アクセス & アイデンティティガバナンス

すべての読み取りと書き込みを、データポイント単位まで統制

すべてのリクエストを実際の呼び出し元にひも付け、モデルからツール、稼働中の業務システムまで、本人の権限を一貫して適用します。

リクエストのあらゆる段階を統制

バラバラになりがちなガバナンスを、1 つのプラットフォームに集約。呼び出し元からツール、実行されるアクションまで、すべてのリクエストにポリシーとアイデンティティを一貫して適用します。

実際の呼び出し元を特定する

パススルーアイデンティティで各リクエストを個々のユーザーにひも付け、すべてのソースシステムで本人の権限をそのまま適用します。エージェントが引き継ぐのは、そのユーザーが閲覧できる範囲だけ。全員の代わりにアクセスする共有サービスアカウントは使いません。

パススルーアイデンティティ
ユーザーごとの権限
データを保存しない
呼び出し元を特定済み · Jordan M.—サポート パススルー
システム 呼び出し元の権限 エージェント
Salesforce 読み取り · 担当アカウントのみ
ServiceNow 読み取り / 書き込み · チケット
Snowflake 読み取り · support スキーマ
Workday アクセス権なし
アイデンティティ: パススルー サービスアカウント: なし

ポリシーは 1 か所で管理し、モデルからデータポイントまで一貫して適用

呼び出し元のアイデンティティ、アクションの統制、各ソース固有のセキュリティが 1 つのレイヤーで連携します。すべてのポリシーを 1 か所で管理し、エンドツーエンドで適用するため、製品間のすき間で制御が抜け落ちることもありません。

01 モデル

利用するモデルを統制する

Model Gateway でプロバイダーを登録し、チームごとに利用できるモデルをフェイルオーバーも含めて設定します。アクセスの可否は、モデルが動く前に判定されます。

02 ツール

適切なツールだけを公開する

MCP Gateway とワークスペースで、各エージェントが呼び出せるツールとツールキットを厳密に絞り込みます。そのため、ある部門のエージェントが他部門のシステムにアクセスすることはありません。

03 データポイント

ソース側のセキュリティを適用する

データ接続レイヤーは、すべてのクエリを呼び出し元本人として実行し、ソース側で本人の権限を適用します。リアルタイムのデータに対して、行レベルまできめ細かく統制できます。

CData Labs の調査
0

ガードレールをモデルではなくツール側に置いたことで、22 モデルで不正な書き込みがゼロに。

モデルに書き込み権限を直接与えたところ、22 モデルすべてが、書き込むべきでないレコードまで書き込みました。最も多いケースでは、正しいレコードは 21 件しかないのに 250 件も書き込んでいます。一方、ツールがすべての書き込みを事前にチェックした場合は、どのモデルも正しいレコードだけを過不足なく書き込みました。

調査レポートを読む

エンドツーエンドのガバナンスで得られるもの

呼び出し元の特定から、アクションの制限、すべてのリクエストの記録まで。1 つのゲートウェイで実現します。

エージェントが返す行数 — 呼び出し元の権限範囲に限定
この呼び出し元
42
システム全体
1,282
エージェントが参照できるのは、そのユーザーに閲覧が許可された行だけです。

イメージ図です。ユーザーごとの権限は、パススルーアイデンティティによりクエリ実行時に適用されます。

不正に書き込まれたレコード数 — 直接アクセスとガード付きツールの比較

書き込み権限を直接与えた場合、22 モデルすべてが少なくとも 1 回の実行で不正なレコードを挿入しました。最も多いケースでは、21 件の依頼に対して 250 件を書き込んでいます。出典: CData ベンチマーク。

監査ログ—すべてのリクエストを記録
リクエスト · 今週
ユーザー アクション システム
営業推進
1,204
サポート
980
財務
410
データ基盤
228
要求者 · 実行内容 · 返却結果 SIEM へストリーミング
FAQ

セキュリティチームからよく寄せられる質問

  • エージェントは、各ユーザーの権限をどのように守るのですか?
  • エージェントによる誤ったレコードの書き込みは、どのように防ぐのですか?
  • 既存のアクセス制御を作り直す必要はありますか?
  • サードパーティの MCP サーバーはどのように扱われますか?
  • 監査証跡には何が記録されますか?
  • ガバナンスはどこで適用されますか? また、アクセスはすぐに遮断できますか?
  • 自社のセキュリティ審査やコンプライアンス審査に通りますか?

人もエージェントも、あらゆるシステムで確実に統制

1 つのゲートウェイで呼び出し元を特定し、アクションを統制。数百のシステムにまたがるすべてのリクエストを、データポイント単位まで記録します。