Geri qayıt
AI agentləri üçün IAM: praktik korporativ çərçivə
SiTech AI Team2 წთ. საკითხავი

AI agentləri üçün IAM: praktik korporativ çərçivə

AI agentləri kimlik doğrulayır, alətləri çağırır və korporativ sistemlərdə həvalə edilmiş səlahiyyətlə fəaliyyət göstərir, çox vaxt mərkəzi kimlik məlumatlarından kənarda qalır. The Hacker News bələdçisi belə çərçivənin nələri əhatə etməli olduğunu izah edir.

AI agentləri üçün kimlik və giriş idarəetməsi (IAM) agentlərin kimlik doğruladığı, alətləri çağırdığı və korporativ sistemlərdə həvalə edilmiş səlahiyyətlə işlədiyi halları tənzimləyən nəzarət arxitekturasıdır. The Hacker News 28 sentyabr 2026-cı il tarixində belə çərçivəni izah edən bələdçi dərc edib.

Agent kimliyinə nə daxildir

Bələdçiyə görə hər agent insan sahibi, müəyyən məqsədi, məhdudlaşdırılmış səlahiyyəti, bitmə tarixi və davamlı monitorinqi olan qeyri-insani kimlikdir. Çətinlik arxitekturadadır: IAM platformaları nəzərdə tutulan girişi təsvir edir, tətbiqlər və infrastruktur isə agentin həqiqətdə nə icra etdiyini göstərir. Arada müəlliflərin kimliyin qaranlıq maddəsi adlandırdığı qeydlər qalır.

Ənənəvi IAM harada dayanır

Ənənəvi proqramlar layihələndirmə mərhələsində həyat dövrünü idarə edir; icra zamanı isə girişi tətbiq perimetrində yoxlayır. Hər ikisi konfiqurasiya olunmuş girişi təsvir edir, istifadə olunanı yox. İnsan gözlənilən yolla irəliləyir, agent isə tapşırıqları zəncirləyir və alətləri dinamik seçir. Bələdçi OWASP-ın həddindən artıq fəallıq bəndinə istinad edir (LLM06).

Agent kimlikləri adətən kadr prosesləri ilə deyil, infrastruktur avtomatlaşdırması və ya tətbiq komandaları tərəfindən yaradılır, buna görə insan girişindəki anomaliyaları tutan iş axınlarını yan keçirlər. Rast gəlinən nasazlıqlar: uzun ömürlü statik sirlər, xidmət hesabından miras alınan səlahiyyət və pilot bitdikdən sonra açıq qalan giriş.

Kimlik, səlahiyyət həddi və sübut

Bələdçi hər agent üçün ayrı və izlənə bilən kimlik tələb edir, ortaq hesab heç vaxt. Əsas, iş yükü kimliyi federasiyası və qısamüddətli, avtomatik dəyişən etimadnamələr olmalıdır. Agent istifadəçi adından fəaliyyət göstərəndə OAuth 2.0 Token Exchange (RFC 8693) agentin öz kimliyi ilə ona verilən səlahiyyət arasındakı fərqi qoruyur. Hədd NIST SP 800-53 Rev. 5-ə uyğundur: minimum səlahiyyət (AC-6), vəzifələrin ayrılması (AC-5) və yüksək nəticəli əməliyyatlar üçün insan təsdiqi.

Auditə yararlılıq üçüncü dayağdır. NIST-in AI risk çərçivəsi hesabatlılığı izlənə bilən davranışla bağlayır, SP 800-53 isə əməliyyat ardıcıllığını bərpa edən qeydlər gözləyir. Qanuni hesabların sui-istifadəsi (T1078) adi görünən kimlik doğrulama qeydləri yaratdığından monitorinq nəzərdə tutulan tapşırığı faktiki icra ilə müqayisə etməlidir.

Çərçivənin seçimi və mərhələlər

Yeddi meyar təklif olunur: sahiblik, etimadnamə arxitekturası, həvalə edilmiş səlahiyyət, aşkarlama əhatəsi, telemetriya, tətbiq əhatəsi və audit sübutu. Əksər müəssisələr mövcud IAM platformasını genişləndirməlidir; SailPoint və Saviynt layihələndirmə mərhələsini əhatə edir, satınalma isə aşkarlama və yoxlama üçün lazımdır. Yetkinliyin üç mərhələsi davamlı müşahidə ilə bitir, növbəti problem isə agentlərin bir-birinə səlahiyyət həvalə etməsidir.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.