B BROCENT

如何用ChatGPT和Power Automate建置無程式碼AI工作流程

面向中小企業的無程式碼AI自動化實作指南:三種連接方式與API金鑰的真實歸屬、三條安全的入門流程,以及讓流程在建置者離職後仍能運轉的治理框架。

一位職員在辦公室白板前梳理畫好的流程圖
簡而言之: Power Automate加上一個語言模型,能讓不寫程式的人在一個下午搭出一條真能跑的AI工作流程——摘要這個、分類那個、起草回覆。搭建是最容易的部分。決定它一年後還能不能跑的,是它跑在誰的連線上、帳單記在誰的API金鑰上,以及它悄無聲息失敗時有沒有人會發現。

無程式碼AI自動化真正有意思的地方,不在於它簡單,而在於它把「自動化在哪裡被造出來」這個點,從IT部門挪到了真正有這個痛點的人身上。那位每週要處理四十封供應商郵件的營運經理,現在不用開工單、不用申請預算、不用找工程師,就能自己造出讀這些郵件的東西。這確實是好事,而這也正是一家公司最後會有六十條無人記錄的流程、跑在三個人的個人帳號上、其中一個人已經離職的原因。

對中小企業來說,無程式碼AI自動化在哪裡真的划算

奏效的模式很窄:一件重複性的任務,作用在結構化或半結構化文字上,而且答錯時看得見、修正起來也便宜。會失敗的是那種雄心勃勃的模式——一條沒人查核、卻在做決定的流程。

分類與路由。 把進站郵件、表單提交或工單歸入類別,送到正確的佇列。量大、錯了立刻看得出來,而且在應對「人實際上是怎麼寫字的」這件事上,模型確實比關鍵字規則強。

把摘要送到人本來就會看的地方。 把長對話、會議逐字稿或文件壓縮成一則Teams訊息或一個SharePoint清單項目。什麼都沒被決定;真正要緊時人還是會去看原文。

擷取成結構化欄位。 從非結構化文字裡把採購單號、日期、金額和供應商名稱抽出來,寫進清單或試算表。給模型配一個驗證環節,並要求它寧可留空也不要猜。

產生初稿。 一則回覆、一段內部備註、一段描述——自動起草,交給人核准。Power Automate內建的核准動作正是為此而生,也正是它讓這個模式保持安全。

這幾件事都沒有做的,是單方面對外部世界採取行動。一旦某條流程在沒有覆核的情況下發出對外郵件、動了錢、或改了客戶紀錄,你就完全換了一個風險類別,那時的做法應該完全不同。

把ChatGPT接進Power Automate

連接器的幾種選擇,以及API金鑰究竟放在哪裡

有三條路,而它們的差別在治理層面比在能力層面更重要。第一方路線是AI Builder,它在Power Automate裡提供提示詞動作,使用微軟提供的模型,並按AI Builder額度計費。資料不會像呼叫第三方API那樣離開你的微軟租戶邊界,你沒有金鑰需要管理,授權是一個容量問題而不是資安問題。對多數中小企業來說,這是合理的預設選項。

第二條路是使用模型服務商的連接器,可能由服務商發布,也可能由獨立發布者發布。要確認的關鍵是誰發布的,因為獨立發布者連接器由社群維護,不帶任何原廠支援承諾。這條路上,你在建立連線時提供API金鑰,而這個連線從此歸建立它的人所有。

第三條路是用通用HTTP動作直接呼叫API。它最靈活,也最暴露:金鑰設定在連線裡,或更糟——直接貼進動作裡,而且它通常是需要進階授權的動作。如果走這條路,請把金鑰放進Azure Key Vault並引用它,而不是存在流程內部。

無論走哪條路,都要理解這一點:Power Automate的連線是以授權它的那個人的身分執行的。流程能做的,就是那個帳號能做的;帳單記的,就是那個帳號提供的金鑰。這一條事實,正是本文後面大部分問題的根源。

值得最先搭的三條入門流程

把一個收件匣分派進一張追蹤清單。 以共用信箱來新郵件為觸發,把內文送給模型,拿回一個類別和一句話摘要作為結構化輸出,然後建立一個SharePoint清單項目。不發回覆、不刪任何東西——一條只讀並記錄的流程,這是最安全的起手式。

依需求把長對話摘要發到Teams。 從Outlook或Teams手動觸發,摘要選取的對話,把結果發到某個頻道。人工觸發的流程最適合學習,因為不存在無人值守的執行。

起草一則待核准的回覆。 以進站訊息為觸發,起草一份回覆,然後走核准動作。人看到草稿、編輯或退回,只有通過核准的草稿才會發出去。真正的時間節省出現在這裡,而核准環節正是它站得住腳的原因。

一個完整範例:端到端建置並測試一條流程

從觸發器開始,而且要具體。 是「供應商共用信箱來新郵件」,不是「任何地方來新郵件」。觸發器含糊,正是一條測試流程最後跑去處理執行長收件匣的原因。

在模型看到之前先把輸入弄乾淨。 把HTML轉成文字,剝掉簽名檔和引用的歷史紀錄,截斷到合理長度。絕大多數糟糕輸出源自糟糕輸入,而每一個多餘的token都是錢。

把提示詞寫成規格說明,而不是請求。 明確列出你要的欄位、每個欄位允許的取值,以及「寧可回傳空值也不要猜」的指令。要JSON。然後加一個解析環節,讓流程在輸出格式不對時大聲失敗,而不是把胡話寫進清單。

有意識地處理失敗路徑。 用「執行條件」設定,讓模型逾時或解析失敗走向一條備援分支——歸檔為未分類、通知某個人——而不是讓這次執行悄悄結束。一條沒有錯誤路徑的流程,就是一條遲早會無聲停擺的流程。

用你能找到的十個最糟糕的真實樣本去測。 不要用乾淨的。那條夾雜三種語言的轉寄鏈、那封整個就是一張圖片的、那條沒有任何脈絡的一行回覆。你會在這裡發現流程需要一條防護條件,而現在發現要便宜得多。

先對一個人開放,再一個團隊,然後全員。 頭一週每天看執行歷程。Power Automate會保留每一次執行的輸入和輸出,這是你手上最好的除錯工具,順帶也是一份「你都把什麼送給了模型」的紀錄。

把它做什麼、歸誰管寫下來。 在一份共用文件裡寫兩段:它做什麼、它碰哪些東西、出事找誰。這是所有人都會跳過的一步,也是十八個月後見真章的那一步。

無程式碼AI流程 vs 客製整合 vs 現成SaaS

  • 做出可用版本的速度 — 無程式碼完勝。一個下午 vs 好幾週。要驗證這個自動化到底值不值得做,沒有別的方案接近它。
  • 誰能搭 — 無程式碼勝出。有痛點的人自己造出解法,省掉了「需求翻譯」那一步,而價值通常正是從那一步漏掉的。
  • 低量級下的成本 — 無程式碼勝出,前提是你本來就有Microsoft 365。到了高量級,進階連接器授權和AI Builder額度會累積起來,客製整合的單次成本反而可能更低。
  • 複雜邏輯與測試 — 客製整合明顯勝出。任何帶有分支業務規則、單元測試或版本控制的東西都屬於程式碼。一條在視覺化設計工具裡有二十個分支的流程,除了作者本人誰都維護不了。
  • 可靠性與可觀測性 — 客製整合勝出。真正的日誌、告警和重試語意是需要你去建的;Power Automate給你的是執行歷程和郵件通知,對一條小流程夠用,對一條關鍵流程不夠。
  • 治理與歸屬 — 現成SaaS勝出,其次是客製整合,無程式碼墊底。SaaS產品有原廠、有合約、有支援管道。一條流程只有搭它的那個人,直到那個人離職。

影子IT這個問題

流程歸屬於人,不歸屬於公司。 一條在個人環境裡建置、跑在建置者授權的連線上的流程,本質上就是那個人的腳本。他調職,權限變了,流程行為也跟著變。他離職、帳號被停用,流程就停了——通常是靠某個依賴它輸出的人發現的。

連線會悄悄攜帶寬泛的權限。 由管理員授權的連線,能做這位管理員能做的一切。一條其實只需要讀一個信箱的流程,可能正以一個能讀所有信箱的帳號在執行,只因為當時是那個帳號按了「允許」。

沒人知道這條流程存在。 沒有清冊、沒有文件、在任何登錄系統裡都沒有負責人。IT第一次知道它,是在它壞掉的時候,而那時業務流程已經依賴它了。

無聲失敗才是常態失敗。 出錯的流程會給它主人的信箱發一封通知,然後混進其他通知裡。Power Automate最終會暫停一條持續失敗的流程,而被暫停的流程什麼都不產出——如果沒人在看輸出,這種情況可以好幾週無人察覺。

資料會從沒人畫過的路徑流出去。 一條流程可以兩次點擊就實現「從SharePoint讀取、發到外部服務」。這正是連接器的意義所在,但如果平台的資料外洩防護策略沒有把連接器劃分成業務組和非業務組,它同時也是一條沒被審過的資料流。這些DLP策略在Power Platform系統管理中心按環境設定,是這裡能拿到的槓桿率最高的一項控制措施。

答案不是禁止。禁掉無程式碼自動化,只會讓同樣的自動化跑進Excel巨集和個人腳本裡,可見性更差。答案是一套輕量治理框架:指定的環境、DLP策略、任何團隊依賴的東西都用服務帳號或連線參考,以及一份帶明確負責人的流程登錄表。

把這件事做對:連接器治理、API金鑰,以及何時該讓IT介入

有三個決定,能把一堆個人流程變成企業可以依賴的東西。第一,環境與DLP:把「大家做實驗的地方」和「正式流程跑的地方」分開,並設定能對連接器分類的資料外洩防護策略,讓個人儲存或社群類連接器無法與業務資料來源組合使用。第二,歸屬:任何團隊依賴的東西,都應放進帶連線參考的方案裡,由服務帳號或群組而不是個人持有,這樣有人離職時是一次不便,而不是一次停擺。第三,金鑰:如果你用自己的API金鑰,它屬於帶輪替和費用告警的金鑰保管庫,而不是被貼進某個動作裡、然後出現在執行歷程中。

還有一個流程本身讓人容易忽略的資料問題。每一次執行都會把輸入和輸出存進執行歷程,每一次模型呼叫都會把業務內容送到某個處理端點。要清楚是哪個端點、適用哪套條款、在哪個地區——如果你受香港《個人資料(私隱)條例》、新加坡PDPA或中國《個人信息保護法》約束,請把「一條把客戶文字送給模型的流程」當作它本來就是的那種處理活動來對待,而不是當成一個試算表公式。

這一層治理,正是Brocent託管IT資安服務所涵蓋的——帳號與權限治理、連接器政策,以及首先要能說清楚你的租戶裡到底在跑些什麼。我們的AI+支援服務幫你設計提示詞和流程,讓它們能安全地失敗;託管IT支援則在它們開始承重之後,把憑證、監控和授權維持在正軌上。如果你想自動化的那個流程還沒被寫下來,我們那篇用ChatGPT和Notion自動產生SOP的指南是合理的第一步,因為自動化一個沒有文件的流程,只會讓它更難被看清。Brocent自2007年在北京創立以來一直在亞洲提供託管IT與資安服務,總部位於新加坡,並自2016年起設有香港辦公室。

常見問題

搭流程的人離職後,這條流程歸誰?

不歸誰,除非你事先做了安排。一條在個人環境裡、跑在那個人連線上的流程,會在他的帳號被停用時停止運作。解法是結構性的:把任何團隊依賴的東西放進帶連線參考的方案,用服務帳號或共享負責群組持有,並維護一份登錄表。等人已經走了再來補,會很痛苦。

帳單記在誰的API金鑰上?

記在建立連線時提供金鑰的那個人頭上,而這一點常常從流程本身看不出來。用AI Builder時,消耗以額度形式記在你的租戶上,比較容易看清。用第三方連接器或HTTP動作時,請查連線的擁有者和它用的金鑰,並在服務商那側設定費用告警。一筆說不清的帳單,往往是某條流程在無限迴圈的第一個訊號。

流程無聲失敗時會怎樣?

它會給主人發一封郵件通知,而通知往往就死在那裡;如果持續失敗,Power Automate可以直接暫停這條流程。被暫停的流程什麼都不產出,除非有人在看輸出,否則完全看不見。請建一條明確的錯誤分支,向共用頻道告警,並對重要的東西加上心跳檢查——如果每日摘要到十點還沒到,就該有東西發出抱怨。

這需要Power Automate的進階授權嗎?

通常需要,以某種形式。HTTP動作和許多第三方連接器屬於進階功能,而AI Builder消耗的額度是按容量授權的。在擴大規模之前請核對微軟目前的授權規則,因為這正是「試點變推廣」那一刻最常讓人措手不及的地方。

流程可以在沒有覆核的情況下對外發郵件嗎?

在它還沒贏得這份信任之前不行,而對大多數中小企業來說,這意味著一直不行。任何會觸及客戶的東西,路徑上都要留一個核准動作。核准那一步的成本是幾秒鐘;一封AI起草的錯誤郵件發給客戶的成本,是一場你不想經歷的對話。

從哪裡開始

挑一件你自己每週都要做的事,先搭它的唯讀版本:觸發、呼叫模型、把結果寫到只有你看得見的地方。用真實輸入跑一週,數一數有多少次你會不加修改地接受它的輸出。這個數字會告訴你要不要繼續,而且它比一次展示更適合作為決策依據。在搭第二條流程之前,先決定流程被允許存在於哪裡、由誰持有——這個決定現在很便宜,一年後會很貴。如果你更希望把自動化和治理框架一起建起來,歡迎與我們聯絡

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →