代理与机器身份

机器信任需要身份、委托和所有者。

代理不是带有花哨显示名称的人类账户。它是一个独特的软件主体,其权限必须被授予、缩小、观察和撤销。

01注册主体和可问责的赞助人
02证明运行时或执行上下文
03签发短期、受众绑定的权限
04观察、撤销和干净退役
01

不只是代理

应用、服务、工作负载、设备、自动化、代理和工具都需要适合其生命周期的身份。有些持续多年;有些仅应存在于单一任务期间。

02

不能悄无声息增长的委托

每一次交接都应保留所有者、执行主体、预期受众、资源、允许的操作、目的和有效期。下游令牌应缩小权限,绝不扩大。

03

自主操作的凭证

敏感操作应留下可检查的请求、策略、证据、委托链、结果以及个人可以干预的节点记录。

探索安全模型