Správa Nástrojů
Agent s nástroji je identita pro provádění, nejen chatbot. Zacházejte s každou vystavenou funkcí jako s oprávněním API a spravujte funkce jednotlivě.
Klasifikace Funkcí podle Účinku
| Typ funkce | Příklady | Doporučený výchozí stav |
|---|---|---|
| Číst | Hledat dokumenty, seznam tiketů, číst dostupnost kalendáře | Povolen, pokud je přístup správně omezen |
| Návrh | Návrh e-mailu, příprava zprávy, návrh tiketu | Povolen nebo potvrzení pro citlivý obsah |
| Vytvořit | Vytvořit tiket, úkol, událost nebo interní záznam | Potvrzení, pokud není úzce vymezeno a zvratné |
| Aktualizovat | Změnit záznam CRM, kampaň, oprávnění nebo pracovní postup | Potvrzení |
| Odeslat nebo publikovat | Odeslat e-mail, poslat zprávu, publikovat obsah | Potvrzení |
| Smazat nebo destruktivní | Smazat záznam, odvolat přístup, přepsat produkční data | Zakázáno nebo výjimečné schválení |
| Finanční nebo privilegované | Změnit rozpočet, nakoupit, nasadit, změnit přístup | Výslovné schválení a další kontroly poskytovatele |
Návrh s Nejmenšími Oprávněními
- Povolit pouze schválené typy připojení na úrovni organizace.
- Upřednostnit úzký servisní účet před sdílenými administrátorskými přihlašovacími údaji.
- Sdílet produkční připojení s nejmenším relevantním týmem.
- Dát agentovi pouze funkce používané jeho zdokumentovaným pracovním postupem.
- Udržovat funkce čtení a zápisu oddělené, aby bezpečné získání neimplikovalo přístup k zápisu.
- Používat rozsahy a politiky na straně poskytovatele jako další hranici.
- Přezkoumávat přiřazení nástrojů vždy, když se změní výzva agenta, vlastník nebo účel.
Překročení Organizace
Správa připojení na úrovni organizace může zakázat typ připojení nebo vynutit politiku funkce. Použijte ji k tomu, abyste zabránili jednotlivým vlastníkům připojení v tom, aby činili citlivé funkce plně automatické.
Příklady pravidel platných pro celou organizaci:
- odesílání e-mailu vždy vyžaduje potvrzení,
- mazání externích záznamů je zakázáno,
- čtení schválených analytických dat je povoleno,
- změna výdajů na reklamu vyžaduje potvrzení,
- funkce nasazení do produkce jsou omezeny na tým operací.
Přezkoumávejte skutečné akce v Návrzích Nástrojů a změny konfigurace v Auditním Záznamu.
Správa spouštění v Sandboxu
Sandbox spouští příkazy v izolovaném Linux prostředí dané konverzace. Není to Code interpreter a nepřipojuje ani neovládá lokální počítač uživatele.
Před přiřazením Sandboxu sdílenému nebo produkčnímu agentovi:
- ověřte schválený base image a ponechte v něm jen potřebný software;
- ověřte timeout příkazu, limity přenosu, concurrency uživatele i organizace a síťový allowlist nasazeného prostředí;
- otestujte, zda
runCommandvyvolá požadované schválení, protože funkce Sandboxu jej sama negarantuje; - kde je schválení dostupné, před povolením zkontrolujte příkaz a staged filenames v detailu nástroje;
- nedávejte přihlašovací údaje do promptů, příkazů, skriptů, logů, názvů souborů ani artefaktů;
- stageujte jen vstupy potřebné pro aktuální operaci a publikujte pouze zkontrolované výstupy;
- reset workspace, chybu poskytovatele a částečné publikování hlaste jako obnovitelné chyby.
Smazání konverzace a lifecycle reconciliation odstraní nebo vyřadí související Sandbox session. Workspace nepoužívejte jako trvalé úložiště, zálohu ani náhradu řízených kolekcí Data a Memory.
Správa metadata MCP nástrojů
MCP anotace popisují zamýšlené chování autora serveru; samy nejsou bezpečnostní hranicí. Před přijetím anotace zkontrolujte popis, input schema, credential scope a bezpečný test.
| Třída operace | Příklady | Metadata | Doporučený režim |
|---|---|---|---|
| Read-only discovery | list_agents, get_conversation, čtení Graphu, workflow a skillů | ReadOnly=true | Enabled pouze pro uživatele s přístupem k podkladovým objektům. |
| Create | create_agent, create_skill, create_workflow, vytvoření Graph node/edge | Neidempotentní vytvoření; bez přepsání existujícího objektu nemusí být označeno destructive | EnabledWithConfirmation pro sdílené nebo produkční použití. |
| Update nebo delete | Změny a mazání agentů, skillů, workflows a Graph objektů | Destructive=true | EnabledWithConfirmation, případně Disabled bez schváleného use case. |
| Execute nebo komunikace | send_message, run_workflow, approve_tool_call | Destructive=true; mohou spustit další nástroje | EnabledWithConfirmation a kontrola cíle, argumentů a výsledku. |
| Reject pending akce | reject_tool_call | Mění stav, ale zabrání provedení navrženého nástroje | Enabled nebo EnabledWithConfirmation podle incident procesu. |
send_message a approve_tool_call jsou destructive, protože mohou způsobit další akce. Anotace může klientovi umožnit varování, ale negarantuje approval dialog. Governance Siesta AI a potvrzení v klientovi testujte odděleně. Chybějící nebo rozporné anotace cizího serveru považujte do ověření za write-capable.