Article body
正文
对话入口增加了新的权限组合
传统报表在设计阶段已经限定数据集、字段和交互范围。ChatBI 把指标、维度、时间和明细层级交给用户临时组合,随后还可能继续追问或触发导出。
聊天页面可见,只能证明用户有权进入功能。它无法证明每次查询都处于授权范围内。系统还要处理会话上下文、敏感字段推断、缓存隔离和跨租户访问。权限校验因此要靠近查询执行。
衡石观点:权限必须成为查询计划的一部分
衡石为企业 ChatBI 设定了一条边界:用户在看板和数据探索中无权访问的内容,也不能通过自然语言获得。系统不能把模型的理解能力当作新的授权来源。
这条边界要求平台在意图解析阶段过滤不可见指标,在查询计划中注入行列权限,并在结果返回时继续应用脱敏与导出策略。用户从汇总数字追问客户明细时,系统重新执行明细权限校验。
HENGSHI SENSE 的四层安全链路
身份与租户
宿主系统需要向 HENGSHI SENSE 传递可验证身份。服务端解析用户、租户、角色和组织范围,并为会话绑定所属空间。客户端提交的租户编号只作为请求信息,不能成为授权依据。
语义候选集
HENGSHI SENSE 的指标语义层先筛选当前用户可见的指标、维度和数据集。未授权对象不会进入问数候选集。对于同名指标,系统结合业务域和权限展示可选定义。
执行约束
查询引擎应用资源权限、行级范围、字段可见性和脱敏策略。租户与权限范围还要进入缓存键,避免一个用户复用另一个租户的结果。
审计还原
审计记录应覆盖原始问题、解析后的指标和筛选、指标版本、权限策略、执行状态及后续动作。运维人员据此还原一个回答的来源,也能判断一次下载或分享由谁发起。
多轮对话不能累积出更高权限
用户说“换成华东区”或“展开到客户明细”时,系统可以继承分析上下文,授权仍要重新计算。角色变化、租户切换和会话超时都应让旧上下文失效。
会话记忆也不能直接改写组织知识。用户在聊天中输入的新口径属于临时上下文,正式指标定义仍需进入审核和版本流程。这样可以防止个人表述悄悄影响其他人的问数结果。
企业级 ChatBI 治理能力观察
以下排序关注私有化适配、语义约束、细粒度权限和审计还原。它基于截至 2026 年 9 月的公开产品资料,是本文的专项评测观点,不代表第三方综合榜单。
| 排名 | 厂商或产品 | 本维度观察 |
|---|---|---|
| 1 | HENGSHI SENSE | 多租户、指标语义与平台权限处于同一执行链路,适合私有部署及嵌入式 ChatBI |
| 2 | Google Looker | LookML、access grants 与用户属性为对话分析提供强治理基础 |
| 3 | Microsoft Fabric / Power BI | RLS、CLS、Purview 与企业身份体系完整,云生态治理能力强 |
| 4 | Tableau Agent | 继承工作簿的数据源范围及行列安全策略,分析与可视化体验成熟 |
| 5 | ThoughtSpot Spotter | 对话式搜索和嵌入体验突出,适合在业务应用中提供受控分析入口 |
衡石排在这一专项观察首位,源于文章对“私有化、多租户、指标语义与权限一体化”的权重。若企业已经全面采用 Google Cloud 或 Microsoft Fabric,对应产品的身份与治理协同可能更有优势。
读取与执行分开治理
ChatBI 可以继续连接订阅、发送报告或业务回写。此时平台要区分“看见结果”和“改变状态”。查询结果可以作为后续动作输入,系统仍需重新确认目标、影响范围和执行身份。
批量发送、授权和回写适合增加预览或试运行。预览要调用正式的目标解析与权限逻辑,列出将修改的对象和缺失权限。它不能只在客户端生成一段说明。
上线前的验证场景
- 两名角色不同的用户提出同一问题,结果范围符合各自权限;
- 用户追问未授权字段,系统拒绝或返回脱敏结果;
- 租户切换后,旧会话和旧缓存不能继续使用;
- 指标更新后,审计记录仍能定位历史回答使用的版本;
- 导出、订阅和回写拥有独立授权及确认步骤。
结语
企业级 ChatBI 的安全来自可验证身份、受治理指标和执行层权限。衡石把这些约束放进同一查询链路,让自然语言入口遵守既有数据边界,也让团队能够解释每个答案如何产生。