شش معماری هویت برای ایجنتهای هوش مصنوعی
خلاصهٔ کاملتر
به گفته نویسنده، ایجنتهایی که تو محیط یه سازمان اجرا میشن همه از یه جنس نیستن: یه رانر خط لوله CI/CD و یه ایجنت کدنویسی خودگردانِ طولانیمدت نیازهای دسترسی، سطح حمله و الزامات هویتی کاملاً متفاوتی دارن. IAM سنتی برای ورود آدمها و ورکلودهای قابلپیشبینی خوب کار کرده، ولی سیستمهای ایجنتی غیرقطعی رو نمیشه با یه معماری هویتی واحد اداره کرد.
وانپسورد معماریهایی که تو پروداکشن دیده رو به سه مدل اقتدار تقسیم کرده. اقتدار واگذارشده یعنی ایجنت از طرف یه آدم مشخص عمل میکنه و هر کارش باید تا اون آدم قابل ردیابی باشه (ایجنتهای IDE، کوپایلوتهای مرورگر، دستیارهای کاری). اقتدار محدودشده یعنی ایجنت از طرف یه سیستم یا ورکفلو کار میکنه و آدمی تو زنجیره نیست (خط لولههای CI/CD، جابهای زمانبندیشده). اقتدار خودگردان یعنی ایجنت با نظارت حداقلی دنبال یه هدف میره، ممکنه زیرایجنت بسازه و نیازهای دسترسیش وسط کار تغییر کنه.
هر مدل هم دو حالت اجرای محلی و ریموت داره و همین انتخاب پروتکلها رو عوض میکنه. تو حالت محلی ایجنت با همون یوزر سیستمعاملِ توسعهدهنده اجرا میشه، پس هر پروسه دیگهای میتونه خودش رو جای اون جا بزنه؛ راهحل پیشنهادی یه Workload Identity Broker امضاشدهست که قبل از صدور هر اعتبارنامه، پروسه فراخوان رو با زیرسیستم امضای کد سیستمعامل (macOS Code Signing، Windows Authenticode، Linux IMA) تأیید میکنه.
روی این پایه، OAuth Token Exchange (RFC 8693) زنجیره واگذاری رو بیان میکنه و کلِیم act داخل JWT شناسه ورکلود ایجنت رو حمل میکنه تا کل زنجیره قابل ممیزی بمونه. WebAuthn برای کارهای پرریسک مثل پوش به برنچ پروداکشن، احراز هویت گامبهگام با Touch ID یا کلید سختافزاری میخواد. تو حالت ریموت، خود پلتفرم نقش بروکر رو بازی میکنه و توکن OIDC صادر میکنه؛ اونجا مسئله اصلی «انحراف دامنه دسترسی»ه، یعنی وسوسه دادن مجوزهای دائمی و گسترده به جای توکن just-in-time.
نویسنده میگه رایجترین پروفایل امروز، ایجنتهای محدودشده ریموتن و بیشترشون روی اعتبارنامههای طولانیعمری کار میکنن که هیچوقت چرخونده یا محدود نشدن — بزرگترین ریسک هویت غیرانسانی رسیدگینشده. برای اینها OIDC پلتفرم یا SPIFFE/SPIRE توکن کوتاهعمر هر اجرا رو میده، OAuth Transaction Tokens دامنه دسترسی هر مرحله رو جدا میکنه و CAEP اجازه میده وسط اجرا دسترسی یه خط لوله رو باطل کنی.
جمعبندی مقاله سه الزام غیرقابلمذاکرهست: هیچ اعتبارنامه طولانیعمری روی ورکلود ایجنت نباشه، لاگها انتساب کامل داشته باشن (هر اقدام به یه هویت ورکلود و اون به یه آدم یا یه سیستم برسه)، و دِو و پروداکشن دو دامنه اعتماد جدا با سیاستهای جدا و تأیید انسانی برای عبور از یکی به اون یکی باشن.
نکات کلیدی:
- سه مدل اقتدار: واگذارشده (نماینده یه آدم)، محدودشده (نماینده یه سیستم)، خودگردان (دنبال یه هدف بدون نظارت لحظهای)
- هر مدل در دو حالت محلی و ریموت، مجموعاً شش پروفایل با تهدیدها و کنترلهای متفاوت
- محلی: Workload Identity Broker با تأیید امضای کد؛ ریموت: OIDC خود پلتفرم
- RFC 8693 و کلِیم act زنجیره واگذاری رو صریح و قابل ممیزی میکنن
- CAEP برای ابطال آنی دسترسی وسط اجرا، و OAuth Transaction Tokens برای محدود کردن دسترسی هر مرحله
- واگذاری به زیرایجنت هنوز مسئله حلنشدهایه؛ زیرایجنت نباید کل مجوزهای والد رو ارث ببره




