定价文档
开始使用
解决方案 · IT

你必须运行它,也必须批准它。两者都不能回避。

访问审核、入职与离职、服务台队列,以及只有一个人能运行的手册。IT 从中获益最大,也必须先行批准。本页涵盖这两方面。

开始使用联系我们
access/2026-q3-review-production.mdtable
主体授权授予已授予上次使用建议
j.okafordb · 读写14 个月9 个月撤销 — Q1 已转至支持团队
deploy-botregistry · 推送8 个月2 小时保留 — 位于发布路径中
a.lindqvist管理控制台22 个月从未撤销 — 为迁移而授予
support-agenthelpdesk · 读取3 个月11 分钟保留 — 范围受限,仅读
示例。主体均为虚构。请注意,其中一个主体是智能体——同一审核中会出现这两类主体。
交接方式

队列,以及只有一个人能执行的运行手册。

IT 工作非常适合此模式。它有流程,通常已经写在某处;直到审计或事故发生前,没人会注意到它被跳过。

  1. 01

    入职、转岗、离职

    转岗场景最能体现价值。入职员工得到清单,离职员工得到紧急处理;而悄悄换团队的人可能永远保留两边的访问权限。定期会话会发现这些情况,并起草撤销操作。

  2. 02

    真正能完成的访问审核

    谁拥有哪些权限、拥有多久、最后一次使用是什么时候。它会为每一行提出操作建议,而不是生成一份被转发两次、从未认真审批的电子表格。

  3. 03

    服务台分流与首稿

    它读取工单并分类,查找现有文档是否已经回答问题,然后附上文章链接起草回复。无法回答的工单会连同诊断结果一起路由。

  4. 04

    只存在于一个人脑中的运行手册

    将其写成技能文件,会话就能执行。那是“问 Marta”的持久版本——Marta 休假时流程仍能运行,改进它也会成为变更请求,而不是依赖被纠正的记忆。

  5. 05

    许可证与席位对账

    对比付费数量、分配数量和本季度实际开通数量。它会按工具生成回收清单,并在每行标注最后使用日期。

  6. 06

    配置漂移,只报告不修复

    它比较文档所述配置与实际配置,并报告差异。报告漂移安全且有用;静默修正既不安全也无益,因此不会这样做。

输出结果

每行都有建议的审核结果。

IT 需要的不是仪表板,而是一份清单:每行都有站得住脚的理由,并且批准后确实会产生操作。

access/2026-q3-review-production.mdReport
主体授权授予已授予上次使用建议
j.okafordb · 读写14 个月9 个月撤销 — Q1 已转至支持团队
deploy-botregistry · 推送8 个月2 小时保留 — 位于发布路径中
a.lindqvist管理控制台22 个月从未撤销 — 为迁移而授予
support-agenthelpdesk · 读取3 个月11 分钟保留 — 范围受限,仅读
示例。主体均为虚构。请注意,其中一个主体是智能体——同一审核中会出现这两类主体。

智能体也是主体

Kortix 为人员和智能体提供真实的账户、成员、组和角色模型,以及按资源划分的权限。只覆盖人、不覆盖自动化的访问审核,只完成了一半。

每行都有理由的建议

因转组而撤销;因处于发布路径而保留。十分钟内即可批准的审核,应该把理由写在行内,而不是放在另一份文档中。

它只报告,不静默修复

撤销属于写入操作,而写入操作需要设置门禁。审核会话的默认配置应为:读取全部、不更改任何内容、仅提出建议。

连接到哪里

按实际可达方式访问你的技术资产。

IT 技术栈是公司中最不统一的。目录中已有的直接连接,剩余部分自行定义。无论哪种方式,凭据都不会进入机器。

Google Workspace 和 Microsoft 365
账户、组、邮箱和日历——大多数入职、转岗、离职流程所依赖的基础设施。读取和写入是两个独立操作,各有独立响应。
GitHub
仓库和组织成员资格同样属于访问权限,而且最常超出其原本用途。它读取组织状态,并报告与文档化角色不一致的内容。
你的服务台
主流帮助台产品都在 Easy connect 目录中,并通过各自的 OAuth 页面接入。读取队列、起草回复,并在你允许时更新工单。
所有有 API 但没有目录条目的服务
这涵盖了大多数 IT 资产。将 OpenAPI 或 Postman 描述、GraphQL 端点、纯 HTTP 基础 URL 或远程 MCP 服务器交给 Kortix。它会读取来源、识别身份验证方式,并将每个操作转换为独立工具,分别设置为允许、询问或阻止。
你已经在运行的机器
计算机连接器会向你控制的主机建立隧道,让会话访问原本不可能暴露到互联网的资源——同时该主机无需位于公共网络中。

Easy connect 通过各应用自己的 OAuth 页面覆盖 3,000 多个应用。我们不会声称你的身份提供商、MDM 和网络供应商都在其中——对于 IT 资产,直接连接器类型通常才是真正的路径,而且大约同样只需三分钟。

运行方式

现在回答工单。每季度运行一次审查。

三种方式启动同一个会话。计划运行对 IT 最有帮助,因为被跳过的工作往往就是没有截止日期的工作。

  1. 01按需

    帮助频道里的问题

    有人在 IT 频道提到了机器人。线程变成会话,会话读取你的文档,答案连同引用的来源回到同一线程。

  2. 02人工辅助

    在更改访问权限前停止

    将所有针对身份或权限的写操作设置为“询问”。运行会在调用处暂停,并把确切的更改展示给你;批准后从该处继续。不可逆的操作则设置为“阻止”。

  3. 03自动化

    把没人安排的审查安排起来

    cron 触发器会启动季度访问审查和每月许可证核对。触发器会指定运行它的代理,因此无人值守会话拥有与有人值守会话完全相同的权限范围——不会更多。

Control

现在轮到你审查我们。

你也是需要批准这些事项的团队。以下是答案,包括那些不如往常好听的答案。

每个会话使用一台独立机器
每个会话都在独立分支上的一次性 Linux 机器中运行。会话不共享文件系统或工作树,机器随后会被丢弃。我们不会告诉你出口流量已在网络层受到控制——没有任何机制实现这一点,你应假设沙箱可以访问出站网络。
审批门默认关闭
发布的默认设置是宽松的:除非你另行指定,否则操作会执行。这是本页对你最重要的一句话。请按操作或使用模式规则明确设置“询问”和“阻止”,并注意规则可以匹配参数,而不只是工具名称。
合并默认拒绝
工作通过变更请求进入 main。除非管理员在 kortix.yaml 中授予 project.cr.merge,否则代理无法合并——这是版本化文件中的文本授权,因此扩大权限本身就是经过审查的变更,而不是悄悄移动的设置。
两种凭据,行为各不相同
连接器凭据由服务器端代理处理,不会进入沙箱。你授予会话的运行时密钥是真实的环境值,会存在于沙箱中,代理运行的任何命令都可以读取它。两者都是适合各自用途的正确设计;不要让任何人告诉你第二种对模型不可见。
身份、审计及运行位置
单点登录采用 SAML 2.0。每次工具调用都会写入审计记录,包括代理、人员或触发器、结果和批准者。部署方式可以是 Kortix Cloud、你自己的 VPC 或自有本地网络——它是开源的,因此你可以查看自己运行的内容。它不是物理隔离的:启动自托管堆栈时会通过网络拉取镜像。如需隔离拓扑,请联系我们。
隔离方式连接器代理方式

同一个平台,服务其他团队

一个项目、一组连接器、一份不断积累的记忆。每支团队为自己的工作编写技能,无需搭建第二套系统。

  • 销售研究、草稿和 CRM 整理,均等待你的批准
  • 营销像你一样产出的内容,因为你的语调是一份文件
  • 产品将反馈综合为规格说明,并附上证据
  • 工程部复现、修复并提交变更请求
  • 财务结账、对账和差异说明
  • 人员排期、工具包和入职流程——绝不做招聘决定
  • 数据科学真实机器、真实查询、可重新运行的分析
所有解决方案 →

在你拥有的一个仓库中运行整个公司。

从一项工作开始,逐步扩展。

开始使用

产品

  • 智能体计算机
  • 代码化公司
  • 连接器
  • 自动化
  • 频道
  • 智能体与技能
  • 安全
  • 自托管
  • Enterprise
  • 定价
  • 下载

解决方案

  • 销售
  • 营销
  • 工程部
  • 产品
  • 财务
  • 人员
  • IT
  • 数据科学

开发者

  • 文档
  • AI Operating System
  • CLI
  • SDK
  • 快速入门
  • 面向开发者
  • 市场
  • GitHub

公司

  • 关于
  • 招聘
  • 博客
  • 更新日志
  • 使用场景
  • 品牌

连接

  • X
  • LinkedIn
  • Discord
  • 状态
  • 支持
  • 条款
  • 隐私
©2026 Kortix