Ir para o conteúdo principal
Administrator Guide
Última atualização: 2023-06-23
Conceito: segurança do agente

Conceito: segurança do agente

A segurança do agente garante que os agentes de IA operem com segurança em sua empresa, atribuindo a eles identidades exclusivas, autenticação robusta e controles de autorização granulares. A segurança do agente rege como os agentes interagem com os dados e executam tarefas, respeitando o princípios do privilégio mínimo.
Enquanto você gerencia o ciclo de vida e a definição de seus agentes no Agent System of Record (ASOR), a segurança do agente determina seu comportamento em tempo de execução.
A estrutura de segurança do agente contribui para a dois modos distintos de execução do agente:
  • Modo delegado: ação em nome de um usuário. Exemplo: um usuário delega ao agente a tarefa de solicitar uma ausência em uma data específica.
  • Modo ambiente: ação de forma autônoma com base em uma acionador ou acionamento de evento . Embora um agente não seja totalmente autônomo, ele opera de forma independente para executar tarefas em segundo plano, como agregação de bancos de dados ou resposta a acionadores de evento .

Identidade do agente: usuário de sistema do agente (ASU)

Assim como um usuário de sistema de integração (ISU), os agentes usam contas de usuário de sistema de agentes (ASUs). Para garantir um controle inelegível sobre o que o agente pode acessar e para proporcionar transparência à auditoria, cada agente tem uma identidade exclusiva ou conta de usuário.
  • Identidade exclusiva: cada agente tem uma conta ASU exclusiva.
  • Específico para modo: um agente pode ter até 2 ASUs; 1 para execução delegar e Execução em ambiente. Cada ASU terá um cliente OAuth 2.0 específico.
  • Gestão: o sistema gera e gerencia automaticamente os ASUs quando você configura as habilidades no Agent System of Record. Exemplo: a ativação de uma habilidade de ambiente aciona a criação do ASU de ambiente necessário.

Criação e registro de ASU

O processo de criação do ASU ocorre em conjunto com a configuração do agente e a habilitação da habilidade no ASOR.
  • Geração de ASU: quando um administrador habilita habilidades para um agente, o ASOR cria automaticamente um ASU delegado ou um ASU de ambiente dedicado para esse agente em um estado desabilitado. Quando o agente é ativado, os ASUs associados são automaticamente habilitados.
  • OAuth Client and Key Par: um cliente OAuth é gerado e anexado a um ASU. Um par de chave privada é criado e a chave pública é registrada no servidor de autorização do Workday . O ASU recebe então a conhecimento de autenticar e executar tarefas definidas em suas habilidades.
  • Armazenamento de credenciais: o ASOR armazena com segurança as credenciais de cliente , incluindo a chave privada, no armazenamento de credenciais. Uma identificador de referência; ID de referência exclusiva é então armazenada no ASOR como um ponteiro para as seguintes credenciais de par de chaves, que são usadas para gerar tokens de ASU que são trocados junto com o token de usuário por uma ASU delegada, em vez de credenciais de cliente OAuth 2.0.

Comparação de modos de segurança

Funcionalidade
Modo delegado
Modo ambiente
Caso de uso principal
Tarefas interativas Exemplo: solicite uma ausência para si mesmo.
Tarefas em segundo plano Exemplo: agregação de dados.
Identidade usada
Combinação de usuário e agente ASU.
Somente o ASU do agente.
Autenticação
O agente usa o OAuth 2.0 para o fluxo On-Behalf-Of.
O agente faz a autenticação como um ASU ambiente, sem engajamento do usuário.
Lógica de autorização
O sistema avalia a segurança com base na interseção das permissões do usuário e das habilidades permitidas do agente.
O sistema avalia a segurança apenas em relação às permissões do agente.
Configuração
Política de interação do agente: define quem pode interagir com as habilidades específicas do agente.
Política de segurança de domínio: define o que o agente pode acessar.
Grupos de segurança
O usuário deve estar nos grupos de segurança permitidos para que a habilidade a invoque.
Quando uma habilidade de ambiente é ativada, um grupo de segurança de agente de ambiente exclusivo é gerado e deve ser atribuído às políticas de segurança de domínio ou de processo de negócios relevantes.
Registro de auditoria
Registra a transação conforme executada pelo agente como
Por usuário
e o usuário como
Em nome do usuário
.
O registro de auditoria mostra o ASU do agente como
Por usuário
.

Considerações para implementação

O Workday fornece um relatório
de Análise de segurança
para as configurações de política de segurança de domínio e de política de segurança de processo de negócios para habilidades do agente. Esse relatório ajuda a identificar quais configurações de segurança são necessárias para seus agentes.