A postagem anterior deixou você com uma credencial emprestada e um ator não determinístico que uma concessão estática não pode governar. A solução é parar de pedir empréstimos. Forneça ao agente um principal de tempo de execução estável e verificável que você possa autorizar, atribuir ações e revogar por conta própria.
Essa frase esconde quatro requisitos. Separe-os.
As quatro coisas que uma identidade de agente precisa
Um princípio distinto. O agente é seu próprio ator, não um ser humano que ele personifica e não uma conta de serviço compartilhado que esconde dentro dele. Suas ações resolvem isso.
Permissões com escopo definido. A doação é mais restrita do que a de qualquer ser humano, dimensionada para a tarefa, não para a pessoa que a lançou. O escopo é a resposta ao problema do não determinismo da Parte 1: você não pode prever todas as ações, então limita o espaço em que o agente pode atuar.
Um proprietário claro. Cada agente remonta a uma pessoa ou equipe responsável por ele. Uma identidade sem proprietário é uma responsabilidade sem nome.
Um interruptor de matar. Você pode revogar o agente sem alterar as credenciais de outra pessoa. A revogação independente é o que torna a identidade segura para ser distribuída em primeiro lugar.
Perca qualquer uma delas e você estará de volta à Parte 1. As alternativas que os engenheiros buscam primeiro perdem pelo menos uma.
| Abordagem | Modelo de ator | Atribuição | Escopo | Revogação | Onde quebra |
|---|---|---|---|---|---|
| Conta de serviço compartilhada | Uma identidade, muitos agentes | Nenhum: todos os agentes parecem idênticos | Grosso, compartilhado por todos | Revogue um, você revoga todos | Não há como diferenciar os agentes ou desligar um deles |
| Representação por usuário | Agente pega emprestado um humano | Os registros mostram o humano, não o agente | Herda o acesso complete do humano | Girar a chave quebra o humano | O problema da Parte 1, com outro nome |
| Segredo estático | Uma chave de longa duração | Amarrado a um segredo, não a um ator | Qualquer que seja o segredo que foi cunhado | Sem rotação, sem revogação limpa | Vazamentos secretos, vidas para sempre, não alcançam nada |
| Identidade do agente de primeira classe | Um princípio distinto | As ações são resolvidas para o agente | Com escopo de tarefa, mais restrito que um humano | Interruptor de interrupção independente | Custo de operá-lo como uma infraestrutura actual |
Tabela 1. As mesmas quatro perguntas, feitas para cada opção que as pessoas tentam antes de fornecerem ao agente sua própria identidade.
A pergunta que um bom engenheiro já está fazendo
Se o agente obtiver uma entidade de runtime estável com permissões de escopo e um kill swap, você descreveu a identidade da carga de trabalho. Então, a identidade do agente é apenas a identidade da carga de trabalho com um novo rótulo?
Este é um debate vivo, não um ponto resolvido, e a resposta honesta é: depende. Depende de três invariantes.
Um mapeamento um-para-um. Um agente corresponde exatamente a uma carga de trabalho. Quando isso acontece, a identidade da carga de trabalho é a identidade do agente.
Um registro como fonte da verdade. Algo oficial registra quais agentes existem e o que são. Sem isso, não é possível raciocinar sobre a população de agentes, apenas sobre processos individuais.
Continuidade da identidade. A identidade sobrevive a reinicializações, pausas e reagendamentos. O agente que volta é provavelmente o mesmo agente que caiu.
Quando todos os três são válidos, a identidade do agente se transforma em identidade da carga de trabalho. Você atesta a carga de trabalho com algo como SPIFFE ou WIMSE e autoriza diretamente. Nenhuma camada further ganha seu lugar.
Quando eles quebram, a identidade do agente se torna uma camada sobre a identidade da carga de trabalho. E eles quebram com frequência. Os agentes estão estourados. Eles são efêmeros. Eles alternam entre cargas de trabalho em vez de se fixarem em uma. Eles geram subagentes que não têm carga de trabalho própria para atestar. O mapeamento um-para-um se dissolve, a continuidade fica difícil e a carga de trabalho não é mais um substituto fiel para o agente.
O que as plataformas de envio dizem a você
As plataformas anunciadas publicamente mostram o padrão em camadas na produção. O Microsoft Entra Agent ID apresenta uma entidade especializada que estende um diretório existente, em vez de reutilizar uma identidade de carga de trabalho simples. O AWS Bedrock AgentCore expõe uma identidade de agente estável que fica acima de uma carga de trabalho em sandbox, que pode ser alterada sem que a identidade do agente seja alterada com ela.
Observe o que ambos compartilham. Cada um vive dentro de um único plano de controle e de um único domínio de confiança. Um sistema emite a identidade, controla-a e pode ver cada salto que o agente faz, porque cada salto acontece em casa. É isso que torna o modelo em camadas tratável para essas plataformas.
Mantenha essa observação. Ele está fazendo mais trabalho do que parece, e é a suposição que falha na Parte 4.
O take-away
Uma identidade de agente é um principal de tempo de execução estável com suas próprias permissões de escopo, um proprietário claro e um botão de desligamento. Quer se trate de uma identidade simples da carga de trabalho ou de uma camada acima, não é uma questão de gosto. Depende se você consegue manter o mapeamento um-para-um, um registro como fonte de verdade e continuidade ao longo da vida do agente. Audite seus próprios agentes em relação a esses três invariantes. Onde eles quebram é onde você precisa da camada further e onde vive a maioria das frotas reais.
Agora você tem um único agente com uma identidade. Os sistemas reais não são agentes únicos. Um usuário chama um agente, o agente chama uma ferramenta, a ferramenta chama outro agente e a identidade precisa sobreviver a cada salto. A próxima postagem é sobre o que acontece com a identidade nessa cadeia e os protocolos que a preservam ou a destroem.