产品内部
身份控制台
真实截图,示例数据。各标签页分别对应 SSO/SCIM、NHI 名册、MCP 鉴权、WIF 关系图、密钥与驻留态势以及特权登录。这张截图摄于 SSO/SCIM 后端交付之前,因此其 SSO/SCIM 标签页仍显示当时那个构建的诚实提示“后端待上线”——真实界面,绝无伪造数据。
您所治理的对象
从共用账号到每个代理的专属身份
身份是访问地图进行归因所依据的轴心。为每个代理分配专属 NHI,可将“大致”变为“确凿”;以下各项都坦诚说明各自能做到何种程度。
绑定或铸造 NHI
将代理绑定到现有的非人类身份,或为每个代理铸造专属 NHI。专属 NHI 才能让访问地图把访问确凿归因到某一个代理——而非大致归因到一个资源池。
共用身份发现项
当不止一个代理共用同一账号时,逐代理归因就确实存在歧义。Olivares 会将其作为一项发现呈现并如实说明——它不会折中处理、假装自己知道是哪个代理在行动。
只读 WIF 关系图
工作负载身份联邦关系图将您逐代理的身份映射到您的 IdP。它根据您声明的联邦规则以只读方式呈现——展示的是您所陈述的内容,而非对链路上信任关系的实时验证。
诚实面对未知
Olivares 无法解析的身份会被绘制为未知并加以标记——绝不会被悄悄提升为某个具名 NHI。没有身份信号就意味着无法归因,这一点会被明确说明。
运作方式
将逐代理身份联邦至您的 IdP
每个代理都会获得一份逐代理身份——一份 SPIFFE/WIF 凭据——联邦至您的身份提供方。没有可解析身份的代理不会被并入某个真实身份:它会被单独绘出并加以标记。
哪些已成真
NHI 绑定、硬件升级验证与 SSO/SCIM 已上线;经实时验证的联邦尚未上线
我们对此精确说明,因为这一区别正是身份界面的全部意义所在:
- 已上线:将代理绑定到 NHI、为每个代理铸造专属 NHI、共用身份发现项,以及只读 WIF 关系图。该关系图反映的是您所声明的联邦规则——它并非对链路上联邦关系经实时验证后的真实呈现。
- 已作为只读摄取交付:名册连接器读取超大规模云厂商的代理身份注册表——Microsoft Entra Agent ID、AWS Bedrock AgentCore 以及 Google 的代理注册表。对照这些注册表在链路上经实时验证的联邦仍在路线图中,在其交付之前我们绝不声称已实现。
- 已为人员交付:针对特权登录的 WebAuthn/FIDO2 与 PIV/CAC 智能卡升级验证,以安全失败(fail-closed)方式强制执行——break-glass 与关键审批在低于硬件验证的 AAL3 门槛时会被拒绝,没有新近验证仪式的会话显示为 AAL1,绝不虚高(NIST SP 800-63B 是目标标准;不声称合规)。单 IdP 的 OIDC/SAML SSO(托管密封配置)以及用户与组的 SCIM 配置属于开放构建;按租户的多 IdP 联邦与强制 SSO 属于 Enterprise。
身份与 NHI——常见问题
Olivares 如今能否与 Entra Agent ID、AWS AgentCore 或 Google Agent Identity 进行实时联邦?
不是作为经实时验证的信任。只读连接器将这些代理注册表作为名册快照摄取,而 WIF 关系图本身根据您声明的联邦规则呈现——它展示的是您所陈述的内容以及名册所报告的内容,而非链路上经实时验证的信任关系。对照这些注册表的实时联邦已列入路线图,在其交付之前我们绝不会声称已实现。
两个代理共用一个服务账号。Olivares 会说是哪一个在行动?
都不会确凿指认。共用身份会让逐代理归因确实存在歧义,因此 Olivares 会提出一项共用身份发现项,并仅以大致方式归因访问——它不会凭空捏造关于哪个代理在行动的确定性。为每个代理铸造专属 NHI,访问地图便可对该代理进行确凿归因。
你们是否支持针对特权登录的 WebAuthn AAL3 或 PIV-CAC 升级验证?
支持。特权会话可通过 WebAuthn/FIDO2 或 PIV/CAC 智能卡证书升级验证,达到 NIST SP 800-63B 中硬件验证的 AAL3 门槛——这是目标标准;不声称符合 NIST 或 FIPS。升级验证以安全失败方式运作:提升会在短暂的时效窗口后过期,没有经验证仪式的会话显示为 AAL1,break-glass 或关键审批在低于 AAL3 时拒绝继续。
你们提供 SSO 和 SCIM 配置吗?
提供。开放构建包含单 IdP 的 OIDC 与 SAML,配有基于存储的托管配置——密钥静态密封,配置写入受 AAL3 升级验证保护——外加针对用户与组的 SCIM 配置。目录组能授予什么始终由运维人员决定:角色映射绝不能从 IdP 侧写入。按租户的多 IdP 联邦与强制 SSO 策略属于 Enterprise 能力。