Producto · Identidad y NHI
Dale a cada agente su propia identidad — y entérate cuando no la tiene
Una cuenta de servicio compartida hace que «¿qué agente hizo esto?» no tenga respuesta. Olivares vincula un agente a una identidad no humana, acuña una NHI dedicada por agente y muestra los agentes que comparten una — la diferencia entre atribuir el acceso con firmeza o solo de forma aproximada. Una identidad que no puede resolver nunca se trata en silencio como si fuera real.
En el producto
La consola de identidad
Una captura real, con datos de ejemplo. Pestañas para SSO y SCIM, el roster de NHI, MCP auth, el grafo WIF, la postura de claves y residencia y los logins privilegiados. La captura es anterior al backend de SSO/SCIM ya entregado, así que su pestaña SSO/SCIM aún muestra el aviso honesto de «backend pendiente» de aquella build — pantallas reales, nunca datos fabricados.
Qué gobiernas
De una cuenta compartida a una identidad por agente
La identidad es el eje sobre el que el mapa de acceso atribuye. Una NHI dedicada por agente convierte el «aproximado» en «firme»; todo lo de abajo es honesto sobre hasta dónde llega.
Vincula o acuña una NHI
Vincula un agente a una identidad no humana existente, o acuña una NHI dedicada por agente. Una NHI dedicada es lo que permite al mapa de acceso atribuir el acceso con firmeza a un agente — no de forma aproximada a un pool.
Hallazgo de identidad compartida
Cuando más de un agente va sobre la misma cuenta, la atribución por agente es genuinamente ambigua. Olivares lo muestra como un hallazgo y lo dice — no parte la diferencia ni finge saber qué agente actuó.
Grafo WIF de solo lectura
Un grafo de federación de identidad de carga de trabajo (WIF) mapea tus identidades por agente con tu IdP. Se renderiza de solo lectura a partir de las reglas de federación que declaras — una vista de lo que afirmaste, no una verificación en vivo de la confianza en el cable.
El desconocido honesto
Una identidad que Olivares no puede resolver se dibuja como desconocida y se señala — nunca se asciende en silencio a una NHI con nombre. Sin señal de identidad no hay atribución, dicho con claridad.
Cómo funciona
Federar una identidad por agente con tu IdP
Cada agente obtiene una identidad por agente — una credencial SPIFFE/WIF — que federa con tu proveedor de identidad. Un agente sin identidad resoluble no se mete dentro de una real: se dibuja aparte y se señala.
Qué es real
El vínculo de NHI, el step-up por hardware y SSO/SCIM están live; la federación verificada en vivo no
Somos precisos en esto, porque la diferencia es el sentido entero de una superficie de identidad:
- Live: vincular un agente a una NHI, acuñar una NHI dedicada por agente, el hallazgo de identidad compartida y el grafo WIF de solo lectura. El grafo refleja las reglas de federación que declaras — no es una imagen verificada en vivo de la federación en el cable.
- Entregado como ingesta de solo lectura: conectores de roster leen los registros de identidad de agente de los hyperscalers — Microsoft Entra Agent ID, AWS Bedrock AgentCore y el registro de agentes de Google. La federación verificada en vivo en el cable contra esos registros sigue en el roadmap, y no la afirmamos antes de que exista.
- Entregado para personas: step-up WebAuthn/FIDO2 y con tarjeta PIV/CAC para logins privilegiados, aplicado fail-closed — break-glass y las aprobaciones críticas se niegan por debajo del listón AAL3 verificado por hardware, y una sesión sin ceremonia reciente se muestra como AAL1, nunca inflada (NIST SP 800-63B es un estándar objetivo; no se afirma conformidad). El SSO single-IdP OIDC/SAML con configuración gestionada y sellada y el aprovisionamiento SCIM de usuarios y grupos van en la build abierta; la federación multi-IdP por tenant y la aplicación obligatoria de SSO son Enterprise.
Identidad y NHI — preguntas
¿Olivares federa en vivo con Entra Agent ID, AWS AgentCore o Google Agent Identity hoy?
No como confianza verificada en vivo. Conectores de solo lectura ingieren esos registros de agentes como instantáneas de roster, y el propio grafo WIF se renderiza a partir de las reglas de federación que declaras — muestra lo que afirmaste y lo que reportan los rosters, no una relación de confianza verificada en vivo en el cable. La federación en vivo contra esos registros está en el roadmap, y no la afirmamos antes de que exista.
Dos agentes comparten una cuenta de servicio. ¿Cuál dice Olivares que actuó?
Ninguno, con firmeza. Una identidad compartida hace que la atribución por agente sea genuinamente ambigua, así que Olivares levanta un hallazgo de identidad compartida y atribuye el acceso solo de forma aproximada — no fabricará certeza sobre qué agente actuó. Acuña una NHI dedicada por agente y entonces el mapa de acceso podrá atribuir ese agente con firmeza.
¿Soportáis step-up WebAuthn AAL3 o PIV-CAC para logins privilegiados?
Sí. Una sesión privilegiada hace step-up con WebAuthn/FIDO2 o con un certificado de tarjeta PIV/CAC hasta el listón AAL3 verificado por hardware de NIST SP 800-63B — un estándar objetivo; no se afirma conformidad NIST ni FIPS. El step-up es fail-closed: la elevación caduca tras una ventana corta de frescura, una sesión sin ceremonia verificada se muestra como AAL1, y break-glass o las aprobaciones críticas se niegan a continuar por debajo de AAL3.
¿Incluís SSO y aprovisionamiento SCIM?
Sí. La build abierta incluye SSO single-IdP OIDC y SAML con configuración gestionada respaldada por el almacén — secretos sellados en reposo y escrituras de configuración protegidas por un step-up AAL3 — más aprovisionamiento SCIM de usuarios y grupos. Lo que un grupo de directorio puede conferir sigue siendo decisión del operador: los mapeos de rol nunca se pueden escribir desde el IdP. La federación multi-IdP por tenant y la política SSO aplicada son capacidades Enterprise.
Da a tus agentes identidades que puedas atribuir
Despliega Olivares en tu propia infraestructura, acuña una NHI dedicada por agente y convierte el «aproximado» en «firme» en tu mapa de acceso.