- Početna
- Vodiči
- AI agenti vodič
- Secrets management i credential broker
Oriphiel AI agenti vodič
Secrets management i credential broker
Kako agent dobiva kratkotrajnu, usko ograničenu ovlast za alat bez ikakvog pristupa stvarnom API ključu ili korisničkoj lozinci.
Odgovor ukratko
Model treba vidjeti naziv alata i rezultat, ne tajnu; credential broker nakon autorizacije izdaje kratkotrajni token vezan uz korisnika, tenant, scope i akciju.
Ključne odluke
- Koji servis čuva tajnu
- Koji scope alat treba
- Koliki je TTL tokena
- Kako se pristup opoziva i auditira
Provedba korak po korak
Cilj ove lekcije je Kako agent dobiva kratkotrajnu, usko ograničenu ovlast za alat bez ikakvog pristupa stvarnom API ključu ili korisničkoj lozinci. Korake treba provoditi redom i svaki potvrditi prije širenja opsega.
Preporučeni redoslijed
- Premjestiti tajne u secret store
- Koristiti service identity i short-lived token
- Validirati user i tenant prije izdavanja
- Rotirati, opozvati i pratiti uporabu
Praktičan primjer
Agent traži send_email, backend potvrđuje korisnika i odobrenje te interno koristi kratkotrajni mailbox token; model nikada ne vidi SMTP ili OAuth credential.
Kontrolna lista prije nastavka
Ova provjera odvaja završenu implementaciju od postavke koja samo izgleda dovršeno.
Provjerite
- Tajna nije u promptu ni traceu
- Token ne radi za drugi alat
- Log maskira credential
- Odlazak korisnika ukida delegirani pristup
Najčešće pogreške i rizici
Rizike treba provjeriti prije povećanja prometa, automatizacije ili ovlasti sustava.
Na što treba paziti
- Dugovječni admin ključ u environmentu svakog workera
- Model vraća tajnu u outputu
- Jedan token radi za sve tenante
- Rotacija nije testirana
Mjerenje rezultata
Učinak se procjenjuje kroz mali skup metrika koje su povezane s ciljem lekcije i stvarnim poslovnim ishodom.
Metrike koje imaju smisla
- Secrets exposed
- Token issuance
- Denied scopes
- Rotation age
Česta pitanja
Koji je prvi korak za temu „Secrets management i credential broker”?
Premjestiti tajne u secret store Prije nastavka potvrdite odluku: Koji servis čuva tajnu
Kako provjeriti da je provedba uspješna?
Tajna nije u promptu ni traceu Nakon toga pratite metriku: Secrets exposed.
Koju pogrešku treba prvo spriječiti?
Dugovječni admin ključ u environmentu svakog workera Problem ispravite prije automatizacije ili povećanja budžeta.
Službeni i stručni izvori
Sučelja, pravila i preporuke mogu se mijenjati. Prije produkcijske izmjene provjerite aktualnu dokumentaciju.
Primijenite lekciju na stvarni projekt
Pošaljite postojeću konfiguraciju, cilj i problem koji želite riješiti. Dobit ćete prijedlog sljedećeg tehničkog ili operativnog koraka.