O que realmente é uma identidade de agente de primeira classe e se é apenas uma identidade de carga de trabalho


A postagem anterior deixou você com uma credencial emprestada e um ator não determinístico que uma concessão estática não pode governar. A solução é parar de pedir empréstimos. Forneça ao agente um principal de tempo de execução estável e verificável que você possa autorizar, atribuir ações e revogar por conta própria.

Essa frase esconde quatro requisitos. Separe-os.

As quatro coisas que uma identidade de agente precisa

O que realmente é uma identidade de agente de primeira classe e se é apenas uma identidade de carga de trabalho
Figura 1. Uma identidade de agente de primeira classe tem quatro partes: um principal distinto, permissões com escopo definido, um proprietário claro e um kill swap independente.

Um princípio distinto. O agente é seu próprio ator, não um ser humano que ele personifica e não uma conta de serviço compartilhado que esconde dentro dele. Suas ações resolvem isso.

Permissões com escopo definido. A doação é mais restrita do que a de qualquer ser humano, dimensionada para a tarefa, não para a pessoa que a lançou. O escopo é a resposta ao problema do não determinismo da Parte 1: você não pode prever todas as ações, então limita o espaço em que o agente pode atuar.

Um proprietário claro. Cada agente remonta a uma pessoa ou equipe responsável por ele. Uma identidade sem proprietário é uma responsabilidade sem nome.

Um interruptor de matar. Você pode revogar o agente sem alterar as credenciais de outra pessoa. A revogação independente é o que torna a identidade segura para ser distribuída em primeiro lugar.

Perca qualquer uma delas e você estará de volta à Parte 1. As alternativas que os engenheiros buscam primeiro perdem pelo menos uma.

AbordagemModelo de atorAtribuiçãoEscopoRevogaçãoOnde quebra
Conta de serviço compartilhadaUma identidade, muitos agentesNenhum: todos os agentes parecem idênticosGrosso, compartilhado por todosRevogue um, você revoga todosNão há como diferenciar os agentes ou desligar um deles
Representação por usuárioAgente pega emprestado um humanoOs registros mostram o humano, não o agenteHerda o acesso complete do humanoGirar a chave quebra o humanoO problema da Parte 1, com outro nome
Segredo estáticoUma chave de longa duraçãoAmarrado a um segredo, não a um atorQualquer que seja o segredo que foi cunhadoSem rotação, sem revogação limpaVazamentos secretos, vidas para sempre, não alcançam nada
Identidade do agente de primeira classeUm princípio distintoAs ações são resolvidas para o agenteCom escopo de tarefa, mais restrito que um humanoInterruptor de interrupção independenteCusto de operá-lo como uma infraestrutura actual

Tabela 1. As mesmas quatro perguntas, feitas para cada opção que as pessoas tentam antes de fornecerem ao agente sua própria identidade.

A pergunta que um bom engenheiro já está fazendo

Se o agente obtiver uma entidade de runtime estável com permissões de escopo e um kill swap, você descreveu a identidade da carga de trabalho. Então, a identidade do agente é apenas a identidade da carga de trabalho com um novo rótulo?

Este é um debate vivo, não um ponto resolvido, e a resposta honesta é: depende. Depende de três invariantes.

Quando as três invariantes são válidas, a identidade do agente se transforma em identidade da carga de trabalho. Quando eles quebram, torna-se uma camada por cima.
Figura 2. Quando as três invariantes são válidas, a identidade do agente se transforma em identidade da carga de trabalho. Quando eles quebram, torna-se uma camada por cima.

Um mapeamento um-para-um. Um agente corresponde exatamente a uma carga de trabalho. Quando isso acontece, a identidade da carga de trabalho é a identidade do agente.

Um registro como fonte da verdade. Algo oficial registra quais agentes existem e o que são. Sem isso, não é possível raciocinar sobre a população de agentes, apenas sobre processos individuais.

Continuidade da identidade. A identidade sobrevive a reinicializações, pausas e reagendamentos. O agente que volta é provavelmente o mesmo agente que caiu.

Quando todos os três são válidos, a identidade do agente se transforma em identidade da carga de trabalho. Você atesta a carga de trabalho com algo como SPIFFE ou WIMSE e autoriza diretamente. Nenhuma camada further ganha seu lugar.

Quando eles quebram, a identidade do agente se torna uma camada sobre a identidade da carga de trabalho. E eles quebram com frequência. Os agentes estão estourados. Eles são efêmeros. Eles alternam entre cargas de trabalho em vez de se fixarem em uma. Eles geram subagentes que não têm carga de trabalho própria para atestar. O mapeamento um-para-um se dissolve, a continuidade fica difícil e a carga de trabalho não é mais um substituto fiel para o agente.

O que as plataformas de envio dizem a você

As plataformas anunciadas publicamente mostram o padrão em camadas na produção. O Microsoft Entra Agent ID apresenta uma entidade especializada que estende um diretório existente, em vez de reutilizar uma identidade de carga de trabalho simples. O AWS Bedrock AgentCore expõe uma identidade de agente estável que fica acima de uma carga de trabalho em sandbox, que pode ser alterada sem que a identidade do agente seja alterada com ela.

Observe o que ambos compartilham. Cada um vive dentro de um único plano de controle e de um único domínio de confiança. Um sistema emite a identidade, controla-a e pode ver cada salto que o agente faz, porque cada salto acontece em casa. É isso que torna o modelo em camadas tratável para essas plataformas.

Mantenha essa observação. Ele está fazendo mais trabalho do que parece, e é a suposição que falha na Parte 4.

O take-away

Uma identidade de agente é um principal de tempo de execução estável com suas próprias permissões de escopo, um proprietário claro e um botão de desligamento. Quer se trate de uma identidade simples da carga de trabalho ou de uma camada acima, não é uma questão de gosto. Depende se você consegue manter o mapeamento um-para-um, um registro como fonte de verdade e continuidade ao longo da vida do agente. Audite seus próprios agentes em relação a esses três invariantes. Onde eles quebram é onde você precisa da camada further e onde vive a maioria das frotas reais.

Agora você tem um único agente com uma identidade. Os sistemas reais não são agentes únicos. Um usuário chama um agente, o agente chama uma ferramenta, a ferramenta chama outro agente e a identidade precisa sobreviver a cada salto. A próxima postagem é sobre o que acontece com a identidade nessa cadeia e os protocolos que a preservam ou a destroem.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *