Fiecare agent este legat de un rol cu un domeniu declarat. Niciun agent nu poate vedea sau face ceva ce utilizatorul său nu a putut - și fiecare încercare este înregistrată.
Cel mai înfricoșător mod de eșec pentru IA pentru întreprinderi este un agent care face ceva ce utilizatorul nu ar fi putut niciodată să facă singur. Guvernarea bazată pe roluri exclude această clasă de eșec prin legarea identității agentului de identitatea umană și negând tot ce se află în afara domeniului de aplicare declarat.
Fiecare invocare de agent poartă identitatea utilizatorului activ. Verificările de permisiuni decurg de la utilizator, nu de la un cont de serviciu.
Un agent creat pentru rambursări nu poate citi înregistrările HR, chiar dacă utilizatorul de bază are acces mai larg. Permisiunile sunt minimizate în funcție de sarcini.
Utilizarea permisiunii este înregistrată și revizuită. Granturile neutilizate sunt semnalate pentru eliminare - cel mai mic privilegiu care de fapt rămâne cel mai puțin.
Un catalog comun de roluri cu domenii declarate, revizuite trimestrial și moștenite de fiecare agent nou.
Guardrailele sunt exprimate ca cod, versiuni în git și aplicate de către orchestrator la fiecare apel de instrument.
Elevarea de urgență necesită aprobare explicită, este stabilită în timp și generează o înregistrare de audit dedicată.
Agenții sunt directori de primă clasă în IdP-ul dvs., cu propriul ciclu de viață, nu conturi de servicii partajate.