エージェントと機械のID

機械の信頼には、ID、委任、所有者が必要である。

エージェントは、巧妙な表示名を持つ人間のアカウントではありません。それは、権限が付与され、絞り込まれ、監視され、失効させられる、明確なソフトウェア主体です。

01主体とアカウンタブルなスポンサーを登録する
02実行時または実行コンテキストを証明する
03短命でオーディエンスに限定された権限を発行する
04監視し、失効させ、クリーンに退役させる
01

エージェント以上のもの

アプリケーション、サービス、ワークロード、デバイス、自動化、エージェント、ツールはすべて、そのライフサイクルに適したIDを必要とする。いくつかは何年も生き、いくつかは単一のタスクのために存在すべきである。

02

静かに成長できない委任

すべての引き渡しは、所有者、行為主体、意図されたオーディエンス、リソース、許可されたアクション、目的、および有効期限を保持しなければならない。下流のトークンは権限を絞り込み、決して拡大させてはならない。

03

自律的なアクションのレシート

機密性の高いアクションは、要求、ポリシー、証拠、委任チェーン、結果、および個人が介入できる時点の検証可能な記録を残すべきである。

セキュリティモデルを探る