Passa al contenuto principale
Administrator Guide
Ultimo aggiornamento: 2023-06-23
Considerazioni sulla configurazione: Sicurezza agente

Considerazioni sulla configurazione: Sicurezza agente

Questo argomento è utile per prendere decisioni in merito pianificazione configurazione della sicurezza dell'agente . Vengono illustrati gli aspetti seguenti:
  • Perché effettuare la configurazione.
  • Come si inseriscono nel quadro generale di Workday.
  • Effetti a valle e interazioni tra prodotti.
  • Requisiti di sicurezza.
  • Domande e limitazioni da considerare prima dell'implementazione.

Di che cosa si tratta

Il framework Agent Security determina l'identità, autenticazione e l'autorizzazione degli agenti AI all'interno del tenant. A differenza dei chatbot standard, gli agenti possono eseguire attività significative nei sistemi aziendali, come richiedere permesso o recuperare informazioni sugli assegni paga. Il framework garantisce che gli agenti operino secondo il principio del privilegio minimo, con solidi controlli per le interazioni sia autonome che guidate dall'utente.

Vantaggi per l'azienda

  • Governance avanzata: garantisce che gli agenti, come i collaboratori, dispongano di identità univoche e registri delle attività verificabili.
  • Controllo granulare: consente di limitare le funzionalità degli agenti in base alla modalità di esecuzione, garantendo che gli agenti accedano solo ai dati che sono esplicitamente autorizzati a gestire.
  • Controllo trasparente: fornisce audit trail chiari che distinguono quando un agente agisce in modo autonomo rispetto a quando agisce per conto di un utente.

Casi d'uso

  • Assistenza interattiva in modalità delegare : Assistenza interattiva in modalità delegare : un utente chiede a un agente di richiedere il lunedì di riposo successivo. L'agente esegue la richiesta per conto dell'utente. La sicurezza viene valutata in base all'intersezione tra le autorizzazioni dell'utente e le skill consentite dell'agente.
  • Elaborazione in background in modalità ambiente: un agente aggrega automaticamente i pool di dati o valuta i set di dati in base a una pianificazione. L'agente agisce come se stesso, utilizzando le proprie autorizzazioni di sicurezza senza l'intervento dell'utente.

Domande e considerazioni

Domanda
Considerazione
Quale modalità di esecuzione è richiesta dall'agente?
Sono disponibili due diverse modalità di esecuzione dell'agente:
  • Modalità delegato: utilizzare quando l'agente agisce per conto di un utente. La sicurezza verifica l'accesso dell'utente alle skill.
  • Modalità ambiente: utilizzare per le attività in background in cui l'agente agisce come se stesso. La sicurezza verifica l'accesso dell'agente a dati e attività.
Con chi è consentito interagire e richiamare una skill agente delegare specifica ?
È necessario definire un criterio di interazione agente che specifichi quali gruppi di sicurezza utente possono interagire con le skill dell'agente. L'utente che esegue il richiamo deve appartenere ai gruppi di sicurezza consentiti affinché la skill possa trigger correttamente.
Come verranno gestite le identità degli agenti?
Gli agenti richiedono account ASU (Agente System User) univoci. Un agente può avere fino a due ASU: una per la modalità delegare e una per la modalità ambiente.
A quali domini di dati specifici o azioni processo aziendale deve accedere un agente ambientale?
Le autorizzazioni di un agente ambientale vengono valutate esclusivamente rispetto alle proprie autorizzazioni ASU (Agent System User). È necessario assegnare un gruppo di sicurezza agente ambientale univoco ai criteri di sicurezza dominio o processo aziendale obbligatorio .
Quali componenti autenticazione deve supportare l' applicazione di integrazione come Agent Forge?
Per la modalità delegare , il sistema utilizza un flusso
On-Behalf-Of
OAuth 2.0 che prevede lo scambio del token Alpaca utente con un token di accesso delegato. Assicurarsi che l' applicazione sia in grado di gestire i tipi token e i requisiti di intestazione necessari.
È possibile configurare le unità ASU in modo che funzionino con gli account proxy?
No, le ASU non supportano gli account proxy.

Suggerimenti

  • Rispettare il principio del privilegio minimo. sovvenzione agli agenti solo l'accesso minimo necessario ai domini e ai processi aziendali obbligatorio per le loro skill specifiche.
  • Utilizzare ASU separate per ogni modalità. Assicurarsi che ogni agente disponga di account distinti per l'esecuzione delegare e dell'ambiente per evitare confusione nelle autorizzazioni e nel controllo.
  • Rivedere il Report analisi sicurezza. Utilizzare questo report per visualizzare le configurazioni dei criteri di sicurezza dominio e criterio di sicurezza processo aziendale per le skill dell'agente.
  • Revisione audit trail: esamina regolarmente il registro di controllo per individuare le azioni dell'agente. Il registro distingue chiaramente tra un agente ambientale che opera da solo e un agente delegare che agisce per conto di un utente specifico.

Requisiti

  • Definire i criteri di sicurezza e abilitare le skill dell'agente nel sistema di registrazione agente (ASOR) per generare un utente di sistema agente (ASU) e le relative credenziali.
  • L'ASU generata e il client OAuth associato sono disabilitati per impostazione predefinita. È necessario attivare un agente per consentirne l'utilizzo.
  • Per la modalità agente delegare , l'utente che effettua le richieste deve disporre dell'accesso di sicurezza agli strumenti e alle attività dell'agente sottostanti.

Limitazioni

  • Requisito di doppia identità: un agente che deve operare sia in modalità delegare sia in modalità ambiente deve avere account ASU e credenziali separati configurati per ciascuna modalità di esecuzione.
  • Gestione delle chiavi: mentre ASOR gestisce la creazione e l'archiviazione sicura delle credenziali client ( chiave privata) nell'archivio credenziali, è necessario assicurarsi che l'ambiente di sicurezza obiettivo supportato il processo di scambio di token OAuth 2.0 che utilizza questa coppia di chiavi.

Configurazione del tenant

NA

Criteri di sicurezza

I gruppi di sicurezza che gestiscono gli agenti richiedono l'accesso
in Visualizzazione
e
Modifica
per report/attività per visualizzare ed eseguire le attività dell'agente e l'accesso in
Put
all'integrazione per trasferimento i dati configurazione dell'agente.
Domini
Considerazioni
Gestione: agenti
Questo dominio fornisce l'accesso alle attività di configurazione per il sistema di registrazione degli agenti (ASOR).
Configurazione: agenti
Questo dominio fornisce l'accesso alle attività di configurazione, attivazione e disattivazione degli agenti.
Hub gestione agenti
Fornisce l'accesso hub centralizzato per visualizzare e gestire tutti gli agenti.
Reports: AI Agent Security
Questo dominio fornisce l'accesso al nuovo report
Visualizzazione audit trail utente agente AI
.

Report

  • Visualizzazione sicurezza per skill agente
    : visualizza la configurazione dei criteri di sicurezza dominio e criterio di sicurezza processo aziendale per le skill agente. È possibile accedere al report dal menu delle azioni correlate di una skill agente .
  • Visualizzazione audit trail utente agente AI
    : visualizza l'attività dell'utente, distinguendo tra Per utente e Per conto di utente. È possibile accedervi dalle azioni correlate di un agente e come attività autonoma .

Connessioni e touchpoint

Il framework Agent Security riguarda le seguenti aree chiave di Workday:
Funzionalità
Considerazioni
Sicurezza configurabile Workday
Le autorizzazioni degli agenti si basano interamente sui criteri di sicurezza dominio e processo aziendale e sui gruppi di sicurezza, che controllano chi può accedere agli elementi protetto .
Sistema di registrazione agente (ASOR)
ASOR gestisce la definizione e la configurazione degli agenti e funge da sistema di registrazione per i criteri di sicurezza degli agenti e gli ID di riferimento delle credenziali.
Autenticazione OAuth 2.0
Il flusso autenticazione agente utilizza OAuth per lo scambio token per conto terzi in modalità delegare .
API REST Workday
L'accesso degli agenti ai dati Workday avviene tramite endpoint API REST , che sono protetto da domini o criteri di sicurezza processo aziendale specifici.
Workday offre un Touchpoints Kit con risorse utili per comprendere le relazioni di configurazione nel tenant. Ulteriori informazioni sul Workday Touchpoints Kit nella Workday Community.