配置服务代理访问权限
了解 Agentforce Service 客服人员如何控制数据访问权限。为 Agentforce 服务代理设置客服人员用户并分配权限,以便客服人员拥有完成工作所需的一切。
所需的 Edition
| 适用于:Lightning Experience |
| 适用于:Enterprise、Performance、Unlimited 和 Developer Edition。所需的加载项许可证因客服人员类型而异。 |
Agentforce 服务客服人员连接到不限于登录用户的渠道(例如,增强消息传递渠道)。当服务代理无法使用最终用户的用户记录来控制访问权限时,它会使用专用用户记录来确定它可以读取和编辑什么类型的数据。这称为客服人员用户或客服人员的用户记录。
如果 Agentforce 服务代理无权查看组织的产品库存或预订日历,则无法回答有关它们的问题。相反,如果客服人员可以访问不需要的数据,客服人员可以向客户公开专有信息。配置客服人员用户,使其可以访问完成工作所需的数据,同时限制其访问其他所有内容,这是构建安全可靠且有用的客服人员的重要部分。
按最终用户划分的服务代理访问权限
服务代理根据最终用户的身份验证级别以不同方式管理访问权限。了解客服人员用户的访问权限何时适用。
| 最终用户类型 | |||
|---|---|---|---|
| 未识别的最终用户 | 已识别(已验证)最终用户 | 经过身份验证的用户 | |
| 描述 | 客户与客服人员交互,无需验证身份。例如,处理常见问题的客服人员。 | 与客服人员交互的客户有联系人记录,但没有用户记录。他们可能会被验证(例如,他们提供了一个 OTP 来确认他们的身份),但他们没有登录。 | 客户在 Experience Cloud 站点上与客服人员交互,通过站点登录,并拥有用户记录。仅适用于启用基于凭据的用户验证的增强聊天和 Experience Cloud 站点。 |
| 运行方式 | 客服人员用户 (EinsteinServiceAgent 用户) | 客服人员用户 (EinsteinServiceAgent 用户) | 登录站点用户 |
| 数据访问权限控制 | 客服人员用户简档、权限、字段级安全性和共享规则。适用于内部用户的 OWD 适用。 | 客服人员用户简档、权限、字段级安全性和共享规则。适用于内部用户的 OWD 适用。 | 登录站点用户的简档、权限、字段级安全性和共享规则。OWD 取决于用户是内部用户还是外部用户。 |
| 用户识别人 | 不适用 | 上下文变量(例如 MessagingSession.ContactId)。上下文变量告诉客服人员用户是谁,但不控制数据访问。 |
登录站点用户 |
创建客服人员用户
每当您创建新的 Agentforce 服务代理时,您都会创建或选择现有的代理用户。创建客服人员用户后,您可以通过打开设置并在快速查找框中输入Users,然后选择用户来查看。
在创建客服人员用户后,将具有以下属性:
-
名称:EinsteinServiceAgent 用户
-
用户许可证:Einstein 客服人员
-
简档:Einstein 客服人员用户
-
组织范围的共享默认设置 (OWD):内部
-
权限集:Agentforce 服务代理安全基础,[Agent_Name]_Permissions
-
权限集小组:AgentforceServiceAgentUserPsg,包含 Agentforce 服务代理用户、Data Cloud 用户和提示模板用户权限集
-
权限集许可证:Agentforce 服务代理用户、Data Cloud、Einstein 提示模板
使用最少的访问权限创建客服人员用户,以便客服人员默认安全。为了支持您的用例,请根据最小权限原则扩展客服人员用户的访问权限。只有具有管理员权限的 Salesforce 用户才能查看或编辑客服人员用户。
当您的组织中有多个客服人员用户时,以下是一些在“用户设置”页面上简化客服人员用户管理的方法。要区分多个客服人员用户,请将每个用户的名字更新为与其关联的客服人员的名称。要轻松查找所有客服人员用户,请在“用户设置”页面上创建按 Einstein 客服人员用户简档筛选的列表视图。
授予客服人员用户对象访问权限
对于客服人员通过流、Apex 或提示模板交互的每个对象,客服人员用户需要最低级别的对象权限。在您将新操作添加到客服人员时,请确保客服人员用户可以访问操作中引用的对象。如果您将客服人员连接到增强消息传递渠道,客服人员也需要访问消息传递会话对象。
客服人员用户的对象权限的处理方式与普通用户相同。要管理对象权限,编辑与客服人员用户关联的 [Agent_Name]_Permissions 权限集。如果您想为客服人员用户创建不同的权限集,请确保它与 Einstein 客服人员许可证和 Einstein 客服人员用户简档相关联。有关更多信息,请查看对象权限。
授予客服人员用户记录访问权限
分配角色
角色通过共享规则和角色层次结构授予用户记录访问权限。将客服人员用户分配到允许客服人员查看或编辑交互记录的角色。
在分配角色时,请考虑贵组织的角色层次结构,并授予客服人员角色,以便查看或编辑客服人员需要交互的记录。遵循最小权限原则。有关更多信息,请查看使用角色层次结构控制访问权限。
查看和修改共享规则
当服务代理在代理用户的上下文中运行时,适用于内部用户的组织范围共享默认设置 (OWD)。限制内部用户的 OWD,以限制所有内部用户的记录访问权限。创建共享规则,有选择地授予访问权限,酌情排除 Einstein 客服人员用户。
已验证用户的数据访问权限范围
当服务代理在代理用户的上下文中运行时,上下文变量(例如MessagingSession.ContactId)被用来将客户的身份传递给代理,但它们不控制数据访问。提前计划,将记录访问权限的范围限定为经过验证的用户,特别是对于访问专用客户信息(例如,查找订单信息)的任何客服人员操作。
首先,将验证的客户 ID 传递到自定义VerifiedCustomerId变量如果您使用标准客户验证或服务客户验证子代理在您的代理中进行用户验证,这些操作被配置为在成功验证用户身份后将用户的 ID 存储在 VerifiedCustomerId 变量中。如果没有,您可以创建自定义客服人员操作和 Apex 类或流,将验证的 ID 传递给客服人员,并将其存储在VerifiedCustomerId变量中。
验证并存储客户 ID 后,将其用于限制记录访问权限。
-
将
VerifiedCustomerID变量的检查构建到标准和自定义客服人员操作对客户记录(WHERE ContactId = VerifiedCustomerId)调用的 Apex 类和流中。一些标准操作默认支持客户验证。例如,“获取已验证联系人的个案”操作调用查找客户联系人 ID、根据VerifiedCustomerId变量检查并使用已验证客户 ID 确定查询范围的流。仔细测试和自定义每个操作,以满足您的安全需求。 -
在子客服人员上创建筛选器和操作,以限制仅对已验证客户的访问权限。
- 要在画布视图中将筛选器添加到子代理,请在代理路由器中,将光标放在要添加筛选器的转换之后。从添加到块快捷方式中,单击添加筛选器。指定变量、运算符和值来创建条件
VerifiedCustomerId is not None。要添加其他条件,请将光标放在值之后。从添加到块快捷方式中,选择 And 或 Or,然后指定其他变量、运算符和值。 - 要将筛选器添加到画布视图中的操作,在子代理中,将光标放在要添加筛选器的操作之后。从添加到块快捷方式中,单击添加筛选器。指定变量、运算符和值,以创建条件 VerifiedCustomerId 不是无。要添加其他条件,请将光标放在值之后。从添加到块快捷方式中,选择 And 或 Or,然后指定其他变量、运算符和值。
- 要在画布视图中将筛选器添加到子代理,请在代理路由器中,将光标放在要添加筛选器的转换之后。从添加到块快捷方式中,单击添加筛选器。指定变量、运算符和值来创建条件
要了解更多信息,请查看客服人员脚本模式:使用筛选器强制执行业务规则。
分配任何其他权限
除了对象和记录访问权限外,客服人员用户还需要:
查看客服人员用户的当前访问权限,并确保他们拥有用例的必要权限。
要管理客服人员用户权限,请编辑与客服人员用户关联的 [Agent_Name]_Permissions 权限集。如果您想为客服人员用户创建不同的权限集,请确保它与 Einstein 客服人员许可证和 Einstein 客服人员用户简档相关联。
