消息渠道接入
数字员工要被用起来,前提是能被找到。渠道接入把数字员工放进员工每天已经在用的地方——企业 IM、工作台、以及给程序调用的接口——并保证同一个数字员工在每条通道上的身份、权限与留痕完全一致。
不要求员工「去一个新系统里用 AI」。渠道接入的目标是:在原来发消息的地方 @ 一下,就能用上有权限、有出处、有记录的数字员工。换通道不换身份,也不换权限。
三类通道
企业 IM日常入口把数字员工接进企业已在使用的即时通讯工具,成为群里或单聊里的一位「同事」。这是采用率最高的通道——它不要求任何人改变工作习惯。发文件、收文件、@ 提问、群内协作都在原生体验里完成。
工作台深度作业浏览器里的专用对话界面,用于需要长上下文、需要看引用来源、需要处理产出物的场景。工作台能展示会话产物(报告、表格、页面)、能中断长任务、能切换不同的数字员工——IM 里做不了的深度作业在这里做。
程序接口系统集成给企业自己的系统调用:定时任务触发一次分析、业务系统在某个节点请求一次判断、内部工具把结论写回自己的页面。接口凭证按数字员工发放,权限与它在 IM 里完全一致。
接入一条 IM 通道
流程本身不复杂,关键在于凭证的存放位置与身份的映射方式:
- 在 IM 侧创建应用。由客户的 IT 管理员创建,权限范围限定为「收发消息、读取群成员」,不申请通讯录全量权限。
- 登记凭证。凭证填入对应数字员工所在部门的运行时环境。平台层不保存这组凭证,只记录「该通道已配置、当前状态如何」。
- 映射身份。IM 用户与企业成员账号建立对应关系。没有对应关系的发言者按最低权限处理——陌生人问不出内部资料。
- 划定可用范围。指定这个数字员工在哪些群、面向哪些人可用。默认不是全公司可见。
- 试运行与观察。先只读运行一段时间,观察真实提问的分布,据此补充资料与调整岗位说明书。
IM 平台通常对消息频次、并发连接与文件大小有配额限制,且不同平台差异很大。渠道接入的容量规划要按 IM 侧的配额来做,而不是按运行时的处理能力来做——真实瓶颈几乎总在通道侧。
身份与权限在通道间的一致性
同一个人从 IM 提问和从工作台提问,看到的答案范围必须相同。系统的做法是把「通道」与「身份」彻底分开:通道只负责把消息送进来并标注发言者是谁,权限判定完全在运行时侧按企业成员身份进行。
| 提问者 | 能看到的范围 | 能触发的动作 |
|---|---|---|
| 已映射的成员账号 | 其岗位权限允许的资料 | 该岗位允许的动作,高风险动作仍需审批 |
| 群内未映射的人 | 仅公开级资料 | 无,只能提问 |
| 运维操作员 | 按操作员权限,且每次查看留痕 | 运维类动作,全部记录 |
| 程序接口调用方 | 凭证绑定的数字员工的权限 | 与该数字员工在 IM 中完全一致 |
文件收发
通道不只是文字。员工可以在 IM 里直接把文件发给数字员工,也可以让它把产出发回来。两个方向都有明确的纪律:
- 入站文件先落地再处理。收到的附件先存入该部门的工作目录并登记来源,再进入处理流程——不做「边下边用」的临时处理。
- 出站文件走统一的分享通道。数字员工发出的文件同样是一次显式分享动作,受众范围与撤销能力与手工分享一致。
- 大文件不走消息体。超出通道限制的文件以链接形式发送,字节走存储通道。
通道健康与降级
渠道是长连接或回调,会断。系统对每条通道做存活探测:连接状态、最近一次成功收发的时间、错误计数。通道异常时的表现必须是「明确报错」而不是「已读不回」——后者是最难排查也最伤信任的故障形态。控制台的渠道页面直接显示每条通道的当前状态。