Naar inhoud

Product · Identity & NHI

Geef elke agent een eigen identiteit — en weet wanneer dat niet zo is

Een gedeeld serviceaccount maakt "welke agent heeft dit gedaan?" onbeantwoordbaar. Olivares koppelt een agent aan een non-human identity, geeft een eigen NHI per agent uit en brengt de agents in beeld die er één delen — het verschil tussen toegang stevig toewijzen en slechts bij benadering. Een identiteit die het niet kan herleiden, wordt nooit stilzwijgend als een echte beschouwd.

In het product

De identiteitsconsole

Een echte schermafbeelding, met voorbeelddata. Tabbladen voor SSO & SCIM, de NHI-roster, MCP-auth, de WIF-graaf, de key- en residency-houding en geprivilegieerde aanmeldingen. De opname dateert van vóór de inmiddels geleverde SSO/SCIM-backend: het SSO/SCIM-tabblad toont nog de eerlijke melding “backend in afwachting” van die build — echte schermen, nooit verzonnen data.

Echte screenshot
Olivares-identiteitsconsole: tabbladen voor SSO & SCIM, NHI-roster, MCP-auth, WIF-graaf, key- en residency-houding en geprivilegieerde aanmeldingen; in deze eerdere opname toont het SSO/SCIM-tabblad een melding dat de backend in afwachting is in plaats van verzonnen data.

Wat u bestuurt

Van een gedeeld account naar een identiteit per agent

Identiteit is de as waarlangs de toegangskaart toewijst. Een eigen NHI per agent verandert "bij benadering" in "stevig"; alles hieronder is eerlijk over hoe ver het komt.

Een NHI koppelen of uitgeven

Koppel een agent aan een bestaande non-human identity of geef een eigen NHI per agent uit. Een eigen NHI is wat de toegangskaart toegang stevig aan één agent laat toewijzen — niet bij benadering aan een pool.

Bevinding gedeelde identiteit

Wanneer meer dan één agent op hetzelfde account meelift, is toewijzing per agent oprecht dubbelzinnig. Olivares brengt dat als bevinding in beeld en zegt het ook — het splitst het verschil niet en doet niet alsof het weet welke agent handelde.

Alleen-lezen WIF-graaf

Een workload-identity-federation-graaf brengt uw identiteiten per agent in kaart tegen uw IdP. Hij wordt alleen-lezen weergegeven op basis van de federatieregels die u opgeeft — een weergave van wat u verklaarde, geen live verificatie van het vertrouwen op de lijn.

Het eerlijke onbekende

Een identiteit die Olivares niet kan herleiden, wordt als onbekend getekend en gemarkeerd — nooit stilzwijgend gepromoveerd tot een benoemde NHI. Geen identiteitssignaal betekent geen toewijzing, helder gesteld.

Hoe het werkt

Een identiteit per agent federeren naar uw IdP

Elke agent krijgt een eigen identiteit — een SPIFFE/WIF-credential — die federeert naar uw identity provider. Een agent zonder herleidbare identiteit wordt niet opgenomen in een echte: hij wordt apart getekend en gemarkeerd.

Diagram: agents verwijzen naar een identiteit per agent (SPIFFE/WIF) die federeert naar Entra ID, AWS IAM en Google Cloud; één agent heeft geen identiteit en wordt gestippeld getekend en gemarkeerd "geen identiteit".
De onbekende agent wordt gestippeld getekend en gemarkeerd "geen identiteit" — nooit opgenomen in een echte NHI. De getoonde federatie weerspiegelt de regels die u opgeeft.

Wat echt is

NHI-koppeling, hardware-step-up en SSO/SCIM zijn live; live geverifieerde federatie niet

Hierin zijn we precies, want het verschil is juist waar het bij een identiteitsoppervlak om draait:

  • Live: een agent aan een NHI koppelen, een eigen NHI per agent uitgeven, de bevinding gedeelde identiteit en de alleen-lezen WIF-graaf. De graaf weerspiegelt de federatieregels die u opgeeft — het is geen live geverifieerd beeld van de federatie op de lijn.
  • Geleverd als alleen-lezen ingestie: rosterconnectoren lezen de agentidentiteitsregisters van de hyperscalers — Microsoft Entra Agent ID, AWS Bedrock AgentCore en het agentregister van Google. Live geverifieerde federatie op de lijn tegen die registers blijft op de roadmap, en we claimen die niet voordat ze er is.
  • Geleverd voor mensen: WebAuthn/FIDO2- en PIV/CAC-smartcard-step-up voor geprivilegieerde aanmeldingen, fail-closed afgedwongen — break-glass en kritieke goedkeuringen weigeren onder de hardware-geverifieerde AAL3-lat, en een sessie zonder recente ceremonie geldt als AAL1, nooit opgeblazen (NIST SP 800-63B is een doelstandaard; er wordt geen conformiteit geclaimd). Single-IdP OIDC/SAML-SSO met beheerde, verzegelde configuratie en SCIM-provisioning van gebruikers en groepen zitten in de open build; multi-IdP-federatie per tenant en afgedwongen SSO-beleid zijn Enterprise.

Identity & NHI — vragen

Federeert Olivares vandaag live met Entra Agent ID, AWS AgentCore of Google Agent Identity?

Niet als live geverifieerd vertrouwen. Alleen-lezen connectoren nemen die agentregisters op als rostersnapshots, en de WIF-graaf zelf wordt weergegeven op basis van de federatieregels die u opgeeft — hij toont wat u verklaarde en wat de rosters rapporteren, geen live geverifieerde vertrouwensrelatie op de lijn. Live federatie tegen die registers staat op de roadmap, en we claimen die niet voordat ze er is.

Twee agents delen één serviceaccount. Welke zegt Olivares dat er handelde?

Geen van beide, stevig. Een gedeelde identiteit maakt toewijzing per agent oprecht dubbelzinnig, dus Olivares meldt een bevinding gedeelde identiteit en wijst toegang slechts bij benadering toe — het verzint geen zekerheid over welke agent handelde. Geef een eigen NHI per agent uit en de toegangskaart kan die agent vervolgens stevig toewijzen.

Ondersteunt u WebAuthn AAL3 of PIV-CAC-step-up voor geprivilegieerde aanmeldingen?

Ja. Een geprivilegieerde sessie voert een step-up uit met WebAuthn/FIDO2 of een PIV/CAC-smartcardcertificaat tot de hardware-geverifieerde AAL3-lat van NIST SP 800-63B — een doelstandaard; er wordt geen NIST- of FIPS-conformiteit geclaimd. De step-up is fail-closed: de verhoging verloopt na een kort versheidsvenster, een sessie zonder geverifieerde ceremonie geldt als AAL1, en break-glass of kritieke goedkeuringen weigeren onder AAL3.

Levert u SSO en SCIM-provisioning?

Ja. De open build levert single-IdP OIDC en SAML met een beheerde, store-gebaseerde configuratie — secrets verzegeld in rust, configuratiewijzigingen achter een AAL3-step-up — plus SCIM-provisioning voor gebruikers en groepen. Wat een directorygroep mag verlenen blijft een operatorbeslissing: roltoewijzingen zijn nooit schrijfbaar vanuit de IdP. Multi-IdP-federatie per tenant en afgedwongen SSO-beleid zijn Enterprise-mogelijkheden.

Geef uw agents identiteiten die u kunt toewijzen

Zet Olivares uit op uw eigen infrastructuur, geef een eigen NHI per agent uit en verander "bij benadering" in "stevig" op uw toegangskaart.