设置时需考虑的事项:Agency of Record
在规划Agent System of Record 的配置和使用时,您可以利用本主题来帮助做出决策。本主题解释了以下内容:
- 设置目的。
- 如何与 Workday 的其他功能协同工作。
- 对下游的影响和产品间的交互。
- 安全性要求和业务流程配置。
- 实施前要考虑的问题和限制。
如需了解完整的配置详细信息,请参阅详细的任务说明。
用途
Workday Agent System of Record (ASOR) 是一个集中式平台,让您能够使用单一解决方案来管理组织的数字代理劳动力,您可以使用该解决方案执行以下操作:
- 跨各种系统、安全地大规模发现、添加、注册、配置、监控和管理范围AI 代理。
- 利用单一控制中心来对代理进行治理、安全和审核,从而减少管理间接费用并降低安全风险。
- 查看有关代理可观察性、使用情况和性能的数据洞察信息,使您能够分析和展示代理的价值和影响。
无论以下代理类型是在何处开发和运行的,您都可以通过
代理管理中心
管理这些代理:
- Workday 构建的代理 (1P)
- 合作伙伴自建代理
- 自建代理 (3P)
在 ASOR 中,
“代理管理中心”
是一个中心地点,您可以在其中注册、配置、监控和管理 AI 代理。代理是一个使用大型语言模型 (LLM) 进行推理和执行操作的系统。ASOR 中的每个代理都有一个代理定义。此定义提供了代理代码的具体表现,让管理员可以清楚地了解代理的含义和功能。Workday ASOR 中的每个代理定义都包含以下内容:
- 代理名称:代理的名称。
- 代理描述:对代理的简短描述。
- 技能:代理可以执行的任务或活动。
- 执行模式:我们支持代理技能的两种执行模式:
- 环境模式:代理自行执行任务,并使用其自身的权限评估安全性。
- 委派模式:代理代替人工执行任务,在此过程中,系统会使用员工权限评估安全性。
- 工具:代理在执行技能时可能使用的资源。Workday API 将为与Workday交互的代理提供工具。
- 资源:工具使用的应用程序编程接口 (API)类型。示例:REST、SOAP、Graph、WQL。
功能优势
- 提高管理效率:提供单一控制中心进行治理和审核,确保安全地大规模部署代理。
- Operational Transparency:深入洞察信息代理活动、使用情况和性能,帮助分析 AI劳动力的价值和影响。
- 系统稳定性:保障系统性能,同时通过标准化的身份验证和审核功能确保代理安全运行。
- 代理互操作性:为代理提供跨系统交互以完成工作的能力。
用例贯穿整个代理生命周期
在整个代理生命周期(由以下 5 个阶段组成)中,您可以使用 ASOR 和代理管理中心来管理代理:
- 定义:您可以在代理管理中心的代理个人资料页面上查看代理的代理定义。对于外部代理,您可以通过应用程序编程接口 (API)为您的代理提供定义。
- 注册:要开始使用代理,您必须先在代理管理中心进行注册,以便准备进行配置和激活。要在 Workday Production 创建的代理中注册,您必须满足以下要求:
- 配置:配置代理时,您可以指定代理将使用哪些技能以及谁可以访问该代理。
- 激活:注册和配置代理后,您可以将其激活,使用户能够根据您配置的安全权限与其进行交互。
- 停用:当您不再需要代理时,可以将其停用。此操作会对用户隐藏代理,但可在代理管理中心内访问该中心,因此您可以根据需要在其中重新激活。
建议
- 在配置代理时检查“查看代理技能的安全性”报告:使用此报告可以显示您的代理可能使用的Workday API 和资源的域和业务流程安全策略配置。运行时, Workday首先评估有权访问代理的安全组(适用于),然后评估有权访问工具(用于 API 和资源的域或业务流程策略)的安全组。
- 检查审核线索:定期检查审核日志中的代理操作。日志清楚地区分了单独操作的环境代理和代表特定用户操作的委派代理。
要求
要访问 ASOR,您无需购买其他 SKU。
要在您的上线租户中完整地注册和使用 Agent System of Record,您的Workday 账户团队需要执行以下操作:
- 选择启用通用主服务协议 (UMSA) 。
- 选择启用“ Workday弹性积分和平台额度策略” 。
只有在上线租户中注册和使用代理时才必填; 必选; 必修弹性补助。选择启用这些协议之前,您无法在上线环境中注册和使用任何代理。对于 Workday 构建的代理的非上线和上线租户,UMSA 为必填; 必选; 必修。如果选择了自建代理的非上线租户,则不需要必填; 必选; 必修UMSA。
限制
- 代理及委派:与 Workday代理进行的交互无法进行代理或委派。
- 密钥管理:虽然 ASOR 负责在凭据存储区中创建客户端凭据(私钥)并将其安全存储,但您必须确保您的安全环境支持的目标使用此密钥对的OAuth 2.0 令牌交换流程。
- 沙盒租户中的使用情况分析:对于概览页面上的代理使用情况分析,沙盒刷新不会清除先前几周的使用情况活动。
ASOR 安全性
域
| 需考虑的事项
|
|---|---|
代理合规
| 提供对代理合规性必填; 必选; 必修的报告和数据的访问权限。 |
代理管理中心
| 提供对代理管理中心的访问权限,该中心用于查看和管理所有代理。 |
Manage: Agents
| 让用户有权访问用于管理代理的任务,包括在 ASOR 中配置、激活和停用。 |
Reports: Agent Reporting
| 提供相关访问权限,以查看代理分析和报告的数据源 (RDS) 以及代理级别报告的筛选器。 |
Reports: AI Agent Security
| 让用户有权访问有关代理安全信息的报告。示例:“ 查看 AI 代理用户审核线索 ”报告。 |
Setup: Agents
| 让用户有权访问在 ASOR 中为代理设置任务和活动。 |
代理安全性
配置代理时,您可以为每个执行模式为委派执行模式技能的在“
适用对象
”列上提供安全组,以指定有权与代理进行交互的安全组。示例:您可以指定“员工自助身份”
,使某项技能可供与代理交互的员工使用。只要用户属于其中一项技能的某个安全组,他们就有权与代理进行交互。代理互动安全权限与工具执行权限分开。请考虑使用
“查看代理技能的安全性”
报告,评估“可用于
”提示中的安全组与对代理可以执行的工具
具有权限的安全组之间的匹配度。此报告显示有关代理工具 API 以及相应域或业务流程安全策略和权限的详细信息。代理互动安全组不必与应用程序编程接口 (API)策略中的安全组一对一匹配。要成功执行工具,用户必须是代理技能中的安全组和应用程序编程接口 (API)安全策略中的安全组的成员。代理运行时, Workday会评估用户对代理的访问权限,以及对代理作为工具执行的 API 的访问权限。示例:
代理
| 不适用安全组
| 域安全策略安全组配置
| 成功执行工具
|
|---|---|---|---|
自助服务代理 | Employee as Self(员工自助身份) | Employee as Self(员工自助身份) | 是 |
自助服务代理 | Employee as Self(员工自助身份) | 经理 | 否 |
环境执行模式技能不需要互动访问,因为它们无需人工用户互动即可执行操作(通常按时间表或设置触发器)。
您可以访问
“All AI Agent Accounts”
报告,查看租户中的所有代理账户(由“System”功能区域中的“Domains: Workday Accounts”
域提供受保护)。在此报告上,您可以单击“Workday帐户”的
相关操作来查看审核跟踪记录。通过代理系统用户 (ASU) 帐户,您可以在Workday中保护和管理您的代理。完成
“配置代理”
任务后, Workday会为您的代理自动生成 ASU。您可以使用“所有 AI 代理账户”
任务(由“System”功能区域中的“Workday Accounts”域提供受保护)查看代理的 ASU 账户。您还可以使用“所有Workday帐户”
任务查看 AI 代理帐户。代理开发人员可以利用 ASU 通过代理网关与Workday数据进行交互。
报告
中心的
“概览”
版块提供对以下报告(由“Reports: Agent Reporting”
域受保护)和任务(由“Manage: Agents”
域受保护):
- “有效状态的代理”报告
- “激活代理”任务
- “配置代理”任务
- “停用代理”任务
- “过往的代理会话总计”报告(仅适用于 Workday 构建的代理)
- “代理会话总计”报告(仅适用于 Workday 构建的代理)
- 个不同用户的总数报告(仅适用于 Workday 构建的代理)
“代理注册表”
版块显示您已注册的代理及其状态,以及Workday管理员用户上次更新其配置的时间。您可以单击代理姓名,查看代理个人资料、代理的可用技能以及以下代理分析报告(由
“Reports: Agent Reporting
”域受保护,仅适用于 Workday 构建的代理):
- 代理会话
- 技能互动
- 过往的技能互动总计
- 代理的不同用户总数
- 具有该技能的不同用户的总数
“未注册的Workday Agents”
版块会显示“查找未注册的Workday Agents”
报告( 由“Agency Management Hub
”域提供受保护),您可以在其中发现有资格注册的 Workday 构建的代理。您可以访问以下代理安全性、合规性和审核报告:
- 代理输入和输出请求详细信息(由“Agency Compliance”域提供受保护,且仅适用于 Workday 构建的代理)
- 所有 AI 代理账户( 由“Workday Accounts”域受保护)
- 生成代理输入和输出报告( 由“Agent Compliance”域提供受保护,且仅适用于 Workday 构建的代理)
- 已注册代理的输入和输出报告(由“Agency Compliance”域提供受保护,且仅适用于 Workday 构建的代理)
- 查看 AI 代理用户审核线索(由“Reports: AI Agent Security”域受保护)
- 查看代理技能的安全性(由“Security Administration”域和“Manage: Agents”域提供安全受保护)
对于其他代理报告,您可以访问以下数据源:
- 所有代理定义(由“Reports: Agent Reporting”域提供受保护),该域提供用于报告所有已注册和未注册代理定义的字段。
- “All Agent Registrations”数据源(由“Reports: Agent Reporting”域提供受保护),可在自定义报告中使用该数据源,以分析代理注册情况。
- Agent Input and Output Details数据源(由“Agent Compliance”域提供受保护),您可以使用该数据源查看过去 30 天的代理输入和输出交互。
您还可以利用由
“Reports: Agent Reporting
”域提供受保护的以下数据源,它们提供过去 30 天的使用情况分析数据:
- 代理会话(按天)
- 代理技能交互
- 代理技能交互(按天)
- 唯一的代理用户(按技能)
关系和关联点
Workday 提供了一个包含各种资源的 Workday Touchpoints Kit,可帮助您了解租户中的配置关系。如需进一步了解 Workday Touchpoints Kit,请访问 Workday Community。