Saltar al contenido principal
Administrator Guide
Última actualización: 2023-06-23
Cuestiones relativas a la configuración: seguridad del agente

Cuestiones relativas a la configuración: seguridad del agente

Este tema puede servir de ayuda para tomar decisiones a la hora de planificación la configuración de seguridad del agente. En él se explica lo siguiente:
  • Por qué definirlas
  • Cómo encajan en el resto de Workday
  • Repercusiones posteriores e interacciones entre productos
  • Requisitos de seguridad
  • Preguntas y limitaciones que debe tener en cuenta antes de la implementación

Qué es

El marco de seguridad del agente rige la identidad, la autenticación y la autorización de los agentes de IA en su entorno de cliente. A diferencia de los chatbots estándar, los agentes pueden ejecutar tareas importantes en los sistemas empresariales, como solicitar vacaciones y permisos o recuperar información de cheques de pago. El marco garantiza que los agentes operen según el principio de privilegios mínimos, con controles sólidos para las interacciones tanto autónomas como dirigidas por el usuario.

Beneficios para la empresa

  • Gobernanza mejorada: garantiza que los agentes, al igual que los trabajadores, tengan identidades únicas y registros de actividad auditables.
  • Control granular: le permite restringir las capacidades de los agentes en función del modo de ejecución, lo que garantiza que los agentes solo accedan a los datos para los que están explícitamente autorizados.
  • Auditoría transparente: proporciona trazas de auditoría claras que distinguen cuándo un agente actúa de forma autónoma y cuándo actúa en representación de un usuario.

Ejemplos de uso

  • Asistencia interactiva en modo delegar : Asistencia interactiva en modo delegar : un usuario solicita a un agente que solicite el siguiente lunes libre. El agente ejecuta la solicitud en representación del usuario. La seguridad se evalúa en función de la intersección de los permisos del usuario y las habilidades permitidas del agente.
  • Proceso en segundo plano en modo ambiente: un agente agrega automáticamente grupos de datos o evalúa conjuntos de datos en función de una programación. El agente actúa como él mismo, utilizando sus propios permisos de seguridad sin la intervención del usuario.

Preguntas que debe tener en cuenta

Pregunta
Consideración
¿Qué modo de ejecución requiere su agente?
Hay dos modos de ejecución de agente distintos:
  • Modo delegado: se utiliza cuando el agente actúa en representación de un usuario. La seguridad comprueba el acceso del usuario a las habilidades.
  • Modo ambiental: utilícelo para tareas en segundo plano en las que el agente actúa como él mismo. La seguridad comprueba el acceso del agente a los datos y las tareas.
¿Con quién puede interactuar e invocar una habilidad específica de agente delegar ?
Debe definir una Política de interacción de agente que especifique qué grupos de seguridad de usuario pueden interactuar con las habilidades del agente. El usuario que realiza la invocación debe estar en los grupos de seguridad permitidos para que la habilidad la activador correctamente.
¿Cómo gestionará las identidades de los agentes?
Los agentes requieren cuentas de usuario de sistema de agente (ASU) exclusivas. Un agente puede tener hasta dos ASU: uno para el modo delegar y otro para el modo ambiente.
¿A qué dominios de datos o acciones de proceso de gestión específicos debe acceder un agente de entorno?
Los permisos de un agente de entorno se evalúan únicamente con respecto a sus propios permisos de usuario de sistema de agente (ASU). Debe asignar el exclusivo Grupo de seguridad de Ambient Agent a las políticas de seguridad de dominio o proceso de gestión obligatorio .
¿Qué componentes de autenticación debe admitir la aplicación de integración como Agent Forge?
Para el modo delegar , el sistema utiliza un flujo
de OAuth 2.0 en representación de otra
empresa que implica el intercambio de la credencial de usuario Alpaca por una credencial de acceso delegado. Debe asegurarse de que la aplicación pueda gestionar los tipos de credencial y los requisitos de cabecera necesarios.
¿Puedo configurar las ASU para que funcionen con cuentas de proxy?
No, las ASU no admiten cuentas de proxy.

Recomendaciones

  • Respetar el principio de privilegio mínimo. subvención a los agentes solo el acceso mínimo necesario a los dominios y procesos de negocio obligatorio para sus habilidades específicas.
  • Utilice ASU independientes para cada modo. Asegúrese de que cada agente tenga cuentas distintas para la ejecución delegar y ambiental para evitar confusiones en la autorización y la auditoría.
  • Revise el informe de análisis de seguridad. Utilice este informe para mostrar las configuraciones de política de seguridad de dominio y política de seguridad de proceso de gestión para sus habilidades de agente.
  • Revisión de trazas de auditoría: examine periódicamente el registro de auditoría para ver si hay acciones del agente. El registro distingue claramente entre un agente ambiental que actúa solo y un agente delegar que actúa en representación de un usuario específico.

Requisitos

  • Defina las políticas de seguridad y active las habilidades del agente en el sistema de registro de agente (ASOR) para generar un usuario de sistema de agente (ASU) y sus credenciales.
  • La ASU generada y su cliente de OAuth asociado están desactivados por defecto. Debe activar un agente para permitir su uso.
  • Para el modo de agente delegar , el usuario que realiza las solicitudes debe tener acceso de seguridad a las herramientas y tareas del agente subyacente.

Limitaciones

  • Requisito de identidad dual: un agente que deba operar tanto en modo delegar como ambiental debe tener cuentas y credenciales de ASU independientes configuradas para cada modo de ejecución.
  • Gestión de claves: aunque ASOR gestiona la creación y el almacenamiento seguro de las credenciales de cliente (clave privada) en el almacén de credenciales, debe asegurarse de que su entorno de seguridad soporte a el proceso de intercambio de tokens de OAuth 2.0 que utiliza este par de claves.

Definición de entorno de cliente

NA

Security

Los grupos de seguridad que gestionan agentes requieren permisos
de visualización
y
modificación
de informe/tarea para consultar y ejecutar tareas de agente, y permisos de
transferencia
de acceso a integración para transferencia (noun), transferir (verb) datos de configuración de agente.
Dominios
Consideraciones
Manage: Agents
Proporciona acceso a tareas y actividades de configuración para Agent System of Record (ASOR).
Setup: Agents
Proporciona acceso a tareas de configuración, activación y desactivación de agentes.
Centro de operaciones de gestión de agentes
Proporciona acceso al centro de operaciones centralizado para consultar y gestionar todos los agentes.
Reports: AI Agent Security
Proporciona acceso al nuevo informe
Consulta de pista de auditoría de usuario de agente de IA
.

Informes

  • View Security for Agent Skill
    : muestra la configuración de la política de seguridad de dominio y política de seguridad de proceso de gestión para las habilidades de agente. Puede acceder a este informe desde el menú de acciones relacionadas de una habilidad de agente .
  • Consulta de pista de auditoría de usuario de agente de IA
    : muestra la actividad del usuario, distinguiendo entre Por usuario y En representación de usuario. Puede acceder a ella desde las acciones relacionadas de un agente y como tarea independiente .

Conexiones y puntos de contacto

El marco Agent Security afecta a las siguientes áreas clave de Workday:
Funciones
Consideraciones
Seguridad configurable de Workday
Los permisos de agente dependen por completo de las políticas de seguridad de dominio y proceso de gestión y de los grupos de seguridad, que controlan quién puede acceder a los elementos protegido .
Sistema de registro de agente (ASOR)
ASOR gestiona la definición y configuración de los agentes y actúa como sistema de registro para las políticas de seguridad de los agentes y los IDs de referencia de credenciales.
Autenticación de OAuth 2.0
El flujo de autenticación de agente utiliza OAuth para el intercambio de credencial en representación de otra empresa en modo delegar .
API de REST de Workday
El acceso de los agentes a los datos de Workday se lleva a cabo a través de los puntos finales de la API de REST , que están protegido por dominios específicos o políticas de seguridad de proceso de gestión .
Workday ofrece un Touchpoints Kit con recursos para ayudarle a comprender las relaciones de configuración en su entorno de cliente. Obtenga más información sobre Workday Touchpoints Kit en Workday Community.