Éléments à prendre en compte pour la définition : sécurité de l’agent
Cette sujet peut vous aider à prendre les bonnes décisions lors de la configuration de la sécurité de l’agent. Elle explique :
- Les raisons pour lesquelles cette définition est utile.
- Comment cette définition s’intègre dans Workday.
- Les répercussions en aval et les interactions entre les produits.
- Les exigences en matière de sécurité.
- Les questions à se poser et les limites à prendre en compte avant la mise en œuvre.
De quoi s’agit-il?
Le cadre de sécurité des agents régit l'identité, authentification et les autorisations des agents d'IA au sein de votre locataire. Contrairement aux robots de clavardage standard, les agents peuvent exécuter des tâches importantes dans les systèmes d’entreprise, comme demander des congé ou récupérer des informations sur les chèques de paie. Le cadre garantit que les agents fonctionnent selon le principe du moindre privilège, avec des contrôles rigoureux pour les interactions autonomes et définies par les utilisateurs.
Avantages pour l’entreprise
- Gouvernance améliorée : garantit que les agents, comme les travailleurs, ont des identités uniques et des journaux d’activités auditables.
- Contrôle granulaire : vous permet de limiter les capacités des agents en fonction du mode d’exécution, afin que les agents n’accèdent qu’aux données qu’ils sont expressément autorisés à gérer.
- Audit transparent : Fournit des pistes d’audit distinctes lorsqu’un agent agit de manière autonome ou lorsqu’il agit au nom d’un utilisateur.
Cas d’utilisation
- Aide interactive en mode délégué : Aide interactive en mode de délégué : un utilisateur demande à un agent de demande le lundi suivant de congé. L'agent exécute la demande au nom de l'utilisateur. La sécurité est évaluée en fonction de l'intersection des autorisations de l'utilisateur et des habiletés autorisées de l'agent.
- Traitement en arrière-plan en mode familier : un agent agrège automatiquement les bassins de données ou évalue les jeux de données en fonction d’un calendrier. L’agent agit comme lui-même, en utilisant ses propres autorisations de sécurité sans intervention de l’utilisateur.
Questions à se poser
Question | Éléments à prendre en compte |
|---|---|
Quel mode d'exécution votre agent nécessite-t-il? | Il existe deux modes d’exécution d’agents distincts :
|
Qui est autorisé à interagir avec une habileté d'agent délégué particulière et à l'invoquer? | Vous devez définir une politique d'interaction avec l'agent qui précise les groupes de sécurité des utilisateurs qui peuvent interagir avec les habiletés de l'agent. L’utilisateur intervenant doit faire partie des groupes de sécurité autorisés pour que l’ habileté puisse la déclencheur . |
Comment gérerez-vous les identités des agents? | Les agents nécessitent des comptes uniques d’utilisateur de système d’agent. Un agent peut avoir jusqu’à deux ASU : un pour le mode délégué et un seul pour le mode possibles. |
À quels domaines de données ou actions de processus de gestion un agent d’environnement doit-il accéder? | Les autorisations d’un agent création d’environnements sont évaluées uniquement en fonction des autorisations de son propre utilisateur système pour agents d’environnements (ASU). Vous devez affecter le groupe de sécurité d'agent ambigu aux politiques de sécurité de domaine ou de processus de gestion obligatoires. |
Quelles composantes authentification doivent être prises en charge par l’ application d’intégration, comme Agent Forge,? | Pour le mode de délégué , le système utilise un flux OAuth 2.0 au nom d’une société qui consiste à échanger le jeton d’utilisateur Alpaca pour un jeton d’accès délégué. Vous devez vous assurer que l’ application peut gérer les types de jeton et les exigences d’en-tête nécessaires. |
Puis-je configurer les ASU pour travailler avec des comptes proxy? | Non, les utilisateurs du système d’intégration ne prennent pas en charge les comptes proxy. |
Recommandations
- Respecter le principe du privilège le moins élevé. subvention uniquement aux agents l’accès minimum nécessaire aux domaines et aux processus de gestion requis pour leurs habiletés spécifiques.
- Utilisez des utilisateurs de système d’approvisionnement distincts pour chaque mode. Veillez à ce que chaque agent dispose de comptes distincts pour les délégué et l’exécution en environnement familier afin d’éviter toute confusion dans les autorisations et les audits.
- Révisez le rapport Analyse de sécurité. Utilisez ce rapport pour faire ressortir les configurations des politiques de sécurité de domaine et de politique de sécurité de processus de gestion pour vos habiletés d’agent.
- Révision de la piste d’audit : examinez régulièrement le journal d’audit pour les actions de l’agent. Le journal établit une distinction entre un agent agent d’environnements qui fonctionne de manière autonome et un agent délégué agissant au nom d’un utilisateur spécifique.
Exigences
- Définissez les politiques de sécurité et activez les habiletés de l’agent dans le Agent System of Record (ASOR) pour générer un Agent System User (ASU) et ses données d'identification.
- L'utilisateur système pour intégrations généré et son client OAuth associé sont désactivé par défaut. Vous devez activer un agent pour qu'il puisse être utilisé.
- Pour le mode d'agent délégué , l'utilisateur qui effectue les demandes doit disposer d'un accès de sécurité aux outils et aux tâches d'agent sous-jacents.
Limites
- Exigence de double identité : Un agent qui doit fonctionner à la fois en mode délégué et en mode environnemental doit avoir des comptes ASU et des données d'identification distinctes configurés pour chaque mode d'exécution.
- Gestion des clés : Alors qu'ASOR gère la création et le stockage sécurisé des données d'identification du client (clé privée) dans le stock de données d'identification, vous devez vous assurer que votre environnement de sécurité prend en charge le processus d'échange de jetons OAuth 2.0 qui utilise cette paire de clés.
Configuration du locataire
NA
Sécurité
Les groupes de sécurité qui gèrent les agents nécessitent l'accès pour
afficher
et modifier
les autorisations de rapports/tâches pour afficher et exécuter les tâches de l'agent, et l'accès pour charger
aux autorisations d'intégration pour mutation les données de configuration des agents.Domaines | Éléments à prendre en compte |
|---|---|
Manage: Agents
| Ce domaine donne accès aux tâches et aux activités de définition de l' Agent System of Record (ASOR). |
Setup: Agents
| Ce domaine donne accès aux tâches de configuration, d'activation et de désactivation des agents. |
Console centrale de la gestion des agents
| Donne accès à la console centrale centrale pour afficher et gérer tous les agents. |
Reports: AI Agent Security
| Donne accès au nouveau rapport View AI Agent User Audit Trail . |
Production de rapports
- View Security for Agent Skill: affiche la configuration de la politique de sécurité du domaine et du politique de sécurité de processus de gestion pour les habiletés de l’agent. Vous pouvez accéder à ce rapport à partir du menu des actions connexes d'une habileté d'agent .
- View AI Agent User Audit Trail: affiche l’activité de l’utilisateur en comparant les données de l’utilisateur au nom de l’utilisateur. Vous pouvez y accéder à partir des actions connexes d’un agent et à partir d’une tâche autonome.
Connexions et interactions
Le cadre de sécurité de l’Agent touche les domaines clés suivants de Workday:
Fonctions | Éléments à prendre en compte |
|---|---|
Sécurité configurable de Workday | Les autorisations des agents dépendent entièrement des politiques de sécurité des domaine et des processus de gestion et des groupes de sécurité, qui contrôlent les personnes autorisées à accéder aux éléments sécurisés. |
Agent System of Record (ASOR) | ASOR gère la définition et la configuration des agents et agit comme le système d’enregistrement pour les politiques de sécurité des agents et les identifiants de référence des données d’identification. |
Authentification OAuth 2.0 | Le flux authentification de l’agent utilise OAuth pour l'échange de jeton au nom d’une société en mode délégué . |
API REST de Workday | L’accès des agents aux données de Workday est effectué par l’entremise de points de terminaison de API REST , qui sont rattachés à des domaines précis ou à des politiques de sécurité de processus de gestion . |
Workday offre la trousse Touchpoints Kit, qui contient des ressources pour vous aider à comprendre les relations de configuration dans l’ensemble de votre locataire. Pour en savoir plus sur la Workday Touchpoints Kit, visitez le Workday Community.