Saltar al contenido principal
Administrator Guide
Última actualización: 2023-06-23
Concepto: seguridad del agente

Concepto: seguridad del agente

Agent Security garantiza que los agentes de IA operen de forma segura dentro de su empresa asignándoles identidades únicas, autenticación sólida y controles de autorización detallados. La seguridad de los agentes rige la forma en que los agentes interactúan con los datos y realizan tareas, respetando el principio de privilegio mínimo.
Mientras gestiona el ciclo de vida y la definición de sus agentes en el Agent System of Record (ASOR), la seguridad de los agentes dicta su comportamiento en tiempo de ejecución.
El marco de Agent Security soporte a dos modos de ejecución de agente distintos:
  • Modo delegado: actuar en representación de un usuario. Ejemplo: un usuario delega en el agente la tarea de solicitar un día libre para una fecha específica.
  • Modo ambiental: actuar de forma autónoma en función de un activador de evento o una programación. Aunque un agente no es totalmente autónomo, funciona de forma independiente para realizar tareas en segundo plano, como agregar grupos de datos o responder a activadores de evento .

Agent Identity: Agent System User (ASU)

Al igual que un usuario de sistema de integración (ISU), los agentes utilizan cuentas de usuario de sistema de agente (ASU). Para garantizar que haya un control inequívoco sobre a qué puede acceder el agente y proporcionar transparencia para la auditoría, cada agente tiene una identidad o cuenta de usuario única.
  • Identidad exclusiva: cada agente tiene una cuenta ASU exclusiva.
  • Específico de modo: un agente puede tener hasta 2 ASU; 1 para cada ejecución delegar y otra para ejecución ambiental. Cada ASU tendrá un cliente de OAuth 2.0 específico.
  • Gestión: el sistema genera y gestiona automáticamente las ASU cuando configura habilidades en el sistema de registro del agente. Ejemplo: la activación de una habilidad ambiental activa la creación de la ASU ambiental necesaria.

Creación y registro de ASU

El proceso de creación de ASU se produce junto con la configuración del agente y la activación de habilidad en ASOR.
  • Generación de ASU: cuando un administrador activa habilidades para un agente, ASOR crea automáticamente una ASU delegada dedicada o ASU ambiental para ese agente en estado desactivado. Cuando se activa el agente, las ASU asociadas se activan automáticamente.
  • Cliente de OAuth y par de claves: se genera un cliente de OAuth y se adjunta a una ASU. Se crea un par de clave privada y la clave pública se registra en el servidor de autorizaciones de Workday . A continuación, se otorga a la ASU la destreza de autenticarse y realizar tareas definidas en sus habilidades.
  • Almacenamiento de credenciales: ASOR almacena de forma segura las credenciales del cliente, incluida la clave privada, en el almacén de credenciales. A continuación, se almacena un ID de referencia exclusivo en ASOR como puntero a estas credenciales de par de claves, que se utilizan para generar credenciales de ASU que se intercambian junto con la credencial de usuario por una ASU delegada, en lugar de credenciales de cliente de OAuth 2.0.

Comparación de modos de seguridad

Función
Modo delegado
Modo ambiente
Caso de uso principal
Tareas interactivas Ejemplo: solicite vacaciones y permisos para usted.
Tareas en segundo plano Ejemplo: agregación de datos.
Identidad utilizada
Combinación de ASU de usuario y agente.
Solo ASU de agente.
Autenticación
El agente utiliza OAuth 2.0 para el flujo En representación de otra empresa.
El agente se autentica como ASU ambiental, sin la participación del usuario.
Lógica de autorización
El sistema evalúa la seguridad en función de la intersección de los permisos del usuario y las habilidades permitidas del agente.
El sistema evalúa la seguridad únicamente en función de los permisos del agente.
Configuración
Política de interacción de agente: define quién puede interactuar con las habilidades específicas del agente.
Política de seguridad de dominio: define a qué puede acceder el agente.
Grupos de seguridad
El usuario debe estar en los grupos de seguridad permitidos para que la habilidad lo invoque.
Cuando se activa una habilidad ambiental, se genera un grupo de seguridad de agente ambiental exclusivo que debe asignarse a las políticas de seguridad de dominio o proceso de gestión pertinentes.
Registro de auditoría
Registra la transacción realizada por el agente como
Por usuario
y el usuario como
En representación de usuario
.
El registro de auditoría muestra la ASU del agente como
Por usuario
.

Consideraciones de implementación

Workday proporciona un informe
de análisis de seguridad
para las configuraciones de política de seguridad de dominio y política de seguridad de proceso de gestión para las habilidades de agente. Este informe le ayuda a identificar qué configuraciones de seguridad son necesarias para sus agentes.