Přeskočit na hlavní obsah

Správa Nástrojů

Agent s nástroji je identita pro provádění, nejen chatbot. Zacházejte s každou vystavenou funkcí jako s oprávněním API a spravujte funkce jednotlivě.

Klasifikace Funkcí podle Účinku​

Typ funkcePříkladyDoporučený výchozí stav
ČístHledat dokumenty, seznam tiketů, číst dostupnost kalendářePovolen, pokud je přístup správně omezen
NávrhNávrh e-mailu, příprava zprávy, návrh tiketuPovolen nebo potvrzení pro citlivý obsah
VytvořitVytvořit tiket, úkol, událost nebo interní záznamPotvrzení, pokud není úzce vymezeno a zvratné
AktualizovatZměnit záznam CRM, kampaň, oprávnění nebo pracovní postupPotvrzení
Odeslat nebo publikovatOdeslat e-mail, poslat zprávu, publikovat obsahPotvrzení
Smazat nebo destruktivníSmazat záznam, odvolat přístup, přepsat produkční dataZakázáno nebo výjimečné schválení
Finanční nebo privilegovanéZměnit rozpočet, nakoupit, nasadit, změnit přístupVýslovné schválení a další kontroly poskytovatele

Návrh s Nejmenšími Oprávněními​

  • Povolit pouze schválené typy připojení na úrovni organizace.
  • Upřednostnit úzký servisní účet před sdílenými administrátorskými přihlašovacími údaji.
  • Sdílet produkční připojení s nejmenším relevantním týmem.
  • Dát agentovi pouze funkce používané jeho zdokumentovaným pracovním postupem.
  • Udržovat funkce čtení a zápisu oddělené, aby bezpečné získání neimplikovalo přístup k zápisu.
  • Používat rozsahy a politiky na straně poskytovatele jako další hranici.
  • Přezkoumávat přiřazení nástrojů vždy, když se změní výzva agenta, vlastník nebo účel.

Překročení Organizace​

Správa připojení na úrovni organizace může zakázat typ připojení nebo vynutit politiku funkce. Použijte ji k tomu, abyste zabránili jednotlivým vlastníkům připojení v tom, aby činili citlivé funkce plně automatické.

Příklady pravidel platných pro celou organizaci:

  • odesílání e-mailu vždy vyžaduje potvrzení,
  • mazání externích záznamů je zakázáno,
  • čtení schválených analytických dat je povoleno,
  • změna výdajů na reklamu vyžaduje potvrzení,
  • funkce nasazení do produkce jsou omezeny na tým operací.

Přezkoumávejte skutečné akce v Návrzích Nástrojů a změny konfigurace v Auditním Záznamu.

Správa spouštění v Sandboxu​

Sandbox spouští příkazy v izolovaném Linux prostředí dané konverzace. Není to Code interpreter a nepřipojuje ani neovládá lokální počítač uživatele.

Před přiřazením Sandboxu sdílenému nebo produkčnímu agentovi:

  • ověřte schválený base image a ponechte v něm jen potřebný software;
  • ověřte timeout příkazu, limity přenosu, concurrency uživatele i organizace a síťový allowlist nasazeného prostředí;
  • otestujte, zda runCommand vyvolá požadované schválení, protože funkce Sandboxu jej sama negarantuje;
  • kde je schválení dostupné, před povolením zkontrolujte příkaz a staged filenames v detailu nástroje;
  • nedávejte přihlašovací údaje do promptů, příkazů, skriptů, logů, názvů souborů ani artefaktů;
  • stageujte jen vstupy potřebné pro aktuální operaci a publikujte pouze zkontrolované výstupy;
  • reset workspace, chybu poskytovatele a částečné publikování hlaste jako obnovitelné chyby.

Smazání konverzace a lifecycle reconciliation odstraní nebo vyřadí související Sandbox session. Workspace nepoužívejte jako trvalé úložiště, zálohu ani náhradu řízených kolekcí Data a Memory.

Správa metadata MCP nástrojů​

MCP anotace popisují zamýšlené chování autora serveru; samy nejsou bezpečnostní hranicí. Před přijetím anotace zkontrolujte popis, input schema, credential scope a bezpečný test.

Třída operacePříkladyMetadataDoporučený režim
Read-only discoverylist_agents, get_conversation, čtení Graphu, workflow a skillůReadOnly=trueEnabled pouze pro uživatele s přístupem k podkladovým objektům.
Createcreate_agent, create_skill, create_workflow, vytvoření Graph node/edgeNeidempotentní vytvoření; bez přepsání existujícího objektu nemusí být označeno destructiveEnabledWithConfirmation pro sdílené nebo produkční použití.
Update nebo deleteZměny a mazání agentů, skillů, workflows a Graph objektůDestructive=trueEnabledWithConfirmation, případně Disabled bez schváleného use case.
Execute nebo komunikacesend_message, run_workflow, approve_tool_callDestructive=true; mohou spustit další nástrojeEnabledWithConfirmation a kontrola cíle, argumentů a výsledku.
Reject pending akcereject_tool_callMění stav, ale zabrání provedení navrženého nástrojeEnabled nebo EnabledWithConfirmation podle incident procesu.

send_message a approve_tool_call jsou destructive, protože mohou způsobit další akce. Anotace může klientovi umožnit varování, ale negarantuje approval dialog. Governance Siesta AI a potvrzení v klientovi testujte odděleně. Chybějící nebo rozporné anotace cizího serveru považujte do ověření za write-capable.