עיקרון טכני מרכזי: האצלה ללא התחזות
בלב כל שלוש האינטגרציות עומד מנגנון החלפת האסימונים של OAuth 2.0. כאשר משתמש אנושי מאציל משימה לסוכן, הסוכן אינו פשוט מתחזה למשתמש עם כל ההרשאות שלו. במקום זאת, התשתית של פינג מחליפה את אסימון המשתמש באסימון חדש ומוגבל יותר. אסימון האצלה זה נושא הן את זהות המשתמש האנושי (דרך השדה act) והן את זהות הסוכן עצמו (דרך השדה may_act), ובכך יוצר שרשרת משמורת (Chain of Custody) מאובטחת לכל פעולה במורד הזרם . המשמעות היא שצוותי האבטחה תמיד יכולים לקבל מענה לשאלות: איזה אדם הרשאה את הפעולה? איזה סוכן ביצע אותה? ומהן ההרשאות המוגבלות שהיו לו?
האינטגרציה של פינג איידנטיטי עם AWS מתמקדת ב-Amazon Bedrock AgentCore, שירות ניהול זהויות ואישורים שאמזון בנתה במיוחד עבור סוכני AI ועומסי עבודה אוטומטיים .
איך זה עובד:
ניתן להגדיר את ספקי הזהויות של פינג – PingOne, PingOne Advanced Identity Cloud ו-PingFederate – בשתי צורות:
יכולות מעשיות:
האינטגרציה עם גוגל קלאוד מטפלת בשכבה אחרת: תעבורת הנתונים בין סוכני AI לבין הכלים ושרתי MCP (פרוטוקול הקשר למודלים) שהם מפעילים. פינג איידנטיטי משתלבת עם Google Cloud Agent Gateway, נקודת בקרה מנוהלת המיירטת בקשות מסוכן לכלי ואוכפת מדיניות לפני שהבקשה מגיעה ליעדה .
איך זה עובד:
מנוע PingOne Authorize ממוקם בתוך זרימת התעבורה של Agent Gateway באמצעות אינטגרציית ext_proc. כל בקשה מסוכן לשרת MCP או לכלי אחר מפעילה הערכת מדיניות בזמן אמת: מיהו המשתמש המיוצג, איזה סוכן פועל, לאיזה משאב ניגשים, ואיזו פעולה מתבצעת .
יכולות מעשיות:
עבור ארגונים הפורסים סוכני AI על פני תשתית גלובלית מבוזרת, האינטגרציה של פינג איידנטיטי עם קלאודפלייר מביאה את אכיפת הזהויות ישירות לקצה הרשת. הרשת הגלובלית של קלאודפלייר, הפרוסה בלמעלה מ-220 ערים ומצוידת בצמתי הסקה מבוססי GPU, פועלת מחוץ להיקף הארגוני המסורתי .
איך זה עובד:
שרת ה-Cloudflare Workers MCP (Model Context Protocol) מתפקד כשרת משאבים במודל OAuth. הוא מאציל את תהליך האימות לספקי הזהויות של פינג – PingOne DaVinci, PingOne Advanced Identity Cloud או PingFederate – כדי לאמת סוכנים לפני שהם יכולים לגשת לממשקי API במורד הזרם .
יכולות מעשיות:
שלוש האינטגרציות אינן כפילות מיותרת – הן נותנות מענה לשכבות ארכיטקטוניות נפרדות: AWS עבור זהויות עומסי עבודה בענן, גוגל קלאוד לבקרת תעבורה שוטפת, וקלאודפלייר לאכיפה בקצה הרשת. שלושתן בנויות על בסיס ה-Identity for AI המשותף, מה שאומר שארגונים יכולים ליישם לוגיקת הרשאות, דפוסי החלפת אסימונים ומסגרות מדיניות עקביות, ללא קשר למקום בו הסוכנים שלהם פועלים .
העיתוי משקף מציאות בשוק: ארגונים פורסים סוכני AI מהר יותר ממה שצוותי האבטחה יכולים להתאים את כלי ניהול הזהויות המסורתיים. האינטגרציות מאפשרות לארגונים לרכז את תהליכי ההרשאה ואכיפת המדיניות, במקום להטמיע בקרות מפוצלות בתוך סוכנים וממשקי API בודדים .
עבור ארכיטקטי אבטחה העובדים על הטמעות של AI אוטונומי, השאלה המעשית כבר אינה "האם הסוכן מאומת?", אלא "האם, ברגע זה, ובהקשר הספציפי הזה, הפעולה הזו מורשית?" האינטגרציות הללו הופכות את השאלה הזו לכזו שניתן לענות עליה בזמן אמת, בקנה מידה רחב, על פני הפלטפורמות שבהן הסוכנים באמת חיים.
Comments
0 comments