跳到主要内容
返回洞察
AIRX INSIGHTS

数字人如何连接外部系统?多端互通与业务集成架构指南

数字人要真正进入业务,需要连接企业知识库、CRM、ERP、工单、预约和物联网系统,并在网页、App、小程序、大屏与一体机之间安全共享身份、会话和任务状态。本文提供一套完整的集成架构与验收方法。

数字人如何连接外部系统?多端互通与业务集成架构指南
AirX 行业洞察数字人系统集成
本文目录展开阅读
  1. 一、先理解数字人在企业系统中的位置
  2. 二、一套可扩展的六层集成架构
  3. 1. 终端接入层
  4. 2. 接入网关层
  5. 3. 会话与编排层
  6. 4. 智能能力层
  7. 5. 业务集成层
  8. 6. 数据与治理层
  9. 三、数字人通常需要连接哪些外部系统
  10. 企业知识库与内容管理系统
  11. CRM 与客户数据平台
  12. ERP、订单与库存系统
  13. 工单与客服系统
  14. 预约、支付与审批系统
  15. 物联网与展厅中控
  16. 四、外部系统用什么方式连接
  17. 同步 API
  18. Webhook 与事件通知
  19. 消息队列
  20. 文件与批量同步
  21. 五、多端互通到底要互通什么
  22. 1. 用户身份
  23. 2. 会话上下文
  24. 3. 任务状态
  25. 4. 业务数据
  26. 5. 数字资产与配置
  27. 六、不同终端需要保留自己的交互特点
  28. 七、一个跨端业务流程示例
  29. 八、接口安全要守住八条底线
  30. 最小权限
  31. 用户确认
  32. 凭证隔离
  33. 参数校验
  34. 幂等控制
  35. 超时与降级
  36. 数据最小化
  37. 全链路审计
  38. 九、三种常见的部署方式
  39. 云端统一服务
  40. 专有网络统一服务
  41. 云边端协同
  42. 十、项目验收清单
  43. 常见问题
  44. 多端互通必须让用户登录吗?
  45. 数字人能直接连接企业数据库吗?
  46. 网络中断后多端状态如何恢复?
  47. 结语

数字人如果只会播放内容,本质上仍是一个独立展示终端。只有当它能够从企业系统读取可靠信息、在权限范围内完成预约或查询,并把一次对话顺利延续到另一个终端时,才真正成为业务入口。

企业常见的目标包括:官网数字人回答产品问题后把线索写入 CRM;App 中的数字人读取用户订单并创建工单;展厅大屏根据访客选择联动视频和设备;用户在小程序上继续之前未完成的咨询。实现这些能力,重点不只是“有没有 API”,而是身份、会话、业务状态、终端能力和安全策略能否统一协作。

本文将数字人与外部系统、多端之间的关系拆开说明,并给出可用于立项、架构设计和验收的实践框架。

一、先理解数字人在企业系统中的位置

数字人不应该替代 CRM、ERP、订单或工单系统,也不应成为新的数据孤岛。它更适合承担“自然交互层”的角色:理解用户正在表达什么,将需求转换为受控任务,再调用已有系统完成读取或操作。

可以把各系统的职责理解为:

系统层 主要职责
数字人终端 呈现形象、接收语音或触摸、播放回答和多媒体
交互智能体 理解意图、维护上下文、选择知识或业务工具
企业知识库 提供产品、政策、流程与标准口径
业务系统 保存客户、订单、库存、预约、工单等真实状态
权限与审计 校验身份、控制操作范围、记录调用结果

其中,企业业务系统应继续作为真实数据来源。数字人可以说“订单已经发货”,但这个结论必须来自订单系统的实时结果,而不是模型根据对话进行猜测。

二、一套可扩展的六层集成架构

为了同时连接外部系统和多个终端,可以把整体架构拆成六层。

1. 终端接入层

包括官网网页、App、小程序、企业微信、展厅大屏、服务一体机、直播间和移动机器人等。不同终端负责采集语音、文字、触摸、扫码或摄像头事件,并展示数字人画面、字幕、卡片和业务结果。

2. 接入网关层

统一处理终端鉴权、请求签名、限流、协议转换、设备状态和连接管理。网页可能使用 HTTPS 与 WebSocket,大屏可能通过局域网连接,App 还需要携带登录令牌。网关把这些差异转换为内部统一请求。

3. 会话与编排层

保存会话上下文、当前任务、终端能力和对话流程。它决定本轮应该检索知识、追问参数、调用外部系统,还是转交人工。多端互通的关键状态通常集中在这一层,而不是分别保存在各终端里。

4. 智能能力层

包括语音识别、大模型、知识检索、语音合成、数字人驱动和内容安全。模型负责理解与表达,但不直接拥有业务系统的高权限凭证。

5. 业务集成层

通过受控的连接器或服务接口对接 CRM、ERP、订单、工单、预约、内容管理和物联网平台。它负责参数校验、权限判断、超时重试、结果转换和错误处理。

6. 数据与治理层

统一管理用户授权、内容版本、操作日志、指标、告警和数据生命周期。企业需要知道一次回答用了哪份知识、一次预约调用了哪个接口、在哪个终端得到用户确认。

六层不一定需要六套独立软件,但职责应清楚分开。否则终端代码会直接连接数据库,模型提示词中会混入系统密钥,多端扩展时也只能重复开发。

三、数字人通常需要连接哪些外部系统

企业知识库与内容管理系统

产品资料、服务政策、操作流程和案例应由知识库提供。内容管理系统负责审核、版本和发布,检索系统负责在对话中找到相关依据。具体建设方法可查看数字人知识库建设指南

CRM 与客户数据平台

数字人可以创建销售线索、记录咨询主题、查询客户负责人或发起预约。写入前应获得用户确认,并区分匿名访客与已登录客户。对话摘要可以进入 CRM,但不应默认把整段包含敏感信息的原始录音全部同步。

ERP、订单与库存系统

适合查询订单状态、交付进度、门店库存和服务资格。此类信息通常与具体用户有关,必须先完成身份校验。数字人不应只凭姓名或口头订单号返回敏感结果。

工单与客服系统

当知识回答不能解决问题时,数字人可以创建工单、补充必要字段并转接人工。转接时应携带已确认的问题摘要、相关业务编号和用户同意共享的信息,减少用户再次重复描述。

预约、支付与审批系统

预约演示、报名活动和提交申请可以由数字人协助完成。涉及支付、合同、退款、审批等高风险动作时,数字人更适合收集信息和解释流程,最终操作应进入明确的确认页面或人工审批。

物联网与展厅中控

在展厅、园区和设备服务场景中,数字人可能需要切换屏幕内容、点亮展项、读取传感器或控制设备。模型只负责识别意图,实际指令应从允许列表中选择,并由中控系统校验设备状态和安全条件。

四、外部系统用什么方式连接

不同业务不应只采用一种接口方式。

同步 API

适合用户正在等待结果的查询和轻量操作,例如查询订单、获取可预约时间或创建线索。调用需要设置明确超时,失败时数字人应说明当前状态,不能把猜测当作成功结果。

Webhook 与事件通知

适合外部系统主动通知状态变化,例如预约确认、工单处理完成或设备告警。事件到达后,可以更新会话状态、向用户发送通知,或在用户下次进入时继续任务。

消息队列

适合耗时较长、并发较高或不要求立即完成的任务,例如生成长视频、批量同步资料和复杂报表。数字人先告知任务已受理,完成后再通过事件返回结果。

文件与批量同步

适合历史资料、产品目录和非实时数据迁移。即使通过文件同步,也应定义字段、版本、增量规则和错误报告,避免每天全量覆盖造成数据冲突。

不建议让数字人直接读写生产数据库。数据库结构通常为内部实现而设计,缺少稳定的业务边界、权限校验和兼容承诺。应通过业务 API 或独立集成服务进行访问。

五、多端互通到底要互通什么

“网页、大屏和小程序都能打开数字人”只是多端可用,还不等于多端互通。真正需要统一的通常有五类对象。

1. 用户身份

已登录用户可以通过企业账号、手机号验证或单点登录关联身份;匿名用户则使用临时会话标识。匿名会话升级为实名身份时,需要用户明确操作,并避免错误合并不同人的记录。

2. 会话上下文

用户在官网已经说明行业和需求,进入小程序后不应从零开始。但上下文共享要设置时间、用途和终端边界。公共展厅大屏不应自动展示用户在手机上的私人对话。

3. 任务状态

比共享全部聊天记录更重要的是共享结构化任务状态,例如“正在预约产品演示、已选择周三下午、还缺联系方式”。另一个终端可以继续缺失步骤,而不必重新理解整段历史对话。

4. 业务数据

订单、工单、预约和客户状态仍从对应业务系统实时读取。多端共享的是同一真实数据来源,而不是在每个终端复制一份可能过期的数据。

5. 数字资产与配置

形象、声音、知识、提示策略和内容素材可以统一管理,再根据终端能力发布不同版本。这样品牌形象与口径保持一致,更新也不需要逐台设备修改。

六、不同终端需要保留自己的交互特点

多端互通不是让所有终端界面完全相同,而是共享底层能力、按场景组织体验。

终端 适合的交互重点
官网网页 产品咨询、内容推荐、预约与线索收集
App 登录后业务查询、连续服务、消息通知
微信小程序 扫码承接、轻量任务、分享与服务触达
展厅大屏 语音讲解、触摸选择、视频与展项联动
服务一体机 身份验证、流程办理、票据或凭证输出
直播间 高频评论聚合、商品或内容讲解、人工运营协同

例如,同一个产品答案在大屏上可以由数字人配合动画讲解,在网页上则应同时展示参数卡片和可点击链接。内容来源一致,但表达形式不同。

七、一个跨端业务流程示例

以企业采购咨询为例,可以形成以下链路:

  1. 用户在官网向数字人咨询适用方案;
  2. 智能体从知识库回答,并识别出用户需要私有化部署;
  3. 用户同意后,系统把行业、规模和需求写入 CRM;
  4. 页面生成一个继续办理的二维码;
  5. 用户进入小程序补充可联系时间,并完成手机号验证;
  6. 预约系统返回可用时间,用户确认后创建预约;
  7. CRM 通知对应顾问,并保存结构化咨询摘要;
  8. 用户到访展厅后,可主动出示预约码,由工作人员或专用终端加载公开可展示的参观路线;
  9. 参观结束后,顾问在 CRM 中继续跟进。

这里跨端延续的是用户授权、需求摘要和预约任务,而不是把私人聊天内容直接投放到公共大屏。每次身份升级和信息共享都应有明确动作。

八、接口安全要守住八条底线

最小权限

每个连接器只获得完成任务所需的权限。查询订单与修改订单应使用不同接口和凭证。

用户确认

写入、提交、发送和控制设备前,展示关键参数并让用户确认。确认结果应进入审计日志。

凭证隔离

外部系统密钥保存在服务端,不进入浏览器、大屏程序、模型提示词或对话内容。

参数校验

模型输出只能作为候选参数,必须经过类型、范围、权限和业务规则校验后才能调用系统。

幂等控制

为创建工单、预约和支付等操作设置幂等标识,避免网络重试导致重复提交。

超时与降级

外部系统不可用时,数字人应明确说明暂时无法完成,并提供稍后重试、留下信息或转人工选项。

数据最小化

跨端只传递完成当前任务所需的数据,并设置保存期限。日志中应对敏感字段进行脱敏。

全链路审计

记录用户、终端、会话、工具、参数摘要、调用结果和确认动作,保证问题可以追溯。

更多安全与部署方法可参考AI交互智能体安全与私有化部署白皮书

九、三种常见的部署方式

云端统一服务

所有终端连接同一套云端会话、知识和集成服务。上线快、扩展方便,适合公开信息和标准业务,但需要评估数据传输与外部依赖。

专有网络统一服务

会话、知识和业务连接器运行在企业专有网络中,外部终端通过受控入口访问。适合需要统一治理又有较高数据边界要求的场景。

云边端协同

终端或边缘节点负责唤醒、基础交互、缓存和离线内容,云端或数据中心负责模型、知识和业务编排。适合展厅、园区和网络质量不稳定的现场,但要额外设计状态同步与冲突处理。

部署选择应分别评估模型、知识、会话、渲染和业务接口,不必把所有模块强制放在同一个位置。详细比较可查看数字人API与私有化部署

十、项目验收清单

  • 已明确每个终端的用户、任务和交互方式;
  • 企业业务系统仍是订单、客户和工单的真实数据来源;
  • 外部接口区分读取、写入和高风险操作;
  • 用户身份、匿名会话和实名升级规则清楚;
  • 跨端传递的是必要任务状态,而不是无差别同步全部记录;
  • 公共终端不会显示其他终端的私人信息;
  • 模型输出经过参数、权限和业务规则校验;
  • 重复请求不会创建重复预约或工单;
  • 外部系统超时后有明确提示和降级路径;
  • 形象、声音、知识与配置能够统一更新;
  • 每次工具调用和用户确认都可以追溯;
  • 已在真实网络、真实终端和异常条件下完成测试。

常见问题

多端互通必须让用户登录吗?

不一定。匿名访客可以使用临时会话继续短时任务;需要查询个人订单、保存长期记录或跨设备恢复时,再通过登录、手机号验证或扫码完成身份关联。关键是让用户知道何时发生了关联。

数字人能直接连接企业数据库吗?

技术上可能做到,但生产环境通常不建议。通过稳定的业务 API 或集成服务,可以更好地控制字段、权限、兼容性和审计,也能避免模型或终端接触数据库凭证。

网络中断后多端状态如何恢复?

终端应保存最小必要的本地状态,服务端使用任务编号和版本控制恢复进度。涉及写入的操作要使用幂等标识,并以业务系统最终返回结果为准,不能仅根据终端提示判断成功。

结语

数字人与外部系统的联系,本质上是“自然交互”与“真实业务能力”的连接;各端侧互通,本质上是身份、会话、任务和配置在明确授权与边界下协同。

一套成熟架构不会让模型直接控制所有系统,也不会为每个终端重复建设一套孤立能力。它会用统一的会话与编排层连接知识和业务,用终端适配保留不同场景的体验,再通过权限、确认和审计保证每次操作可控。

如果需要从网页、App或展厅终端开始建设,可以结合实时交互智能体AI数字人客服解决方案规划第一条可验证的业务链路。

让复杂的技术,成为可以落地的答案。

本文由 AirX 产品与解决方案团队 基于产品实践整理。

AI 客服灵儿