ガイド
ポリシーの記述
誰が何を、どんな条件下で行えるかを表現し、実行時強制にホットパス上での判断を委ねる。
ポリシーは機械可読である
ポリシーは、誰が何を、どんな条件下で行えるかを記述する。それはエージェントに埋め込まれたコードではなくデータだ——レビュー可能で、バージョン管理され、毎回同じ方法で評価される。
グラフはアイデンティティ、スコープ、リソース、条件を結びつける。エージェントが試みるすべてのアクションは、完了する前にそれに照らして解決される。
実行時強制
判断は夜間のレビューではなく、アクションが発生する瞬間、ホットパス上で行われる。ポリシーに一致する低リスクの許可は、人間を介さず自律的に実行される。
高リスクなアクションは承認をゲートとする。資金、機密データ、新しい外部システムへの初回接触は常に責任を負うスポンサーへとエスカレーションされる。
条件
許可に条件を付与する——時間帯、リクエスト頻度、データ分類、または対象環境。ステージングでは有効な許可も、本番環境では承認を必要とすることができる。
条件はリクエストのコンテキストとともに評価されるため、同じポリシーが、あなたのエージェントに分岐ロジックを組み込むことなく状況に適応する。
変更のテスト
ポリシー変更をドライランで実行し、それが有効化される前に、直近のどのアクションを許可・ゲート・拒否していたかを確認する。すべての変更はバージョン管理され帰属が明確なため、ロールバックは1ステップで済む。