Produkt · Identity & NHI
Geben Sie jedem Agenten eine eigene Identität — und erkennen Sie, wenn er keine hat
Ein gemeinsam genutzter Service-Account macht "welcher Agent hat das getan?" unbeantwortbar. Olivares bindet einen Agenten an eine Non-Human Identity, erzeugt eine dedizierte NHI pro Agent und macht sichtbar, welche Agenten sich eine teilen — der Unterschied zwischen verlässlicher und nur näherungsweiser Zuordnung von Zugriff. Eine Identität, die nicht aufgelöst werden kann, wird niemals stillschweigend wie eine echte behandelt.
Im Produkt
Die Identity-Konsole
Ein echter Screenshot, Beispieldaten. Tabs für SSO & SCIM, das NHI-Verzeichnis, MCP-Auth, den WIF-Graphen, Schlüssel- & Residency-Posture sowie privilegierte Logins. Die Aufnahme stammt aus der Zeit vor dem inzwischen ausgelieferten SSO/SCIM-Backend: Ihr SSO/SCIM-Tab zeigt noch den ehrlichen Hinweis „Backend ausstehend“ jener Version — echte Oberflächen, niemals erfundene Daten.
Was Sie steuern
Vom gemeinsamen Account zur Identität pro Agent
Identität ist die Achse, entlang derer die Access Map Zugriff zuordnet. Eine dedizierte NHI pro Agent macht aus "näherungsweise" ein "verlässlich"; alles Weitere ist ehrlich darüber, wie weit es kommt.
NHI binden oder erzeugen
Binden Sie einen Agenten an eine bestehende Non-Human Identity oder erzeugen Sie eine dedizierte NHI pro Agent. Eine dedizierte NHI ist es, was der Access Map erlaubt, Zugriff verlässlich einem einzelnen Agenten zuzuordnen — nicht näherungsweise einem Pool.
Befund zu geteilter Identität
Wenn mehr als ein Agent auf demselben Account läuft, ist die Zuordnung pro Agent tatsächlich uneindeutig. Olivares weist das als Befund aus und sagt es offen — es sagt offen, dass es unklar ist, statt einen Kompromiss zu suchen und so zu tun, als wüsste es, welcher Agent gehandelt hat.
Read-only WIF-Graph
Ein Workload-Identity-Federation-Graph bildet Ihre Identitäten pro Agent auf Ihren IdP ab. Er wird schreibgeschützt aus den von Ihnen deklarierten Föderationsregeln dargestellt — eine Sicht auf das, was Sie angegeben haben, keine Live-Verifizierung des Vertrauens auf der Leitung.
Das ehrliche Unbekannte
Eine Identität, die Olivares nicht auflösen kann, wird als unbekannt dargestellt und markiert — niemals stillschweigend zu einer benannten NHI hochgestuft. Kein Identitätssignal bedeutet keine Zuordnung, klar gesagt.
So funktioniert es
Eine Identität pro Agent mit Ihrem IdP föderieren
Jeder Agent erhält eine eigene Identität — ein SPIFFE/WIF-Credential — die mit Ihrem Identity Provider föderiert wird. Ein Agent ohne auflösbare Identität wird nicht in eine echte eingegliedert: Er wird getrennt dargestellt und gekennzeichnet.
Was real ist
NHI-Binding, Hardware-Step-up und SSO/SCIM sind live; live-verifizierte Föderation nicht
Wir sind hier präzise, denn der Unterschied ist der eigentliche Sinn einer Identitätsebene:
- Live: das Binden eines Agenten an eine NHI, das Erzeugen einer dedizierten NHI pro Agent, der Befund zu geteilter Identität und der read-only WIF-Graph. Der Graph spiegelt die von Ihnen deklarierten Föderationsregeln wider — er ist kein live-verifiziertes Bild der Föderation auf der Leitung.
- Ausgeliefert als reine Lese-Ingestion: Roster-Konnektoren lesen die Agentenidentitätsregister der Hyperscaler — Microsoft Entra Agent ID, AWS Bedrock AgentCore und Googles Agentenregister. Live-verifizierte Föderation auf der Leitung gegen diese Register bleibt auf der Roadmap, und wir behaupten sie nicht, bevor sie ausgeliefert ist.
- Ausgeliefert für Menschen: WebAuthn/FIDO2- und PIV/CAC-Smartcard-Step-up für privilegierte Logins, fail-closed durchgesetzt — Break-Glass und kritische Freigaben verweigern unterhalb der hardwareverifizierten AAL3-Schwelle, und eine Sitzung ohne frische Zeremonie gilt als AAL1, niemals aufgebläht (NIST SP 800-63B ist ein Zielstandard; Konformität wird nicht behauptet). Single-IdP-OIDC/SAML-SSO mit verwalteter, versiegelter Konfiguration und SCIM-Provisionierung von Benutzern und Gruppen sind Teil des offenen Builds; Multi-IdP-Föderation pro Tenant und SSO-Durchsetzung sind Enterprise.
Identity & NHI — Fragen
Föderiert Olivares heute live mit Entra Agent ID, AWS AgentCore oder Google Agent Identity?
Nicht als live-verifiziertes Vertrauen. Schreibgeschützte Konnektoren lesen diese Agentenregister als Roster-Momentaufnahmen ein, und der WIF-Graph selbst wird aus den von Ihnen deklarierten Föderationsregeln gerendert — er zeigt, was Sie deklariert haben und was die Roster melden, keine live verifizierte Vertrauensbeziehung auf der Leitung. Live-Föderation gegen diese Register steht auf der Roadmap, und wir behaupten sie nicht, bevor sie ausgeliefert ist.
Zwei Agenten teilen sich einen Service-Account. Welcher hat laut Olivares gehandelt?
Keiner, verlässlich. Eine geteilte Identität macht die Zuordnung pro Agent tatsächlich uneindeutig, deshalb meldet Olivares einen Befund zu geteilter Identität und ordnet Zugriff nur näherungsweise zu — es schafft keine künstliche Gewissheit darüber, welcher Agent gehandelt hat. Erzeugen Sie eine dedizierte NHI pro Agent, und die Access Map kann diesen Agenten dann verlässlich zuordnen.
Unterstützen Sie WebAuthn AAL3 oder PIV-CAC-Step-up für privilegierte Logins?
Ja. Eine privilegierte Sitzung führt den Step-up mit WebAuthn/FIDO2 oder einem PIV/CAC-Smartcard-Zertifikat bis zur hardwareverifizierten AAL3-Schwelle von NIST SP 800-63B durch — ein Zielstandard; NIST- oder FIPS-Konformität wird nicht behauptet. Der Step-up ist fail-closed: Die Anhebung läuft nach einem kurzen Frischefenster ab, eine Sitzung ohne verifizierte Zeremonie gilt als AAL1, und Break-Glass oder kritische Freigaben verweigern unterhalb von AAL3.
Liefern Sie SSO und SCIM-Provisionierung?
Ja. Der offene Build liefert Single-IdP-OIDC und -SAML mit einer verwalteten, store-gestützten Konfiguration — Secrets versiegelt at rest, Konfigurationsschreibvorgänge hinter einem AAL3-Step-up — plus SCIM-Provisionierung für Benutzer und Gruppen. Was eine Verzeichnisgruppe verleihen darf, bleibt eine Operator-Entscheidung: Rollenzuordnungen sind niemals vom IdP aus beschreibbar. Multi-IdP-Föderation pro Tenant und durchgesetzte SSO-Policy sind Enterprise-Fähigkeiten.
Geben Sie Ihren Agenten Identitäten, die Sie zuordnen können
Betreiben Sie Olivares auf Ihrer eigenen Infrastruktur, erzeugen Sie eine dedizierte NHI pro Agent und machen Sie aus "näherungsweise" ein "verlässlich" auf Ihrer Access Map.