身份作为生命周期,而不是设置

代理不是配置一次就可以单独放置的。它们被构建、发布、部署和退役。不跟踪整个弧线的身份是您编写并忘记的记录,这就是您最终获得的凭证比它们所属的代理寿命更长的原因。因此,将身份视为一个生命周期。凭证提供...身份作为生命周期,而不是设置首先出现在 DataRobot 上。

来源:DataRobot博客

代理不是配置一次就可以单独放置的。它们被构建、发布、部署和退役。不跟踪整个弧线的身份是您编写并忘记的记录,这就是您最终获得的凭证比它们所属的代理寿命更长的原因。

因此,将身份视为一个生命周期。在指定的入口处提供凭证,而不是在有人需要时临时提供。撤销与创建一样简单。如果建立一个代理需要一个受控步骤,而拆除它则需要一张罚单和一周的时间,那么您已经构建了一个默认情况下会累积风险的系统。

门是地板,而不是天花板

供应和撤销门是必要的。它们并不是这个想法的强化版本。最强大的版本,也是值得在 2026 年实现的版本,是消除常设特权。

代理不应持有持久权限。访问权限是即时授予的,范围仅限于前面的任务,并在任务完成时释放。在任务之间,代理的基线访问没有任何意义。当有工作需要权限时,权限就会出现,而当工作完成时,权限就会消失。

十年来,这一直是人类身份未实现的愿望。人们的即时访问不断陷入停滞,因为人类工作流程混乱且人们讨厌摩擦。代理在两个方向上改变计算。

他们让事情变得更加紧急。特工数量激增。它们是短暂的。对于这样规模且大部分时间闲置的舰队来说,长期拨款的倍数是无人批准的爆炸半径。

它们还使之变得更容易实现。代理可以请求凭证并在其自身的执行流程中以编程方式释放它,这是人类工作流程永远无法做到的。阻碍人们及时访问的摩擦几乎无法注册软件。人类的愿望对于特工来说在操作上是现实的。

关闭循环

这是整个系列的落地点。

下一步做什么