Geri Dön
AI ajanları için IAM: kurumsal bir çerçeve
SiTech AI Team2 წთ. საკითხავი

AI ajanları için IAM: kurumsal bir çerçeve

AI ajanları kimlik doğrulayıp araçları çağırıyor ve kurumsal sistemlerde devredilmiş yetkiyle işlem yapıyor, çoğu zaman merkezi kimlik verisinin dışında kalıyor. The Hacker News rehberi böyle bir çerçevenin neleri kapsaması gerektiğini anlatıyor.

AI ajanları için kimlik ve erişim yönetimi (IAM), yazılım ajanlarının kimlik doğrulayıp araçları çağırdığı ve kurumsal sistemlerde devredilmiş yetkiyle işlem yaptığı durumları düzenleyen kontrol mimarisidir. The Hacker News, 28 Eylül 2026'da böyle bir çerçevenin neleri kapsaması gerektiğini anlatan bir rehber yayımladı.

Ajan kimliği neyi kapsar

Rehbere göre her ajan bir insan sahibi, tanımlı bir amaç, sınırlandırılmış yetki, bir bitiş tarihi ve sürekli izleme ile insan dışı bir kimliktir. Zorluk mimari: IAM platformları amaçlanan erişimi tanımlar, uygulamalar ve altyapı ise ajanın gerçekte ne yürüttüğünü gösterir. Arada kalan şeye yazarlar kimliğin karanlık maddesi diyor: merkezi kimlik verisinin bildirmediği kayıtlar.

Geleneksel IAM nerede duruyor

Geleneksel programlar tasarım aşamasında yaşam döngüsünü ve işe alım, geçiş, ayrılış süreçlerini yönetir; çalışma anında ise erişimi uygulama çevresinde denetler. İkisi de kullanılan erişimi değil, yapılandırılan erişimi tanımlar. İnsan öngörülebilir bir yol izler; ajan ise görevleri zincirler ve araçları dinamik seçer. Rehber, OWASP'ın aşırı faillik maddesine atıf yapıyor (LLM06).

Ajan kimlikleri genellikle insan kaynakları süreçleriyle değil, altyapı otomasyonu veya uygulama ekipleri tarafından oluşturulur; bu yüzden insan erişimindeki anormallikleri yakalayan iş akışlarını atlarlar. Sık görülen hatalar: uzun ömürlü statik sırlar, servis hesabından devralınan yetki ve pilot bittikten sonra açık kalan erişim.

Kimlik, yetki kapsamı ve kanıt

Kimlik tarafında rehber her ajan için ayrı ve izlenebilir bir kimlik istiyor, paylaşılan hesap asla. Temel, iş yükü kimlik federasyonu ve kısa ömürlü, otomatik dönen kimlik bilgileri olmalı. Ajan bir kullanıcı adına işlem yaptığında OAuth 2.0 Token Exchange (RFC 8693), ajanın kendi kimliği ile kendisine verilen yetki arasındaki ayrımı korur. Kapsam NIST SP 800-53 Rev. 5'e uyar: en az yetki (AC-6), görevler ayrılığı (AC-5) ve yüksek sonuçlu işlemler için insan onayı.

Denetlenebilirlik üçüncü ayak. NIST'in AI risk çerçevesi hesap verebilirliği izlenebilir davranışa bağlar; SP 800-53 ise bir eylem dizisini yeniden kurabilecek kayıtlar bekler. Geçerli hesapların kötüye kullanımı (T1078) normal görünen kimlik doğrulama kayıtları ürettiği için izleme, amaçlanan görevi gerçek yürütmeyle karşılaştırmalıdır.

Çerçeve seçimi ve aşamalı kurulum

Yedi ölçüt öneriliyor: sahiplik, kimlik bilgisi mimarisi, devredilmiş yetki, keşif kapsamı, telemetri, yaptırım erişimi ve denetim kanıtı. Çoğu kurum kullandığı IAM platformunu genişletmeli; SailPoint ve Saviynt tasarım aşamasını kapsıyor, satın alma ise keşif ve doğrulama için gerekli. Üç olgunluk aşaması sürekli gözlemlenebilirlikle bitiyor ve sıradaki sorun ajanların birbirine yetki devretmesi. İçerik, ortak Orchid Security tarafından hazırlanmış bir makale.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.