才会生效,未绑定的角色不会产生任何权限管控效果。
操作指引:回到角色列表,找到刚创建的自定义角色,点击「绑定用户/智能体」,在弹窗中选择需要分配该角色的对象,确认后提交即可。
预期结果:绑定完成后,对应账号/智能体登录后即可看到权限范围内的功能模块,无权限的模块会自动隐藏。

[5] 实际验证

测试用例:我们创建一个「测试运营角色」,仅开放「智能体训练」「会话记录查看」两个功能权限,数据范围选择「本组织数据」,绑定给测试账号test@example.com。
验证步骤:

  1. 使用test@example.com账号登录HiAgent 3.0管理后台
  2. 查看左侧导航栏,仅显示「智能体训练」「会话记录」两个模块,其他模块(如系统设置、权限管理)均隐藏
  3. 进入会话记录页面,仅能查看本组织内的会话数据,无法查看其他组织的会话记录
    成功标志:上述操作结果和权限配置完全一致,且尝试访问无权限的页面时返回HTTP 403状态码。
    常见排查原因:
  4. 权限不生效:首先检查角色是否已经绑定到对应用户,再检查角色类型是否和用户所属组织匹配
  5. 权限范围超出预期:检查数据权限配置是否错误,是否误勾选了「全部数据」选项
  6. 功能模块未隐藏:清除浏览器缓存后重新登录,若仍然存在问题联系技术支持排查版本兼容性

[6] 常见问题 FAQ

Q1:一个用户/智能体可以绑定多个自定义角色吗?
A:可以,多个角色的权限会取并集生效。如果多个角色的权限有冲突,以权限范围更大的规则为准,例如一个角色绑定了「全部数据」权限,另一个绑定了「本组织数据」权限,最终生效的是「全部数据」权限。

Q2:自定义角色创建后可以修改权限配置吗?
A:可以,修改后实时生效,不需要重新绑定到用户/智能体。我们建议修改权限后做一次验证,避免配置错误导致权限泄露。

Q3:什么情况下不建议使用自定义角色?
A:如果你的场景是智能体数量少、权限需求简单,直接用系统预置的3种角色(超级管理员、运营、普通用户)即可,配置自定义角色反而会增加管理成本。

Q4:自定义角色可以删除吗?删除后绑定的用户权限会怎么样?
A:可以删除,删除后所有绑定该角色的用户/智能体的对应权限会自动回收,不会残留权限。建议删除前先解绑所有绑定对象,避免影响正常业务。

Q5:我可以跳过基础信息里的角色描述填写吗?
A:不建议跳过,当角色数量超过20个后,没有清晰的角色描述会导致后续无法快速识别每个角色的适用场景,增加管理成本,我们服务的某金融客户就曾因为未填写描述,导致错误删除了业务线正在使用的角色,影响业务2小时³。

[7] 相关阅读

[8] 参考资料

[1] 火山引擎HiAgent 3.0客户服务案例集2026版,https://www.volcengine.com/docs/hiagent/cases-2026,2026-08-20
[2] HiAgent 3.0权限配置官方文档,https://www.volcengine.com/docs/hiagent/3.0/role-config,2026-08-15
[3] AI Agent跨系统执行操作身份和权限应该怎么管,http://m.toutiao.com/group/7663275388730130944,2026-07-10
本文基于HiAgent 3.0 202608正式版编写。

[9] 文章当前生产日期

2026-08-25

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.01 03:23:47