AI辅助整理:本文基于下方列出的公开原始来源改写,不代替原文。
核心摘要: 西门子在 AWS 上自建内部生成式 AI 协作平台 SiemensGPT,应对全球员工对 AI 的井喷式需求。他们没把权限判断埋在业务代码里,而是用 Amazon Verified Permissions 做集中授权:所有 API 先经中央身份源认证,再由集中策略库统一返回允许或拒绝,并带审计日志。目前平台服务 15 万注册用户、月活 8 万,每月处理超 5.9 亿次授权调用,把最小权限原则在企业规模下落地,同时保持开发节奏,并为向智能体 AI 演进预留统一授权层。
业务背景
西门子是横跨工业、基础设施、交通与医疗的全球科技公司。生成式 AI 出现后,全球员工提出上千个想用 AI 尝试的想法,内部对 AI 助手的需求爆发式增长。IT 数据与 AI 团队和安全团队面临两难:既要让 AI 在全员范围内被民主化地使用,又要在企业规模下守住安全与合规底线。
问题
真正的难点落在‘授权’上。平台涉及普通用户、工作区管理员、超级管理员等多种角色,权限随用户共建与分享 AI 智能体而变得更复杂。传统做法把权限判断逻辑散落在代码库各处,既埋下技术债、拖慢开发,也容易因人为失误产生越权,难以在企业规模达成合规。团队需要一套能随功能增长、可审计、又不会拖慢创新的授权机制。
AI 怎么落地
西门子在 AWS 上自建 SiemensGPT,一个对多家大模型保持中立的内部协作平台,支持构建与分享 AI 智能体。关键决策是把授权复杂性完全移出业务代码,改用 Amazon Verified Permissions 作为集中授权服务:所有 API 端点先向公司中央身份提供方认证,随后由集中策略库对‘创建对话、修改工作区’等每次动作返回允许或拒绝,并保留可审计日志。
实施步骤
西门子与 AWS 团队及伙伴 FNTIO 合作实施。先在架构上让授权服务与 Amazon API Gateway 通过基于 Lambda 的自定义鉴权器打通,随后把权限定义成集中式代码仓库中的策略,按内部安全规范维护并配套审计日志。落地中逐渐加入多人共建、共享智能体等协作功能,验证集中授权能承载更复杂判断后,再向全公司用户放量。
结果证据与边界
AWS 官方披露:SiemensGPT 现有 15 万注册用户、月活 8 万,每月处理超 5.9 亿次授权调用;通过策略管理与执行解耦,西门子在企业规模落实最小权限的同时保持快速开发。上述数字来自 AWS 案例发布方。至于模型回答质量、具体业务提效等未量化,来源未披露;本案例属授权治理范畴,不覆盖模型输出内容安全。
可复制动作
对任何打算把 AI 开放给全员的组织,最值得抄的动作是:把授权集中化并策略化,避免每个应用各写一套权限逻辑;所有动作先过统一身份认证、再过集中授权判断并留审计;用最小权限作为默认原则而不是事后补丁。随着智能体开始‘代表用户执行动作’,这套统一授权层正是承接智能体权限治理的基础。
证据与边界
- AWS 官方案例页面披露 SiemensGPT 注册用户 15 万、月活 8 万、每月授权调用超 5.9 亿次。
- 案例描述西门子使用 Amazon Verified Permissions 作为集中授权服务,与 Amazon API Gateway 集成。
- 来源未披露模型回答质量、具体业务提效等量化指标。
企业今天可以做什么
可复制的三步:一、把权限逻辑从应用代码中抽出,用策略即代码(policy as code)的方式放进集中策略库,避免权限散落各处形成技术债;二、让所有 API 端点先对接统一身份源认证,再把每一次动作决策交给集中授权服务,并保留审计日志以加速合规;三、按角色(普通用户/工作区管理员/超管)拆分策略,先小范围试点再放量,最后把同一授权模式扩展到智能体场景,确保智能体‘以用户名义’行动时权限边界依然清晰。