Considerações para a definição: segurança do agente
Você pode usar este tópico como ajuda para tomar decisões ao planejamento a configuração de segurança do agente. O tópico explica:
- Por que essa definição é útil
- Como essa definição é integrada ao Workday
- Impactos consequentes e interações entre produtos
- Requisitos de segurança.
- Perguntas e limitações a considerar antes da implementação
Apresentação
A estrutura de segurança do agente controla a identidade, a autenticação e a autorização de agentes de IA no seu locatário. Ao contrário dos chatbots padrão, os agentes podem executar tarefas significativas em sistemas corporativos, como solicitar ausência ou recuperar informações de cheque de pagamento. A estrutura garante que os agentes operem sob o princípios do menor privilégio, com controles robustos para interações autônomas e controladas pelo usuário.
Vantagens para a empresa
- Governança aprimorada: garante que os agentes, como os trabalhadores, tenham identidades exclusivas e registros de atividades auditáveis.
- Controle granular: permite restringir os recursos do agente com base no modo de execução, garantindo que os agentes acessem somente dados aos quais eles estão explicitamente autorizados a lidar.
- Auditoria transparente: fornece trilhas de auditoria claras que diferenciam quando um agente atua automaticamente e quando ele atua em nome de um usuário.
Casos de uso
- Assistência interativa em modo delegar : assistência interativa em modo delegar : um usuário solicita a um agente que solicitação a ausência na próxima segunda-feira. O agente executa a solicitação em nome do usuário. A segurança é avaliada com base na interseção das permissões do usuário e das habilidades permitidas do agente.
- Processamento em segundo plano no modo ambiente: um agente agrega automaticamente bancos de dados ou avalia conjuntos de dados com base em uma programação. O agente atua como si mesmo, usando suas próprias permissões de segurança sem intervenção do usuário.
Perguntas a considerar
Pergunta | Consideração |
|---|---|
Qual modo de execução seu agente requer? | Existem dois modos distintos de execução do agente:
|
Quem tem permissão para interagir com e invocar uma habilidade específica de agente delegar ? | Você deve definir uma Política de interação do agente que especifique quais grupos de segurança de usuários podem interagir com as habilidades do agente. O usuário que solicita deve estar nos grupos de segurança permitidos para que a habilidade seja acionador com êxito. |
Como você vai gerenciar as identidades dos agentes? | Os agentes exigem contas de usuário de sistema de agentes (ASU) exclusivas. Um agente pode ter até dois ASUs: um para o modo delegar e um para o modo ambiente. |
Quais domínios de dados ou ações de processo de negócios específicos um agente do ambiente precisa acessar? | As permissões de um agente de ambiente são avaliadas exclusivamente em relação a suas próprias permissões de usuário de sistema de agentes (ASU). Você deve atribuir o grupo de segurança de agente de ambiente exclusivo às políticas de segurança de domínio ou de processo de negócios necessário . |
Quais componentes de autenticação o aplicativo de integração como o Agent Forge deve oferecer suporte? | Para o modo delegar , o sistema usa um fluxo OAuth 2.0 On-Behalf-Of que envolve a troca do token Alpaca do usuário por um token de acesso delegado. Você deve garantir que o aplicativo possa lidar com os tipos de token e os requisitos de cabeçalho necessários. |
Posso configurar ASUs para que trabalhem com contas proxy? | Não, os ASUs não oferecem suporte a contas proxy. |
Recomendações
- Respeitam o princípios do privilégio mínimo. subvenção aos agentes apenas o acesso mínimo necessário aos domínios e aos processos de negócios necessário para suas habilidades específicas.
- Use ASUs separados para cada modo. Certifique-se de que cada agente tenha contas distintas para execução delegar e em ambiente para evitar confusão na autorização e na auditoria.
- Revise o Relatório de análise de segurança. Use esse relatório para visualizar as configurações de política de segurança de processo de negócios e domínio para suas habilidades de agente.
- Revisão da trilha de auditoria: examine regularmente o registro de auditoria em busca de ações do agente. O registro faz uma distinção distinta entre um agente de ambiente que opera por conta própria e um agente delegar que atua em nome de um usuário específico.
Requisitos
- Defina as políticas de segurança e habilite as habilidades do agente no Agent System of Record (ASOR) para gerar um Agent System of Record (ASU) e suas credenciais.
- O ASU gerado e seu cliente OAuth associado são desabilitados por padrão. Você deve ativar um agente para permitir o uso do agente.
- Para o modo de agente delegar , o usuário que faz as solicitações deve ter acesso de segurança às ferramentas e tarefas do agente subjacentes.
Limitações
- Requisito de identidade dupla: um agente que precisa operar tanto no modo delegar quanto no modo ambiente deve ter contas e credenciais de ASU separadas configuradas para cada modo de execução.
- Gestão de chaves: enquanto o ASOR lida com a criação e o armazenamento seguro das credenciais de cliente (chave privada) no Armazenamento de credenciais, você deve garantir que seu ambiente de segurança contribui para ao processo de troca de token OAuth 2.0 que utiliza este par de chaves.
Definição do locatário
NA
Security
Os agentes de gestão de grupos de segurança requerem acesso
para Visualizar
e Modificar
as permissões de relatório/tarefa para visualizar e executar tarefas do agente, e o acesso para Inserir
às permissões de integração para transferir dados de configuração do agente.Domínios | Considerações |
|---|---|
Manage: Agents
| Fornece acesso às tarefas e atividades de definição para o Agent System of Record (ASOR). |
Setup: Agents
| Fornece acesso às tarefas para configuração, ativação e desativação de agentes. |
Hub de gestão de agentes
| Fornece acesso ao hub centralizado para visualizar e gerenciar todos os agentes. |
Reports: AI Agent Security
| Fornece acesso ao novo relatório View AI Agent User Audit Trail . |
Geração de relatórios
- View Security for Agent Skill: exibe a configuração da política de segurança de processo de negócios de domínio e de processo de negócios para habilidades do agente. Você pode acessar esse relatório no menu de ações relacionadas de uma habilidade do agente .
- Visualizar trilha de auditoria do usuário do agente de IA: exibe a atividade do usuário, distingue entre Por usuário e Em nome do usuário. Você pode acessar esta a partir das ações relacionadas de um agente e como uma tarefa independente .
Relações e interações
A estrutura do Agent Security afeta as seguintes áreas-chave do Workday:
Recursos | Considerações |
|---|---|
Segurança configurável do Workday | As permissões do agente baseiam-se completamente em políticas de segurança e grupos de segurança de domínio e processo de negócios , que controlam quem pode acessar itens protegido . |
Sistema de Registro de Agentes (ASOR) | O ASOR gerencia a definição e a configuração de agentes e atua como sistema de registro para políticas de segurança de agentes e IDs de referência de credenciais. |
OAuth 2.0 Authentication | O fluxo de autenticação do agente usa OAuth para a troca de token On-Behalf-Of no modo delegar . |
APIs REST do Workday | O acesso do agente aos dados do Workday é realizado por meio de pontos de extremidade de API REST , que têm protegido para domínios específicos ou políticas de segurança de processo de negócios . |
A Workday oferece um Touchpoints Kit com recursos para ajudar você a entender as relações entre as configurações em seu locatário. Saiba mais sobre o Workday Touchpoints Kit no Workday Community.