Concepto: seguridad del agente
Agent Security garantiza que los agentes de IA operen de forma segura dentro de su empresa asignándoles identidades únicas, autenticación sólida y controles de autorización detallados. La seguridad de los agentes rige la forma en que los agentes interactúan con los datos y realizan tareas, respetando el principio de privilegio mínimo.
Mientras gestiona el ciclo de vida y la definición de sus agentes en el Agent System of Record (ASOR), la seguridad de los agentes dicta su comportamiento en tiempo de ejecución.
El marco de Agent Security soporte a dos modos de ejecución de agente distintos:
- Modo delegado: actuar en representación de un usuario. Ejemplo: un usuario delega en el agente la tarea de solicitar un día libre para una fecha específica.
- Modo ambiental: actuar de forma autónoma en función de un activador de evento o una programación. Aunque un agente no es totalmente autónomo, funciona de forma independiente para realizar tareas en segundo plano, como agregar grupos de datos o responder a activadores de evento .
Agent Identity: Agent System User (ASU)
Al igual que un usuario de sistema de integración (ISU), los agentes utilizan cuentas de usuario de sistema de agente (ASU). Para garantizar que haya un control inequívoco sobre a qué puede acceder el agente y proporcionar transparencia para la auditoría, cada agente tiene una identidad o cuenta de usuario única.
- Identidad exclusiva: cada agente tiene una cuenta ASU exclusiva.
- Específico de modo: un agente puede tener hasta 2 ASU; 1 para cada ejecución delegar y otra para ejecución ambiental. Cada ASU tendrá un cliente de OAuth 2.0 específico.
- Gestión: el sistema genera y gestiona automáticamente las ASU cuando configura habilidades en el sistema de registro del agente. Ejemplo: la activación de una habilidad ambiental activa la creación de la ASU ambiental necesaria.
Creación y registro de ASU
El proceso de creación de ASU se produce junto con la configuración del agente y la activación de habilidad en ASOR.
- Generación de ASU: cuando un administrador activa habilidades para un agente, ASOR crea automáticamente una ASU delegada dedicada o ASU ambiental para ese agente en estado desactivado. Cuando se activa el agente, las ASU asociadas se activan automáticamente.
- Cliente de OAuth y par de claves: se genera un cliente de OAuth y se adjunta a una ASU. Se crea un par de clave privada y la clave pública se registra en el servidor de autorizaciones de Workday . A continuación, se otorga a la ASU la destreza de autenticarse y realizar tareas definidas en sus habilidades.
- Almacenamiento de credenciales: ASOR almacena de forma segura las credenciales del cliente, incluida la clave privada, en el almacén de credenciales. A continuación, se almacena un ID de referencia exclusivo en ASOR como puntero a estas credenciales de par de claves, que se utilizan para generar credenciales de ASU que se intercambian junto con la credencial de usuario por una ASU delegada, en lugar de credenciales de cliente de OAuth 2.0.
Comparación de modos de seguridad
Función | Modo delegado | Modo ambiente |
|---|---|---|
Caso de uso principal | Tareas interactivas Ejemplo: solicite vacaciones y permisos para usted. | Tareas en segundo plano Ejemplo: agregación de datos. |
Identidad utilizada | Combinación de ASU de usuario y agente. | Solo ASU de agente. |
Autenticación | El agente utiliza OAuth 2.0 para el flujo En representación de otra empresa. | El agente se autentica como ASU ambiental, sin la participación del usuario. |
Lógica de autorización | El sistema evalúa la seguridad en función de la intersección de los permisos del usuario y las habilidades permitidas del agente. | El sistema evalúa la seguridad únicamente en función de los permisos del agente. |
Configuración | Política de interacción de agente: define quién puede interactuar con las habilidades específicas del agente. | Política de seguridad de dominio: define a qué puede acceder el agente. |
Grupos de seguridad | El usuario debe estar en los grupos de seguridad permitidos para que la habilidad lo invoque. | Cuando se activa una habilidad ambiental, se genera un grupo de seguridad de agente ambiental exclusivo que debe asignarse a las políticas de seguridad de dominio o proceso de gestión pertinentes. |
Registro de auditoría | Registra la transacción realizada por el agente como Por usuario y el usuario como En representación de usuario . | El registro de auditoría muestra la ASU del agente como Por usuario . |
Consideraciones de implementación
Workday proporciona un informe
de análisis de seguridad
para las configuraciones de política de seguridad de dominio y política de seguridad de proceso de gestión para las habilidades de agente. Este informe le ayuda a identificar qué configuraciones de seguridad son necesarias para sus agentes.