Passer au contenu principal
Administrator Guide
Dernière mise à jour : 2023-06-23
Concept : sécurité de l’agent

Concept : sécurité de l’agent

La sécurité des agents garantit que les agents d’IA fonctionnent en toute sécurité au sein de votre entreprise en leur affectant des identités uniques, une authentification robuste et des contrôles d’autorisation granulaires. La sécurité des agents régit la façon dont les agents interagissent avec les données et effectuent des tâches, en respectant le principe du privilège le moins élevé.
Pendant que vous gérez le cycle de vie et la définition de vos agents dans l’ Agent System of Record (ASOR), la sécurité des agents détermine leur comportement en matière d’exécution.
La structure de sécurité des agents prend en charge deux modes d’exécution d’agents distincts :
  • Mode de délégation : agit au nom d’un utilisateur. Exemple : un utilisateur délégue à l’agent la tâche de demander un jour de congé pour une date précise.
  • Mode ambigu : agit de manière autonome en fonction d’un déclencheur événement ou d’un calendrier. Bien qu’un agent ne soit pas entièrement autonome, il fonctionne de manière indépendante pour effectuer des tâches en arrière-plan, comme l’agrégation de bassins de données ou la réponse à des déclencheurs événement .

Identité de l'agent : Utilisateur système pour agents

À l’instar d’un utilisateur de système d’intégration (utilisateur système pour intégrations), les agents utilisent des comptes d’utilisateurs de système d’agent (ASU). Pour garantir un contrôle ambigu sur ce à quoi les agents peuvent accéder et assurer la transparence de l’audit, chaque agent a une identité ou un compte d'utilisateur unique.
  • Identité unique : chaque agent a un compte ASU unique.
  • Propre au mode : un agent peut avoir jusqu’à deux ASU; 1 élément pour l'exécution de délégué et l'exécution en mémoire. Chaque utilisateur système pour intégrations aura un client OAuth 2.0 particulier.
  • Gestion : le système génère et gère automatiquement les ASU lorsque vous configurez des habiletés dans l’ Agent System of Record. Exemple : l’activation d’une habileté prédéfinie déclenche la création de l’utilisation de l’environnement de programmation d’applications d’environnement nécessaire.

Création et enregistrement d'un utilisateur système pour intégrations

Le processus de création d’un utilisateur système pour intégrations se produit en parallèle avec la configuration et l’activation des habileté de l’agent dans ASOR.
  • Génération d’ASU : lorsqu’un administrateur active les habiletés pour un agent, l’ASOR crée automatiquement un ASU délégué ou un ASU ambigu pour cet agent dans un état désactivé . Lorsque l'agent est activé, les ASU associés sont automatiquement activés.
  • Client OAuth et paire de clés : Un client OAuth est généré et joint à un utilisateur de système d'approvisionnement. Une paire de clé privée est créée, et la clé publique est enregistrée avec le serveur d'autorisations de Workday . L’ASU se voit accorder la aptitude de s’authentifier et d’effectuer des tâches définies dans ses habiletés.
  • Stockage des données d'identification : ASOR stocke de façon sécurisée les données d'identification du client , y compris la clé privée, dans le stockage des données d'identification. Un identifiant de référence unique est ensuite stocké dans le ASOR en tant que pointage vers ces données d'identification de la paire de clés, qui sont utilisées pour générer des jetons ASU qui sont échangés avec le jeton d'utilisateur pour un ASU délégué, plutôt que pour les données d'identification client OAuth 2.0.

Comparaison des modes de sécurité

Fonctions
Mode de délégation
Mode ambigu
Cas d’utilisation principal
Tâches interactives. Exemple : demander des congé pour vous-même.
Tâches en arrière-plan. Exemple : agrégation de données.
Identité utilisée
Combinaison d'utilisateurs et d'agents ASU.
Agent ASU seulement.
Authentification
L’agent utilise OAuth 2.0 pour le flux Au nom de.
L’agent s’authentifie en tant qu’utilisateur système pour intégrations dans l’environnement, sans intervention de l’utilisateur.
Logique des autorisations
Le système évalue la sécurité en fonction de l’intersection des autorisations de l’utilisateur et des habiletés autorisées de l’agent.
Le système évalue la sécurité uniquement en fonction des autorisations de l’agent.
Configuration
Politique d’interaction de l’agent : Définition qui peut interagir avec les habiletés particulières de l’agent.
Politique de sécurité de domaine : définit les éléments auxquels l’agent peut accéder.
Groupes de sécurité
L’utilisateur doit figurer dans les groupes de sécurité autorisés pour l’ habileté à appeler.
Lorsqu'une habileté prédéfinie est activée, un groupe de sécurité d'agent ambigu est généré et doit être affecté aux politiques de sécurité de domaine ou de processus de gestion pertinentes.
Journal d'audit
Enregistre la transaction effectuée par l’agent en tant
qu’utilisateur par
et pour l’utilisateur en
tant qu’utilisateur au nom de lequel le paiement a été effectué
.
Le journal d'audit présente l'agent ASU de l'agent en tant que
Par utilisateur
.

Éléments à prendre en compte pour la mise en œuvre

Workday fournit un rapport
Analyse de sécurité
qui comporte des configurations de politiques de sécurité de domaine et de politique de sécurité de processus de gestion pour les habiletés de l’agent. Ce rapport vous aide à déterminer les configurations de sécurité nécessaires pour vos agents.