Skip to main content
Administrator Guide
Laatst bijgewerkt: 2023-06-23
Aandachtspunten bij de configuratie: agentbeveiliging

Aandachtspunten bij de configuratie: agentbeveiliging

Dit onderwerp bevat informatie die van pas kan komen als u de configuratie van uw agent planning . Het volgende wordt uitgelegd:
  • Redenen om deze functionaliteit in te stellen.
  • De samenhang tussen deze functionaliteit en de rest van Workday.
  • Downstreameffecten en productoverschrijdende interacties.
  • Beveiligingsvereisten.
  • Belangrijke vragen en beperkingen waarmee u rekening moet houden bij de implementatie.

Definitie

Het framework 'agentbeveiliging' bepaalt de identiteit, verificatie en autorisatie van AI-agents in uw tenant. In tegenstelling tot standaardchatbots kunnen agents belangrijke taken in bedrijfssystemen uitvoeren, zoals het aanvragen van verlof of het ophalen van salarisgegevens. Het framework zorgt ervoor dat agents werken volgens het principe van de minste bevoegdheden, met robuuste controles voor zowel autonome als door gebruikers aangestuurde interacties.

Belangrijkste voordelen

  • Verbeterd beheer: zorgt ervoor dat agents, net als medewerkers, unieke identiteiten en logboeken met auditbare activiteiten hebben.
  • Gedetailleerd beheer: hiermee kunt u de mogelijkheden van agents beperken op basis van de uitvoeringsmodus, zodat agents alleen toegang hebben tot gegevens waarvoor ze expliciet zijn geautoriseerd.
  • Transparante audits: biedt duidelijke audittrails die onderscheid maken tussen wanneer een agent autonoom handelt en wanneer hij namens een gebruiker handelt.

Gebruiksscenario's

  • Interactieve hulp in de modus voor delegeren : Interactieve hulp in de modus voor delegeren : een gebruiker vraagt een agent de volgende maandag vrij te aanvraag . De agent voert de aanvraag uit namens de gebruiker. De beveiliging wordt geëvalueerd op basis van de intersectie van de machtigingen van de gebruiker en de toegestane vaardigheden van de agent.
  • Achtergrondverwerking in de omgevingsmodus: een agent aggregeert automatisch gegevenspools of evalueert gegevenssets op basis van een schema. De agent fungeert als zichzelf en gebruikt de eigen beveiligingsmachtigingen zonder tussenkomst van de gebruiker.

Belangrijke vragen

Vraag
Overweging
Welke uitvoeringsmodus heeft uw agent nodig?
Er zijn twee verschillende uitvoeringsmodi voor agents:
  • Gedelegeerdemodus: gebruik deze optie wanneer de agent handelt namens een gebruiker. Met de beveiliging wordt de toegang van de gebruiker tot de vaardigheden gecontroleerd.
  • Omgevingsmodus: voor achtergrondtaken waarbij de agent zelf optreedt. Met de beveiliging wordt de toegang van de agent tot gegevens en taken gecontroleerd.
Wie mag een specifieke vaardigheid voor een delegeren -agent gebruiken en aanroepen?
U moet een agentinteractiebeleid definiëren waarin wordt aangegeven welke gebruikersbeveiligingsgroepen kunnen communiceren met de vaardigheden van de agent. De aanroepende gebruiker moet deel uitmaken van de toegestane beveiligingsgroepen om de vaardigheid te kunnen activering .
Hoe gaat u agentidentiteiten beheren?
Voor agents zijn unieke agentsysteemgebruikersaccounts vereist. Een agent kan maximaal twee ASU's hebben: één voor de delegeren en één voor de omgevingsmodus.
Tot welke specifieke gegevensdomeinen of bedrijfsproces moet een agent toegang hebben?
De machtigingen van een omgevingsagent worden uitsluitend geëvalueerd op basis van de eigen machtigingen voor systeemgebruiker agent (ASU). U moet de unieke Ambient Agent-beveiligingsgroep toewijzen aan het vereist beveiligingsbeleid voor domein of bedrijfsproces .
Welke verificatie moet de integrerende toepassing zoals Agent Forge ondersteunen?
Voor de modus voor delegeren maakt het systeem gebruik van een OAuth 2.0
-stroom namens derden
, waarbij het alpaca-token van de gebruiker wordt uitgewisseld voor een token voor gedelegeerde toegang. U moet ervoor zorgen dat de toepassing de vereiste token en kopvereisten aankan.
Kan ik ASU's configureren voor gebruik met proxyaccounts?
Nee, ASU's bieden geen ondersteuning voor proxyaccounts.

Aanbevelingen

  • Zich te houden aan het principe van de minste bevoegdheden. subsidie agents alleen de minimaal benodigde toegang tot domeinen en bedrijfsprocessen die vereist voor hun specifieke vaardigheden.
  • Gebruik afzonderlijke ASU's voor elke modus. Zorg ervoor dat elke agent afzonderlijke accounts heeft voor uitvoering delegeren en omgevingsgegevens om verwarring bij autorisatie en audits te voorkomen.
  • Bekijk het rapport Beveiligingsanalyse. Gebruik dit rapport om de beveiligingsbeleidsconfiguraties van domein en beveiligingsbeleid bedrijfsproces weer te geven voor uw agentvaardigheden.
  • Audittrailbeoordeling: controleer het auditlogboek regelmatig op acties van de agent. In het logboek wordt duidelijk onderscheid gemaakt tussen een alleenstaande agent en een delegeren agent die namens een specifieke gebruiker handelt.

Vereisten

  • Definieer het beveiligingsbeleid en schakel de vaardigheden van de agent in het Agent System of Record (ASOR) in om een agentsysteemgebruiker en de bijbehorende referenties te genereren.
  • De gegenereerde ASU en de bijbehorende OAuth- client zijn standaard uitgeschakeld. U moet een agent activeren om de agent te kunnen gebruiken.
  • Voor de agentmodus van de delegeren moet de gebruiker die de aanvragen doet, toegangsrechten hebben tot de onderliggende agenthulpprogramma's en -taken.

Beperkingen

  • Vereiste dubbele identiteit: voor een agent die zowel in de delegeren als in de omgevingsmodus moet werken, moeten afzonderlijke ASU-accounts en referenties voor elke uitvoeringsmodus zijn geconfigureerd.
  • Sleutelbeheer: ASOR zorgt voor het maken en beveiligen van de client ( persoonlijke sleutel) in het archief voor referenties, maar u moet ervoor zorgen dat uw beveiligingsomgeving het OAuth 2.0-tokenuitwisselingsproces ondersteunt dat gebruikmaakt van dit sleutelpaar ( ) .

Tenantinstellingen

N.v.t.

Beveiliging

Beveiligingsgroepen die agents beheren, vereisen toegang voor
het weergeven
en
wijzigen
van rapporten en taken om agenttaken weer te geven en uit te voeren, en machtigingen voor
Puttoegang
tot -integratie om configuratie overplaatsing .
Domeinen
Overwegingen
Manage: Agents
Biedt toegang tot instellingstaken en -activiteiten voor het Agent System of Record (ASOR).
Instellingen: Agents
Biedt toegang tot taken voor het configuratie, activeren en deactiveren van agents.
Hub voor agentbeheer
Biedt toegang tot de centrale hub voor het weergeven en beheren van alle agents.
Reports: AI Agent Security
Biedt toegang tot het nieuwe rapport
Audittrail gebruikers AI-agent weergeven
.

Rapportage

  • Beveiliging voor agentvaardigheid weergeven
    : geeft de domein en beveiligingsbeleid bedrijfsproces voor agentvaardigheden configuratie . U kunt dit rapport openen via het menu met gerelateerde acties van een agentvaardigheid.
  • Audittrail gebruikers AI-agent weergeven
    : hiermee geeft u de gebruikersactiviteit weer, met onderscheid tussen 'Door gebruiker' en 'Namens gebruiker'. U hebt hier toegang toe via de gerelateerde acties van een agent en als een zelfstandige taak.

Relaties en interacties

Het framework voor agentbeveiliging heeft betrekking op de volgende belangrijke onderdelen van Workday:
Functies
Overwegingen
Configureerbare beveiliging van Workday
Agentmachtigingen zijn volledig afhankelijk van het beveiligingsbeleid en de beveiligingsgroepen voor domein en bedrijfsproces , die bepalen wie toegang heeft tot beveiligd items.
Agent System of Record (ASOR)
ASOR beheert de definitie en configuratie van agents en fungeert als system of record voor agentbeveiligingsbeleidsregels en referentie-ID's.
OAuth 2.0-verificatie
De verificatie maakt gebruik van OAuth voor de token namens de agent in de modus voor delegeren .
REST-API's van Workday
Agenten hebben toegang tot Workday gegevens via REST-API eindpunten, die zijn beveiligd via specifieke domeinen of beveiligingsbeleidsregels voor bedrijfsproces .
Workday biedt een Touchpoints Kit met informatiebronnen die inzicht geven in de configuratierelaties in uw tenant. Ga voor meer informatie over de Workday Touchpoints Kit naar Workday Community.