Родное управление, федеративное доверие и что ломается на границах доменов доверия
К этому моменту у агента есть собственная идентичность, и её можно пронести через цепочку вызовов. Следующий вопрос — где живут правила. Кто решает, что агенту разрешено делать, и где принимается это решение?
Ответов два, и они служат несущей конструкцией для всего, что над ними.
Сервер авторизации — это стратегическая плоскость управления идентичностью агентов. Именно он выдаёт идентичности, обменивает токены по цепочке делегирования и определяет, для чего пригоден каждый токен. Всё, что описано в первых трёх постах, проходит через него. Относиться к нему нужно как к основной инфраструктуре, а не как к библиотеке, импортируемой в отдельный сервис.
Детальная авторизация должна находиться во внешнем уровне политик — в категории движков политик, а не быть разбросанной по коду приложений. Причина — недетерминизм, о котором шла речь в первой части. Когда действующее лицо выбирает действия во время выполнения, вопрос «разрешён ли этот конкретный вызов» должен решаться на лету, с учётом текущего контекста, системой, которая видит картину целиком. Если похоронить эту логику внутри каждого сервиса, решения станут несогласованными, изменить правило централизованно не получится, а понять, на что способны агенты в совокупности, будет невозможно.
Объединить всех на одном провайдере идентичности не получится
Вот с каким ограничением сталкивается любое крупное предприятие. Заставить всех поставщиков идентичности в организации сойтись на одной системе не выйдет. Есть директория для сотрудников, система идентификации рабочих нагрузок у платформенной команды, другая — в облачном аккаунте, который подняло бизнес-подразделение, и ещё три от приобретённых компаний. Попытка загнать всех под один стандарт — это многолетний проект, который никогда не завершается.
Поэтому не стоит пытаться. Вместо этого следует управлять идентичностью агентов централизованно в одном месте и федеративно доверять уже существующим поставщикам идентичности и системам идентификации рабочих нагрузок.
Это не изобретение отдельного вендора. Такой подход отражает идею композиции существующих стандартов, изложенную в публичном черновике IETF, авторами которого стали сотрудники AWS, Zscaler, Ping, OpenAI и других компаний (draft-klrc-aiagent-auth). В черновике объединяются SPIFFE, WIMSE, OAuth и OIDC, а не изобретается протокол на замену. Ставка та же, которую стоит сделать: субстраты уже существуют, поэтому задача — управлять поверх них, а не пересматривать их заново.
Если говорить конкретнее, федерация опирается на открытые субстраты. SPIFFE и SPIRE подтверждают рабочие нагрузки, чтобы базовые вычисления агента могли доказать, чем они являются. WIMSE переносит идентичность рабочей нагрузки между системами. OIDC федеративно связывает доверие между поставщиками идентичности, так что токен от одного принимается другим. Ничего нового в этом нет. Работа заключается в компоновке всего этого под единой плоскостью управления.
Теперь обозначим границу
Каждая модель с единой плоскостью управления из второй части работает по одной причине. Entra Agent ID, Bedrock AgentCore и open-source паттерны той же формы поддерживают непрерывность идентичности внутри одного домена доверия. Одна платформа выпускает идентичность, управляет ею и видит каждый шаг, потому что каждый шаг происходит на своей территории.
Настоящая проблема начинается в тот момент, когда агенту нужно действовать там, куда его платформа не дотягивается. Между организациями. Между облаками. В открытой экосистеме обнаруживаемых инструментов и агентов, которыми не владеет ни одна платформа. Плоскость управления, делавшая всё управляемым, не имеет полномочий по ту сторону границы. Выданный ею токен может ничего не значить там. Реестр, служивший источником истины, не охватывает этот разрыв.
Случай пересечения доверенных доменов — по-настоящему нерешённая область. Компонуемые сегодня стандарты — наиболее вероятный путь к её решению, но никто ещё не предоставил чистого ответа на вопрос «мой агент, с моей идентичностью, действующий под моим управлением, в домене, который я не контролирую». Любой, кто утверждает, что проблема решена, продаёт решение внутри одного домена доверия и называет это всем миром.
Контроль должен масштабироваться с радиусом поражения
Ещё один важный аспект: не следует применять одинаковые меры контроля ко всем агентам. Контроль должен масштабироваться в зависимости от возможностей агента и его радиуса поражения. Модель оценки «возможности-воздействие» от CoSAI варьируется от низкорискового FAQ-бота на одном конце до высокорискового агента, выполняющего финансовые операции, на другом. Под обоими лежит одна и та же основа идентичности. Наверху — совершенно разные поверхности контроля.
FAQ-бот может работать с грубой областью видимости и лёгкой проверкой. Агент, перемещающий деньги, требует жёсткой области задач, краткосрочного разрешения, участия человека в чувствительных операциях и аудиторского следа, который можно показать регулятору. Единообразные меры либо душат безобидных агентов, либо недостаточно защищают опасных. Их нужно ранжировать по тому, что они могут сломать.
Вывод
Следует централизовать управление идентичностью агентов в одной плоскости управления. Доверие следует федеративно распространять на уже работающие в организации провайдеры идентичности и системы идентификации рабочих нагрузок, поскольку они не сойдутся в одну. Детальную авторизацию необходимо вынести во внешний уровень политик, принимающий решения во время выполнения. А меры контроля нужно подбирать под радиус поражения каждого агента, а не под единый организационный стандарт.
Затем важно честно признать существование границы. Модель с единой плоскостью управления работает внутри одного домена доверия. Пересечение доменов — открытая проблема, и именно здесь будут приниматься решения в ближайшие несколько лет.
Остаётся ещё одно измерение, проходящее под всем этим. Идентичность — не статичная запись, которую создают однажды. Это нечто, что предоставляют, ограничивают, отзывают и переоценивают на протяжении всей жизни агента. Последний пост будет посвящён рассмотрению идентичности как жизненного цикла и тому, почему именно это в конечном счёте решает проблему недетерминизма, с которой началась эта серия.