Passa al contenuto principale
Administrator Guide
Ultimo aggiornamento: 2023-06-23
Concetto: Sicurezza agente

Concetto: Sicurezza agente

Agent Security garantisce che gli agenti AI operino in modo sicuro all'interno dell'azienda assegnando loro identità univoche, autenticazione solida e controlli granulari delle autorizzazioni. La sicurezza degli agenti determina il modo in cui gli agenti interagiscono con i dati ed eseguono le attività, nel rispetto del principio del privilegio minimo.
Mentre si gestisce il ciclo di vita e la definizione degli agenti nell'Agent System of Record (ASOR), la sicurezza degli agenti determina il loro comportamento in fase di esecuzione.
Il framework Agent Security obiettivo supportato due diverse modalità di esecuzione dell'agente:
  • Modalità delegato: agire per conto di un utente. Esempio: un utente delega all'agente l' attività di richiesta di un giorno di permesso per una data specifica.
  • Modalità ambiente: agire in modo autonomo in base a un trigger o a una pianificazione di un evento . Sebbene un agente non sia completamente autonomo, opera in modo indipendente per eseguire attività in background, come l'aggregazione di pool di dati o la risposta ai trigger evento .

Agent Identity: Agent System User (ASU)

Analogamente a un utente del sistema di integrazione (ISU), gli agenti utilizzano gli account utente del sistema agente (ASU). Per garantire che vi sia un controllo inequivocabile su ciò a cui l'agente può accedere e per fornire trasparenza per il controllo, ogni agente ha un'identità univoca o account utente.
  • Identità univoca: ogni agente ha un account ASU univoco.
  • Specifico per modalità: un agente può avere fino a due ASU; 1 per l'esecuzione delegare e l'esecuzione dell'ambiente. Ogni ASU avrà un client OAuth 2.0 specifico .
  • Gestione: il sistema genera e gestisce automaticamente le ASU quando si configurano le skill nel sistema di registrazione degli agenti. Esempio: l'attivazione di una skill ambiente attiva la creazione della ASU ambiente necessaria.

Creazione e registrazione ASU

Il processo di creazione dell'ASU avviene insieme alla configurazione dell'agente e all'abilitazione skill in ASOR.
  • Generazione ASU: quando un amministratore abilita le skill per un agente, ASOR crea automaticamente un'ASU delegata o un'ASU ambiente dedicata per l'agente in uno stato disabilitato. Quando l'agente viene attivato, le ASU associate vengono abilitate automaticamente.
  • Coppia di chiavi e client OAuth: un client OAuth viene generato e allegato a un'unità di controllo utente. Viene creata una coppia chiave privata e la chiave pubblica viene registrata nel server di autorizzazione Workday . All'ASU viene quindi concessa la possibilità di autenticare ed eseguire le attività definite nelle proprie skill.
  • Archiviazione credenziali: ASOR archivia in modo sicuro le credenziali client , inclusa la chiave privata, nell'archivio credenziali. Un ID riferimento univoco viene quindi archiviato in ASOR come puntatore alle credenziali della coppia di chiavi , che vengono utilizzate per generare token ASU che vengono scambiati insieme al token utente per un'ASU delegata, anziché per le credenziali client OAuth 2.0 .

Confronto delle modalità di sicurezza

Funzionalità
Modalità delegato
Modalità ambiente
Caso d'uso principale
Attività interattive Esempio: richiedere permesso per se stessi.
Attività in background Esempio: aggregazione di dati.
Identità utilizzata
Combinazione di utente e agente ASU.
Solo ASU agente.
Autenticazione
L'agente utilizza OAuth 2.0 per il flusso On-Behalf-Of.
L'agente si autentica come ASU ambiente, senza il coinvolgimento dell'utente.
Logica di autorizzazione
Il sistema valuta la sicurezza in base all'intersezione tra le autorizzazioni dell'utente e le skill consentite dell'agente.
Il sistema valuta la sicurezza esclusivamente in base alle autorizzazioni dell'agente.
Configurazione
Criteri interazione agente: definisce chi può interagire con le skill specifiche dell'agente.
Criteri di sicurezza del dominio: definisce gli elementi a cui l'agente può accedere.
Gruppi di sicurezza
Affinché la skill possa richiamarla, l'utente deve appartenere ai gruppi di sicurezza consentiti.
Quando una skill ambientale viene attivata, viene generato un gruppo di sicurezza agente ambientale univoco che deve essere assegnato ai criteri di sicurezza dominio o processo aziendale pertinenti.
Registro di controllo
Registra la transazione eseguita dall'agente come
Per utente
e l'utente come
Utente per conto terzi
.
Il registro di controllo mostra l'ASU agente come
Per utente
.

Considerazioni sull'implementazione

Il Workday fornisce un report
di analisi della sicurezza
per le configurazioni dei criteri di sicurezza dominio e criterio di sicurezza processo aziendale per le skill degli agenti. Questo report consente di identificare le configurazioni di sicurezza necessarie per gli agenti.