数字人如果只会播放内容,本质上仍是一个独立展示终端。只有当它能够从企业系统读取可靠信息、在权限范围内完成预约或查询,并把一次对话顺利延续到另一个终端时,才真正成为业务入口。
企业常见的目标包括:官网数字人回答产品问题后把线索写入 CRM;App 中的数字人读取用户订单并创建工单;展厅大屏根据访客选择联动视频和设备;用户在小程序上继续之前未完成的咨询。实现这些能力,重点不只是“有没有 API”,而是身份、会话、业务状态、终端能力和安全策略能否统一协作。
本文将数字人与外部系统、多端之间的关系拆开说明,并给出可用于立项、架构设计和验收的实践框架。
一、先理解数字人在企业系统中的位置
数字人不应该替代 CRM、ERP、订单或工单系统,也不应成为新的数据孤岛。它更适合承担“自然交互层”的角色:理解用户正在表达什么,将需求转换为受控任务,再调用已有系统完成读取或操作。
可以把各系统的职责理解为:
| 系统层 | 主要职责 |
|---|---|
| 数字人终端 | 呈现形象、接收语音或触摸、播放回答和多媒体 |
| 交互智能体 | 理解意图、维护上下文、选择知识或业务工具 |
| 企业知识库 | 提供产品、政策、流程与标准口径 |
| 业务系统 | 保存客户、订单、库存、预约、工单等真实状态 |
| 权限与审计 | 校验身份、控制操作范围、记录调用结果 |
其中,企业业务系统应继续作为真实数据来源。数字人可以说“订单已经发货”,但这个结论必须来自订单系统的实时结果,而不是模型根据对话进行猜测。
二、一套可扩展的六层集成架构
为了同时连接外部系统和多个终端,可以把整体架构拆成六层。
1. 终端接入层
包括官网网页、App、小程序、企业微信、展厅大屏、服务一体机、直播间和移动机器人等。不同终端负责采集语音、文字、触摸、扫码或摄像头事件,并展示数字人画面、字幕、卡片和业务结果。
2. 接入网关层
统一处理终端鉴权、请求签名、限流、协议转换、设备状态和连接管理。网页可能使用 HTTPS 与 WebSocket,大屏可能通过局域网连接,App 还需要携带登录令牌。网关把这些差异转换为内部统一请求。
3. 会话与编排层
保存会话上下文、当前任务、终端能力和对话流程。它决定本轮应该检索知识、追问参数、调用外部系统,还是转交人工。多端互通的关键状态通常集中在这一层,而不是分别保存在各终端里。
4. 智能能力层
包括语音识别、大模型、知识检索、语音合成、数字人驱动和内容安全。模型负责理解与表达,但不直接拥有业务系统的高权限凭证。
5. 业务集成层
通过受控的连接器或服务接口对接 CRM、ERP、订单、工单、预约、内容管理和物联网平台。它负责参数校验、权限判断、超时重试、结果转换和错误处理。
6. 数据与治理层
统一管理用户授权、内容版本、操作日志、指标、告警和数据生命周期。企业需要知道一次回答用了哪份知识、一次预约调用了哪个接口、在哪个终端得到用户确认。
六层不一定需要六套独立软件,但职责应清楚分开。否则终端代码会直接连接数据库,模型提示词中会混入系统密钥,多端扩展时也只能重复开发。
三、数字人通常需要连接哪些外部系统
企业知识库与内容管理系统
产品资料、服务政策、操作流程和案例应由知识库提供。内容管理系统负责审核、版本和发布,检索系统负责在对话中找到相关依据。具体建设方法可查看数字人知识库建设指南。
CRM 与客户数据平台
数字人可以创建销售线索、记录咨询主题、查询客户负责人或发起预约。写入前应获得用户确认,并区分匿名访客与已登录客户。对话摘要可以进入 CRM,但不应默认把整段包含敏感信息的原始录音全部同步。
ERP、订单与库存系统
适合查询订单状态、交付进度、门店库存和服务资格。此类信息通常与具体用户有关,必须先完成身份校验。数字人不应只凭姓名或口头订单号返回敏感结果。
工单与客服系统
当知识回答不能解决问题时,数字人可以创建工单、补充必要字段并转接人工。转接时应携带已确认的问题摘要、相关业务编号和用户同意共享的信息,减少用户再次重复描述。
预约、支付与审批系统
预约演示、报名活动和提交申请可以由数字人协助完成。涉及支付、合同、退款、审批等高风险动作时,数字人更适合收集信息和解释流程,最终操作应进入明确的确认页面或人工审批。
物联网与展厅中控
在展厅、园区和设备服务场景中,数字人可能需要切换屏幕内容、点亮展项、读取传感器或控制设备。模型只负责识别意图,实际指令应从允许列表中选择,并由中控系统校验设备状态和安全条件。
四、外部系统用什么方式连接
不同业务不应只采用一种接口方式。
同步 API
适合用户正在等待结果的查询和轻量操作,例如查询订单、获取可预约时间或创建线索。调用需要设置明确超时,失败时数字人应说明当前状态,不能把猜测当作成功结果。
Webhook 与事件通知
适合外部系统主动通知状态变化,例如预约确认、工单处理完成或设备告警。事件到达后,可以更新会话状态、向用户发送通知,或在用户下次进入时继续任务。
消息队列
适合耗时较长、并发较高或不要求立即完成的任务,例如生成长视频、批量同步资料和复杂报表。数字人先告知任务已受理,完成后再通过事件返回结果。
文件与批量同步
适合历史资料、产品目录和非实时数据迁移。即使通过文件同步,也应定义字段、版本、增量规则和错误报告,避免每天全量覆盖造成数据冲突。
不建议让数字人直接读写生产数据库。数据库结构通常为内部实现而设计,缺少稳定的业务边界、权限校验和兼容承诺。应通过业务 API 或独立集成服务进行访问。
五、多端互通到底要互通什么
“网页、大屏和小程序都能打开数字人”只是多端可用,还不等于多端互通。真正需要统一的通常有五类对象。
1. 用户身份
已登录用户可以通过企业账号、手机号验证或单点登录关联身份;匿名用户则使用临时会话标识。匿名会话升级为实名身份时,需要用户明确操作,并避免错误合并不同人的记录。
2. 会话上下文
用户在官网已经说明行业和需求,进入小程序后不应从零开始。但上下文共享要设置时间、用途和终端边界。公共展厅大屏不应自动展示用户在手机上的私人对话。
3. 任务状态
比共享全部聊天记录更重要的是共享结构化任务状态,例如“正在预约产品演示、已选择周三下午、还缺联系方式”。另一个终端可以继续缺失步骤,而不必重新理解整段历史对话。
4. 业务数据
订单、工单、预约和客户状态仍从对应业务系统实时读取。多端共享的是同一真实数据来源,而不是在每个终端复制一份可能过期的数据。
5. 数字资产与配置
形象、声音、知识、提示策略和内容素材可以统一管理,再根据终端能力发布不同版本。这样品牌形象与口径保持一致,更新也不需要逐台设备修改。
六、不同终端需要保留自己的交互特点
多端互通不是让所有终端界面完全相同,而是共享底层能力、按场景组织体验。
| 终端 | 适合的交互重点 |
|---|---|
| 官网网页 | 产品咨询、内容推荐、预约与线索收集 |
| App | 登录后业务查询、连续服务、消息通知 |
| 微信小程序 | 扫码承接、轻量任务、分享与服务触达 |
| 展厅大屏 | 语音讲解、触摸选择、视频与展项联动 |
| 服务一体机 | 身份验证、流程办理、票据或凭证输出 |
| 直播间 | 高频评论聚合、商品或内容讲解、人工运营协同 |
例如,同一个产品答案在大屏上可以由数字人配合动画讲解,在网页上则应同时展示参数卡片和可点击链接。内容来源一致,但表达形式不同。
七、一个跨端业务流程示例
以企业采购咨询为例,可以形成以下链路:
- 用户在官网向数字人咨询适用方案;
- 智能体从知识库回答,并识别出用户需要私有化部署;
- 用户同意后,系统把行业、规模和需求写入 CRM;
- 页面生成一个继续办理的二维码;
- 用户进入小程序补充可联系时间,并完成手机号验证;
- 预约系统返回可用时间,用户确认后创建预约;
- CRM 通知对应顾问,并保存结构化咨询摘要;
- 用户到访展厅后,可主动出示预约码,由工作人员或专用终端加载公开可展示的参观路线;
- 参观结束后,顾问在 CRM 中继续跟进。
这里跨端延续的是用户授权、需求摘要和预约任务,而不是把私人聊天内容直接投放到公共大屏。每次身份升级和信息共享都应有明确动作。
八、接口安全要守住八条底线
最小权限
每个连接器只获得完成任务所需的权限。查询订单与修改订单应使用不同接口和凭证。
用户确认
写入、提交、发送和控制设备前,展示关键参数并让用户确认。确认结果应进入审计日志。
凭证隔离
外部系统密钥保存在服务端,不进入浏览器、大屏程序、模型提示词或对话内容。
参数校验
模型输出只能作为候选参数,必须经过类型、范围、权限和业务规则校验后才能调用系统。
幂等控制
为创建工单、预约和支付等操作设置幂等标识,避免网络重试导致重复提交。
超时与降级
外部系统不可用时,数字人应明确说明暂时无法完成,并提供稍后重试、留下信息或转人工选项。
数据最小化
跨端只传递完成当前任务所需的数据,并设置保存期限。日志中应对敏感字段进行脱敏。
全链路审计
记录用户、终端、会话、工具、参数摘要、调用结果和确认动作,保证问题可以追溯。
更多安全与部署方法可参考AI交互智能体安全与私有化部署白皮书。
九、三种常见的部署方式
云端统一服务
所有终端连接同一套云端会话、知识和集成服务。上线快、扩展方便,适合公开信息和标准业务,但需要评估数据传输与外部依赖。
专有网络统一服务
会话、知识和业务连接器运行在企业专有网络中,外部终端通过受控入口访问。适合需要统一治理又有较高数据边界要求的场景。
云边端协同
终端或边缘节点负责唤醒、基础交互、缓存和离线内容,云端或数据中心负责模型、知识和业务编排。适合展厅、园区和网络质量不稳定的现场,但要额外设计状态同步与冲突处理。
部署选择应分别评估模型、知识、会话、渲染和业务接口,不必把所有模块强制放在同一个位置。详细比较可查看数字人API与私有化部署。
十、项目验收清单
- 已明确每个终端的用户、任务和交互方式;
- 企业业务系统仍是订单、客户和工单的真实数据来源;
- 外部接口区分读取、写入和高风险操作;
- 用户身份、匿名会话和实名升级规则清楚;
- 跨端传递的是必要任务状态,而不是无差别同步全部记录;
- 公共终端不会显示其他终端的私人信息;
- 模型输出经过参数、权限和业务规则校验;
- 重复请求不会创建重复预约或工单;
- 外部系统超时后有明确提示和降级路径;
- 形象、声音、知识与配置能够统一更新;
- 每次工具调用和用户确认都可以追溯;
- 已在真实网络、真实终端和异常条件下完成测试。
常见问题
多端互通必须让用户登录吗?
不一定。匿名访客可以使用临时会话继续短时任务;需要查询个人订单、保存长期记录或跨设备恢复时,再通过登录、手机号验证或扫码完成身份关联。关键是让用户知道何时发生了关联。
数字人能直接连接企业数据库吗?
技术上可能做到,但生产环境通常不建议。通过稳定的业务 API 或集成服务,可以更好地控制字段、权限、兼容性和审计,也能避免模型或终端接触数据库凭证。
网络中断后多端状态如何恢复?
终端应保存最小必要的本地状态,服务端使用任务编号和版本控制恢复进度。涉及写入的操作要使用幂等标识,并以业务系统最终返回结果为准,不能仅根据终端提示判断成功。
结语
数字人与外部系统的联系,本质上是“自然交互”与“真实业务能力”的连接;各端侧互通,本质上是身份、会话、任务和配置在明确授权与边界下协同。
一套成熟架构不会让模型直接控制所有系统,也不会为每个终端重复建设一套孤立能力。它会用统一的会话与编排层连接知识和业务,用终端适配保留不同场景的体验,再通过权限、确认和审计保证每次操作可控。
如果需要从网页、App或展厅终端开始建设,可以结合实时交互智能体和AI数字人客服解决方案规划第一条可验证的业务链路。
