قابلیتهای جدید IAM گوگل کلود برای دنیای عاملهای هوش مصنوعی
خلاصهٔ کاملتر
عصر هوش مصنوعی یه چالش جدی برای امنیت سازمانی ایجاد کرده؛ عاملهای AI با سرعت ماشین با دادههای حساس تعامل میکنن و ابزارهای سنتی IAM اصلاً برای این سناریو طراحی نشدن. گوگل کلود در رویداد Google Cloud Next یه چارچوب امنیتی جامع برای مدیریت هویت و دسترسی عاملهای هوش مصنوعی معرفی کرد که از پایه برای این دنیای جدید ساخته شده.
Agent Identity اولین و مهمترین بخش این چارچوبه. عاملهای AI روی گوگل کلود حالا میتونن یه هویت مستقل و درجهیک داشته باشن که نه یه حساب کاربری انسانیه و نه یه Service Account معمولی. این هویتها بر پایه استاندارد باز SPIFFE ساخته شدن، بهصورت رمزنگاریشده محافظت میشن، و بهطور خودکار تأمین میشن. Agent Identity for Agent Runtime الان در دسترس عموم هست و نسخهاش برای Gemini Enterprise Agent Platform در پیشنمایشه.
Agent Gateway یه لایه مرکزی برای اجرای سیاستهاست. تمام ترافیک بین عاملها و ابزارها از این دروازه رد میشه تا بشه کنترل کرد که عاملها به چه endpoint هایی دسترسی دارن. دو قابلیت مهم هم در پیشنمایش اضافه شده: Identity-Aware Proxy (IAP) for Agents که کنترل دسترسی دانهریز بر اساس هویت عامل و سیگنالهای context پروتکل MCP رو اجرا میکنه، و Context-Aware Access (CAA) for Agents که سیگنالهایی مثل سلامت دستگاه، آدرس IP، و موقعیت مکانی رو قبل از دادن دسترسی ارزیابی میکنه.
برای مدیریت دسترسی عاملها، گوگل کلود چند لایه محافظتی اضافه کرده. IAM Allow and Deny policies for Agent Identity الان بهطور عمومی در دسترسه و میشه باهاش کنترل کرد کدوم عامل به کدوم منبع دسترسی داره. Principal Access Boundary (PAB) for Agent Identity در پیشنمایشه و یه سقف سخت روی دسترسی عاملها میذاره؛ حتی اگه یه عامل از جای دیگهای مجوز به ارث برده باشه. در آینده هم Unified Access Policy (UAP) اضافه میشه که حتی میتونه تأیید انسانی (HITL) رو برای عملیات حساس اجباری کنه.
بخش Agent Guardrails هم از نشت داده در زمان اجرا جلوگیری میکنه. VPC Service Controls حالا از Agent Identity بهعنوان یه principal درجهیک پشتیبانی میکنه، یعنی میشه از خروج غیرمجاز داده توسط عاملها یا دریافت دادههای خارجی ناخواسته جلوگیری کرد.
رویکرد کلی گوگل اینه که عاملهای AI باید با همون مکانیزمهای آشنایی که برای هویتهای انسانی و Service Account ها استفاده میشه، قابل مدیریت باشن — اما با یه لایه اضافه از کنترل و حاکمیت که مختص رفتار غیرقطعی عاملهاست.
نکات کلیدی:
- Agent Identity یه نوع هویت مستقل و رمزنگاریشده برای عاملهای AI بر اساس استاندارد SPIFFE معرفی شد
- Agent Gateway تمام ترافیک عاملها رو مرکزی کنترل میکنه و از اتصال به endpoint های غیرمجاز جلوگیری میکنه
- IAP و Context-Aware Access برای عاملها در پیشنمایش هستن و کنترل دسترسی بر اساس context رو ممکن میکنن
- Principal Access Boundary سقف سختی روی دسترسی عاملها میذاره، صرفنظر از مجوزهای بهارثرسیده
- Unified Access Policy بهزودی اضافه میشه و حتی تأیید انسانی برای عملیات حساس رو پشتیبانی میکنه




