只管边界
数据在 Nexus,活儿在 Harness;Console 只回答一个问题:能不能做。

本课目标
读完这一课,你将能够
- 说出 Console 在五件产品里只回答的那一个问题
- 判断一个问题该找 Console、Nexus 还是 Harness
- 解释为什么边界要放在一处裁决,而不是散在各个系统里
一个问题:能不能做
Console 是 AIDC 的治理层。公司里谁是谁、属于哪个部门、坐哪个岗位、能看哪一块数据、哪台设备能开工、哪位数字员工替谁干活,都在这一处裁决,而且每一次都留痕。
它刻意不管两件事:数据的内容在 Nexus 里,活儿在 Harness 上跑。Console 只回答一个问题:这件事,这个人或这位数字员工,能不能做。
在群里 @ 数字员工交代一件事,这个问题就会被问一次:
- Adis交代任务在企业微信、钉钉或桌面端 @ 一句
- Console核对权限能不能做;关键动作发起审批本课讲这一步
- Harness执行在企业专属环境里运行
- Nexus调用知识照着制度与 SOP 做,结果沉淀回来
管什么,不管什么
| 在 Console 裁决 | 不归 Console 管 | |
|---|---|---|
| 资料 | 谁能看哪一块 | 资料本身的内容:在 Nexus |
| 执行 | 哪台设备能开工、哪位数字员工能上岗 | 活儿怎么跑、会话与记忆:在 Harness 所在的机器上 |
| 人 | 谁属于哪家公司、哪个部门、哪个岗位 | 日常怎么用:在 Adis、IM 与 Nexus 里 |
| 记录 | 谁看了什么、改了什么 | 对话正文与文件全文 |
Console 自己也只收元数据:运行状态、计数与脱敏摘要。能还原业务内容的原始数据,不进 Console。
边界落在三样东西上
「数字员工能看什么、能做什么」不靠自觉,靠边界。在 Console 里,边界落在三样具体的东西上:
组织与岗位
部门、岗位、谁坐在哪个位置。这是公司的编制表,不是通讯录;数字员工和人一样按岗位上岗。
License 与钥匙
一家公司一张 License,兑换即加入;每台设备、每位数字员工有自己的钥匙,随时收得回。
动作记录
谁看了什么、改了什么、哪位数字员工动了哪个文件,都写进记录。出了事能倒查,不靠回忆。
只有管理员进得来 Console。员工登录后直接进入本公司的 Nexus,看到的是 Console 的判断结果——能进哪家公司、能看哪一块,而不是 Console 本身。
为什么边界要单独放在一处
安全设计的出发点不是「限制 AI」,而是让 AI 适用与人相同的规则:一位数字员工能看的、能做的、要留痕的,与它所服务岗位上的人一致。
如果边界散在各个系统里,每接一个系统就要再配一遍;漏配一处,数字员工就成了绕过权限的新通道。放在一处裁决,改一次处处生效,查也只查这一处。
这一处还有一条默认规则:默认最严。没有明确授权的访问一律拒绝;默认开放的系统,安全性等于最粗心的那次配置。
给 AI 的不是一把万能钥匙,而是一张写清楚楼层与房间的门禁卡。
要点
- Console 只回答一个问题:这件事,这个人或这位数字员工,能不能做。
- 资料的内容在 Nexus,活儿在 Harness;Console 只收元数据,不收业务内容。
- 边界落在三样东西上:组织与岗位、License 与钥匙、动作记录。
- 数字员工适用与人相同的规则;没有明确授权的访问一律拒绝。
- 只有管理员进得来 Console,员工看到的是它的判断结果。
练一练
把问题分到三层
收集你和同事对数字员工的几个疑问,给每个疑问找到该回答它的那一层。
写下五个常听到的问题,例如「它会不会看到工资表」「它能不能直接改 ERP」「它记得上次聊过什么吗」,标出各自该由 Console、Nexus 还是 Harness 回答。
挑你部门的一位数字员工,写下它能看的一类资料、能做的一个动作,以及必须有人批准的一个动作。
再写下坐在同一岗位上的同事能看、能做什么。两边不一致的地方,就是需要调整的边界。
小测
选一个答案,马上看解析。
Q1人事部的资料已经接进了 Nexus,一位销售员工却查不到。决定这件事的是哪一层?
资料在 Nexus 里,但谁能看哪一块由 Console 裁决;「能不能看」是边界问题。
Q2下面哪一项最符合 Console 的定位?
存资料是 Nexus 的事,执行是 Harness 的事;Console 只管边界。
Q3一类资料还没有明确授权给任何岗位,默认会怎样?
默认最严:没有明确授权的访问一律拒绝。