L’adopció d’agents d’intel·ligència artificial està transformant la manera com les empreses automaticen processos, analitzen dades i prenen decisions. Tanmateix, un dels majors reptes tècnics que afronten les organitzacions és com assignar identitat a aquests agents sense comprometre la seguretat compartint credencials humanes. En lloc de compartir contrasenyes, tokens de sessió o claus de desenvolupador, la indústria avança cap a models on cada agent té la seva pròpia identitat, independent i controlable. A Q2BSTUDIO, com a empresa de desenvolupament de programari, entenem que la clau és dissenyar arquitectures on la identitat de l’agent sigui un element fonamental, no un afegit.
El problema de compartir credencials humanes va més enllà de la comoditat operativa. Quan un agent utilitza el token d’un empleat, es difumina la línia entre qui executa l’acció i qui l’autoritza. Un agent compromès pot heretar tots els permisos d’un usuari, inclòs l’accés a sistemes crítics. A més, els registres d’auditoria perden traçabilitat, dificultant la identificació d’incidents. La solució passa per assignar a l’agent una identitat de càrrega de treball no humana, emesa per l’entorn on s’executa, com un clúster Kubernetes, una funció serverless o una identitat de workload al núvol. Això permet que l’agent tingui el seu propi perfil, els seus propis permisos i el seu propi cicle de vida, independentment de les persones que intervinguin en el procés.
Per aconseguir-ho, proposem un patró d’arquitectura que separa la identitat de l’agent de la seva autoritat. Hi ha tres modes operatius principals: autoritat pròpia de l’agent, autoritat delegada per un usuari i autoritat basada en flux de treball. En el primer mode, l’agent actua amb permisos assignats directament a la seva identitat, ideal per a tasques com indexar repositoris de coneixement o recopilar mètriques del sistema. En el segon, l’agent actua en nom d’un usuari però mantenint la seva pròpia visibilitat als registres; l’autoritat final és la intersecció entre els permisos de l’usuari, els de l’agent i les polítiques del recurs. El tercer mode és el més robust per a canvis de producció: l’agent només pot sol·licitar una acció a través d’un flux de treball aprovat, sense executar directament l’operació. Aquest enfocament és habitual en entorns on la seguretat és crítica, i Q2BSTUDIO l’implementa en les seves solucions de ciberseguretat per garantir que cada acció sigui atribuïble i limitada.
Un element tècnic essencial és l’ús d’intercanvi de tokens en lloc de reenviament directe. En lloc de passar el token de l’usuari a l’agent i d’aquest a l’eina destí, s’utilitza un servei d’autorització que rep evidència del subjecte sol·licitant i de l’agent, avalua polítiques i emet un nou token curt, vàlid només per a aquell recurs i operació. Això evita que les credencials originals s’exposin a components intermedis. A més, la delegació s’ha de preferir sobre la suplantació: l’agent mai no s’ha de fer passar per l’usuari, sinó actuar amb la seva identitat visible. En sistemes multiagent, cada traspàs ha de generar una nova decisió d’autorització, sense reenviar credencials. Aquestes pràctiques són part fonamental del desenvolupament d’aplicacions a mida que realitzem a Q2BSTUDIO, integrant cloud AWS/Azure, Business Intelligence amb Power BI i automatització de processos.
La implementació pràctica comença amb un inventari de credencials existents, classificant cada una per propietari, vida útil i àmbit. Després s’assignen identitats de càrrega de treball separades per a entorns de desenvolupament, prova i producció. A continuació, s’introdueix un broker de credencials que intermedia entre els agents i les eines sensibles, aplicant polítiques per eina, recurs i acció. Les credencials han de ser efímeres, amb vida útil de minuts, i estar vinculades al recurs destí mitjançant validació d’audiència. Finalment, les proves de seguretat han d’incloure escenaris negatius: token robat, agent desactivat, entorn incorrecte. Només així es garanteix una identitat robusta per als agents d’IA sense compartir credencials humanes.
En conclusió, dotar d’identitat els agents d’intel·ligència artificial no és només una qüestió tècnica, sinó un pilar de governança empresarial. Adoptar patrons com identitat de càrrega de treball, intercanvi de tokens i delegació explícita permet que les organitzacions aprofitin el potencial de la IA sense exposar dades crítiques ni vulnerar la seguretat. A Q2BSTUDIO, ajudem les empreses a construir aquests sistemes amb programari a mida, integrant cloud, ciberseguretat, intel·ligència artificial i Business Intelligence, perquè la innovació i la seguretat avancin de la mà.





