Olivares AI のガバナンスは、同時に理解できる2つの原則に基づいて構築されています: 施行前に観測する、そして施行する場合はデフォルトでNoとする。製品は、単一のアクションをゲートする前に、すべてのエージェントがアクセスできるものを長期間にわたってマッピングし監査します。そして実行するゲートは deny-closed です。
読み取り優先: 施行前の観測
プラットフォームのデフォルトの姿勢は検知型であり、予防型ではありません。ログ、OpenTelemetry、ネイティブ監査をアウトオブバンドで取り込むことで読み取り/書き込みアクセスマップを構築します — エージェントのデータパスに介在することはありません。そのため、コレクターが障害を起こしても本番環境を停止させることはありません。そのマップから許可と観測の差分を取り、人間が判断するためにドリフトを表面化させます。
これは、このページの残りの読み方に影響します。製品は広範に観測しガバナンスを行いますが、広範にアクチュエートすることはありません。インフラストラクチャに対してアクションを取れる場合、その機能は以下の3つのいずれかであり、モジュールカタログでどれに該当するかがマークされています:
- live — 接続され、現在稼働中(限定的なセット);
- on-demand — バックエンドは構築され注入ポイントに接続されていますが、オペレーターがプロビジョニングするまで deny-closed または degraded のまま(エグゼキューター、ディスパッチャー、推論クレデンシャル);
- seam — デフォルトバイナリにバックエンドのない、宣言された deny-closed インターフェース。
したがって、施行の不在は通常、見落としではなく設計によるものです。読み取り優先とは、正直なデフォルトが監視と記録であり、明示的にオンにしたサーフェスのみをゲートするということです。
ガバナンスを行う認可モデル
すべてのガバナンス対象の決定は、API の残りの部分を保護するのと同じ認可コアを通過します。何かを変更する前に、3つの特性を理解しておく価値があります。
RBAC はデフォルト拒否です。 テナントにメンバーシップを持たないプリンシパルは拒否されます — 暗黙的な付与はありません。パーミッションはテナントスコープであり、ハンドラーはリクエストが解決した単一テナントに対してのみ動作します。これにより、confused-deputy と IDOR のクラスが構造的に排除されます。ロールはラダーを形成します: viewer は読み取り、editor は書き込み、admin はテナント IAM を管理、owner はすべてを保持します。アクセスグラフの閲覧は意図的に editor 以上の権限です — すべてのエージェントがアクセスできるものの完全なマップは偵察のロードマップです — そしてそのような読み取りはすべて監査台帳に記録されます。
ポリシーシームは制限のみを行います。 RBAC の上に、属性ベースのポリシー決定ポイントを接続できます。合成は交差です — RBAC ∩ ネイティブ ABAC ∩ 外部 PDP — したがってポリシーは RBAC が既に許可したものをさらに制限することしかできず、付与を拡大することはできません。これは慣習ではなく強制されます。外部エンジンは最大1つ選択します:
# 組み込み Cedar(純粋 Go、サイドカーなし)または HTTP 経由の OPA。デフォルト: none。
OLIVARES_PDP_ENGINE=cedar # or: opa | none
Cedar では forbid ルールを作成します。空のルールセットは RBAC の決定をそのまま維持します。OPA では Rego はデフォルト許可でなければならず、結果がない場合やトランスポートエラーの場合はフェイルクローズドになります。無効な PDP 設定は外部 PDP のみを無効にし、その事実をログに記録します — ネイティブ ABAC と RBAC がガバナンスを継続し、設定ミスのエンジンがリクエストをガバナンスなしにすることはありません。PDP が適用するすべての制限は監査されます。
リスクティアとデュアルコントロールフロア
承認キューに到達するアクションは、4つのリスクティア — low、medium、high、critical — に分類され、OWASP AI エージェント分類に従います。(これは EU AI Act のコンプライアンスティアとは別の軸です。2つを混同しないでください。)ティアはすべてのセキュリティ決定時にライブポリシーから再導出されます。保存されたスナップショットからは読み取られないため、ポリシー変更は即座に有効になり、古い行が現在の分類よりも低い基準を保持することはありません。
critical なアクションには必須の2人制フロアがあります: 少なくとも2人の異なる人間の承認者で、NIST SP 800-53 AC-3(2) デュアル認可に基づきます。フロアは2回施行されます — 作成時(保存された閾値がそれを下回って開始することはできない)と決定時に再導出(ダウングレードまたはレガシーな行でも1人の承認者で通過できない)— したがって、ティアを明示的に下げるオペレーターポリシーでさえ、critical なアクションを単独で行うことはできません。組み込みの critical セットは、不可逆的でエステート形成に関わるファミリーです: 本番デプロイとリタイア、データ削除、セキュリティ施行変更、鍵の管理とローテーション、キルスイッチ後のエステート再有効化。
低いティアはエンジンのメカニクスを変更しません — 既に存在する承認は少なくとも1人の人間を要求します — これは他のコントロールが依拠する語彙です(例えば、critical アクションでの認証のステップアップ)。
ヒューマン・イン・ザ・ループ承認ゲート
製品がアクションをゲートする場合のループは: サーフェスが提示(アクセスマップからのドリフト、セキュリティモジュールからの発見)→ 認可されたオペレーターが決定 → 決定が監査台帳に記録です。これを支える承認エンジンは今日実在します: リクエストは deny-closed で開かれ、プランハッシュにバインドされ、タイムボックス化されます。不変条件は、安定したユーザーIDに基づいてサーバーサイドで施行されます(システムトークンにはIDがなく、決定できません):
- 職務の分離 — リクエスターは自身のリクエストを決定できません。
- 重複決定者ガード — 1人の人間が閾値に対して1回のみカウントされます。
- 有効期限 — 読み取り時に導出されるため、スイープが有効期限を実体化する前でも、期限切れのリクエストがバインドされることはありません。
まだ成熟中のものは、より充実したオペレーターレビューコンソールです。エンドポイントとエンジンは今日出荷されています。ガイドガバナンスと承認がライブフローを解説します。
これらすべてを信頼に足るものにする依存関係はエージェントごとのIDです。監査は活動をクレデンシャルに帰属させますが、本質的にエージェントには帰属しません。共有サービスアカウントは帰属をIDレベルに縮退させます — これは発見として正直に表面化され、暗黙的に回復されることはありません。許可と観測と忠実度で、ガバナンスの基盤となるシグナルへの影響を確認してください。
ブレイクグラス: 監査されたエスケープバルブ
2人制コントロールには、1人の承認者に連絡が取れない午前3時のインシデント用のエスケープバルブが必要です。ブレイクグラスがそのバルブであり、構造的に目立つように設計されています。有効化には admin ティアが必要で、実在の人間(システムトークンは拒否)、ハードウェア検証(AAL3)ステップアップ、書面による正当化理由、および前提条件としてのアクティブに記録されたセッションが求められます。付与はタイムボックス化されます — デフォルト1時間、ハードキャップ1日 — 期限切れの付与は何も認可できません。
付与がアクティブな間、スコープ内のアクションは承認クォーラムなしで進行できますが、すべての使用は不変の証跡と監査台帳に追記され、付与、アクション、対象が記録されます — ブレイクグラス下で進行したアクションは、承認されたアクションと永続的に区別可能です。強制的なポストレビューがループを閉じます: 以前の付与が未レビューの間は新しい付与を有効化できず、レビューは有効化者とは異なる人間が行う必要があります。
キルスイッチ: エステート全体の拒否ゲート
キルスイッチはワンクリックの緊急停止であり、通常のエルゴノミクスを意図的に反転させています。有効化は意図的に安価 — admin ティア、必須の理由、承認クォーラムなし、ステップアップなし、ブレイクグラスなし — です。合意を待つ停止は停止ではないからです。有効化セッションの保証レベルはフォレンジック用に記録されます。有効化の濫用はアベイラビリティのみに影響し、これが安全な方向です。
停止行は唯一の信頼できるソースです。すべてのガバナンス対象のアクチュエーションゲートは、各アクションでライブに参照し、読み取りエラー時にフェイルクローズドになります — バジェットゲートのフェイルオープン契約とは正反対です。読み取り不能な停止状態が「進行可」を意味してはならないからです。有効化はまた、ゲートが到達できないキュー済み作業も取り消します: すべての保留中のスコープ内アクチュエーション承認が同一トランザクションでキャンセルされるため、停止前の意図がエステート復帰直後に付与として実行されることはありません。ガバナンスアクション自体は免除されます — 停止はエージェントエステートを停止し、それをガバナンスするコントロールは停止しません。
再有効化は一方的にはできません。新たなデュアルコントロール承認(critical の2人の異なる人間によるフロア、フリップ時に構造的に再検証されるため、ダウングレードされたポリシーが単独で行うことはできない)にゲートされ、再有効化には意図的にブレイクグラスパスはありません: 「エステートが停止したまま」こそが安全な状態です。関与していない人間による強制的なポストレビューがインシデントを閉じます。
記録された決定の保証
上位のワークフローの深さに関係なく、ガバナンスの決定は記録された事実です。変更を伴うアクションは、変更と同一トランザクションで実際のアクターとともに監査台帳に追記され、機密的な読み取り(アクセスグラフ、台帳自体)はコミットされた書き込みで自己監査されます。台帳は追記専用でハッシュチェーン化されており、各レコードがチェーン整合性フィールドを持つため、履歴の書き換えが検出可能であり、PII を含むことはありません。台帳が暗黙的に忘れるガバナンスされていない変更を行うことはできません。