Copilot Studio给智能体加人工审批

微软将在9月开始为Copilot Studio推送工具调用审批能力。发送邮件、关闭工单、处理付款等高风险动作执行前,智能体必须暂停并等待人工批准,企业终于可以在自动化效率与操作风险之间加一道可配置的闸门。
微软给 Copilot Studio 智能体加了一脚刹车
微软计划从 2026 年 9 月开始推送 Copilot Studio 的人工审批能力:AI 智能体在调用指定工具前,必须先暂停,等待人类批准后才能继续执行。发送电子邮件、关闭工单、处理付款等可能造成外部影响或资金损失的动作,不再默认由智能体一路自动完成。
这项更新由科技媒体 NeoWin 于 9 月 3 日披露,微软随后在 Copilot Studio 的产品说明中确认了相关设计。对企业用户来说,它的重要性不在于又增加了一个流程节点,而在于微软开始把“智能体能不能行动”拆成了可以治理的权限问题。
人工审批是指智能体在执行指定工具调用前暂停工作,向指定人员展示行动意图,由人工选择批准、批准当前会话或拒绝后,工作流才会继续或终止。

它具体怎么工作?
Copilot Studio 的新能力允许开发者按“智能体”和“工具”两个维度配置审批开关。只要某个工具被标记为需要审批,智能体在运行时准备调用它,就会停在执行前,生成一条审批请求。
这条请求并不是简单地问一句“要不要继续”,而是要说明智能体准备做什么。按照微软给出的描述,审批信息会展示智能体的意图,用户可以在动作真正发生前批准、批准整个会话,或者直接拒绝。
简单说,审批粒度至少包含三种处理方式:
- 批准当前动作:只放行这一次工具调用,适合付款、关闭工单等单次高风险操作。
- 批准当前会话:在一次连续任务中允许后续相关调用,减少重复点击,适合经过人工确认后的批量处理。
- 拒绝执行:阻断本次调用,让智能体结束流程或转入人工处理。
这里的关键不是审批弹窗本身,而是审批发生在工具执行之前。智能体可以先理解用户意图、检索知识、查询工单、起草邮件,但在真正改变外部系统状态之前必须踩刹车。这相当于把“生成内容”和“执行动作”分开:前者可以更自动,后者需要更谨慎。
微软为什么先盯上发邮件、关工单和付款?
发送邮件属于典型的外部沟通动作,一旦内容错误,影响就不再局限于聊天窗口。智能体可能误解收件人、遗漏附件、引用错误数据,甚至把内部信息发送给不该看到的人。邮件发出后,撤回并不总是有效,审批因此比单纯的内容审核更靠近风险源头。
关闭工单则代表对业务状态的永久性或半永久性修改。一个客服智能体可能正确识别了大多数“问题已解决”的请求,但在边界案例中,关闭操作会影响服务等级协议、客户追踪和内部绩效统计。微软在 Copilot Studio 的智能体设计指南中也把工单关闭列为需要人工审查的高风险动作。
处理付款的风险更直接。付款金额、收款账户、币种和审批链任何一个字段出错,都可能带来实际的财务损失。即使智能体连接的是经过授权的财务工具,授权本身也不等于每次操作都应该自动放行。
| 工具调用 | 潜在影响 | 更适合的默认策略 | 人工重点检查内容 | |---|---|---|---| | 发送电子邮件 | 对外沟通、敏感信息泄露、品牌风险 | 起草自动化,发送需审批 | 收件人、抄送、附件、事实和语气 | | 关闭工单 | 修改业务状态、影响SLA和后续追踪 | 查询和更新自动化,关闭需审批 | 问题是否真正解决、客户是否确认 | | 处理付款 | 直接造成资金流动 | 全部关键交易需审批 | 金额、账户、币种、凭证和审批权限 | | 创建普通任务 | 通常可回滚,影响较小 | 可按组织策略自动执行 | 是否重复、优先级和截止时间 |
这三个案例也说明了微软的判断:智能体最需要“刹车”的地方,不是回答错了一句知识问答,而是它获得了进入企业系统、代表员工采取行动的能力。
这不是把智能体变回聊天机器人
人工审批不会让 Copilot Studio 退回到传统的“人点一下、系统做一步”模式。更准确的理解是,微软在自动化流程中增加了一个可配置的控制点。
以客服邮件为例,智能体仍然可以完成意图识别、查询客户记录、检索知识库、生成回复草稿,并判断是否需要升级。人工只需要在邮件发送前确认关键事实和收件范围,而不是重新从头处理整个请求。对于大量结构化、低风险的咨询,这种模式仍然能保留自动化效率。
微软的案例管理设计也采用了类似的半自治思路:完全自治时,智能体可以起草并直接发送邮件;半自治时,智能体负责起草,人工审核后再发出。此次工具级审批,实际上把这种“半自治”从具体案例扩展成了平台能力。
这点很重要。过去企业往往只能在两种方案中选择:要么彻底禁止智能体调用外部工具,要么允许它按照提示自主执行。前者牺牲效率,后者把风险寄托在模型的理解能力和提示词上。现在,开发者可以让智能体读取信息、准备动作、解释原因,但把最终执行权留给人。
真正的难题是:谁来批,批什么,多久批?
审批机制能否落地,取决于企业能否设计清晰的责任边界,而不是审批按钮是否存在。
第一,审批人不能一律是“当前用户”。员工可以批准自己发出的邮件,但不一定有权限批准付款;客服主管可以审核工单,却不应该拥有财务交易权限。审批请求需要和企业现有的角色权限、业务系统权限以及数据访问范围保持一致,否则只是把错误操作从智能体转移给了不合适的人。
第二,审批内容必须足够具体。只显示“智能体想调用发送邮件工具”没有意义,审批人至少要看到收件人、主题、正文摘要、附件、数据来源以及触发原因。付款场景还需要展示金额、账户、交易凭证和风险提示。否则人工只能凭感觉点击“批准”,审批会变成形式主义。
第三,审批不能覆盖所有动作。微软 Copilot Studio 的设计框架明确提醒,低风险操作全部交给人工会形成新的瓶颈,降低智能体使用率。如果每一次读取客户资料、查询订单、生成草稿都弹窗,员工很快会习惯性点击确认,真正重要的高风险请求反而被淹没。
更合理的分层方式是:
- 低风险动作自动执行:搜索知识库、读取工单、整理信息、生成草稿。
- 可回滚动作按策略执行:创建任务、更新非敏感字段、安排内部提醒。
- 高风险动作默认审批:发送外部邮件、关闭工单、修改敏感字段、处理付款。
- 不可接受动作直接禁止:绕过身份验证、扩大访问权限、删除审计记录。
它和“人在回路中”有什么区别?
“人在回路中”是一个更宽泛的治理概念,指人在自动化系统的关键决策或执行链路中保留干预权;Copilot Studio 的人工审批则是这一理念在工具调用层面的具体实现。
两者不能简单画等号。审批只能解决“这一次动作是否放行”,不能自动解决模型为什么得出这个结论、使用了什么数据、是否存在越权访问等问题。企业仍然需要配置身份认证、基于角色的访问控制、敏感数据保护和完整审计日志。
从技术架构上看,Copilot Studio 的智能体由协调器根据系统指令、用户输入和上下文选择工具、主题与知识来源。人工审批插入的是协调器准备执行工具之后、工具真正改变外部系统之前的位置。它更像网络防火墙中的出站规则,而不是重新训练模型让模型“变得更可靠”。
这也意味着审批不能替代评测。企业仍应统计智能体的意图识别准确率、工具调用失败率、人工拒绝率、平均审批时间、自动完成占比和错误升级数量。微软在其自主电子邮件支持智能体的设计建议中,还强调应记录从解析、查询到回复的完整操作链路,并对失败和回退行为进行审查。
对 Copilot Studio 开发者意味着什么?
这项更新会改变智能体的设计方法。以前开发者主要考虑“模型什么时候应该调用工具”,接下来还必须回答“这个工具在什么条件下必须由谁批准”。工具描述、审批策略和异常分支需要一起设计,不能只把连接器接上就算完成。
一个成熟的企业智能体至少应该具备以下能力:
- 明确的工具边界:工具描述中写清楚允许修改哪些字段,禁止执行哪些动作。
- 风险分级:按数据敏感度、外部影响、资金影响和可回滚性对工具分类。
- 审批上下文完整:让审批人看到足以判断的事实,而不是只看一行模糊提示。
- 拒绝后的回退流程:审批被拒绝后,智能体应解释原因、请求补充信息或转交人工,而不是反复尝试。
- 全链路记录:记录用户请求、模型判断、工具参数、审批人、审批结果和最终状态。
- 定期复盘:根据人工拒绝率和误操作案例调整工具权限与审批规则。
Copilot Studio 近期还在扩展 MCP、计算机操作、异步响应、代理清单和就绪状态等能力。工具越多、连接的系统越广,治理的重要性就越高。尤其是计算机操作能力已经可以让智能体控制浏览器和桌面应用,审批机制未来是否覆盖这类“通过界面完成动作”的场景,值得企业管理员持续关注。
微软这次更新的价值和局限
这项更新的最大价值,是把“是否允许智能体行动”从提示词约定提升为平台层面的控制机制。企业不必只相信模型会遵守“发邮件前先询问我”这样的自然语言规则,而可以在具体工具上设置硬性暂停点。
但它的局限也很明显。人工审批无法消除模型生成错误,只能在动作落地前增加一次检查;审批人如果看不到关键上下文,或者面对大量请求持续无脑批准,安全收益会迅速下降。与此同时,审批也会增加流程延迟,尤其是在跨时区团队、夜间客服和高并发工单场景中,企业需要提前设计值班、超时、升级和自动拒绝策略。
我的判断是,这不是一个让智能体“更聪明”的更新,而是让智能体更适合进入真实企业流程的更新。模型能力决定它能不能完成任务,审批、权限和审计决定企业敢不敢让它完成任务。对于邮件、工单和付款这类高影响动作,半自治通常比盲目追求全自动更现实。
Copilot Studio 此次调整也释放出一个明确信号:AI 智能体的竞争正在从“谁能调用更多工具”转向“谁能在调用工具时把风险管住”。当智能体开始代表员工发送信息、修改记录和处理资金,暂停、解释、批准和追溯,将和推理能力一样成为产品的基础设施。
结语
微软计划在 2026 年 9 月开始推送 Copilot Studio 的工具调用人工审批能力,首批明确面向发送邮件、关闭工单和处理付款等高风险场景。开发者可以按智能体和工具配置审批,审批请求会展示行动意图,并支持批准当前动作、批准会话或拒绝执行。
对企业来说,最值得采用的方式不是给所有工具统一加审批,而是让低风险操作保持自动化,把会对外、改状态、动资金的动作交给人工做最后确认。智能体真正进入生产环境的标志,从来不是它能独立完成多少事情,而是它知道哪些事情必须停下来等人。



