パート1では、従来のセキュリティモデルが自律エージェントに苦戦する理由を探りました。開発者がAIシステムに委任する作業が増えるにつれて、リポジトリ、CI/CDパイプライン、デプロイ環境といった従来のチェックポイントの外で発生する活動が増加している。そうなると当然、新たな疑問が生じる。もし、実際に業務を遂行する主体が存在する場所でガバナンスが必要だとすれば、それは実際にはどのような形をとるのだろうか?
政策だけでは不十分だ
ほとんどの組織は既に方針を定めている。
- 顧客データを公開しないでください。
- 許可なく本番システムにアクセスしないでください。
- 信頼できないコードは実行しないでください。
- 承認されたワークフロー以外では、認証情報を使用しないでください。
課題はこれらのルールを作成することではない。課題は、ソフトウェアシステムがますます自律的に行動できるようになる中で、これらのルールをいかに徹底させるかということだ。ここで、有用な区別が浮かび上がってくる。
促しは行動に影響を与える可能性がある。
ランタイムは動作を制限することができる。
エージェントがファイル、端末、API、外部ツールにアクセスできるようになるにつれて、その違いはますます重要になる。
開発者の信頼を支える3つの境界線
問題を単純化すると、ガバナンス上の課題のほとんどは3つの領域に分類されます。それらの境界線を個別に検討する前に、そもそもなぜそれらが重要なのかを問う価値がある。ガバナンスに関する議論がセキュリティだけに焦点を当てると、開発者がこれらの制御を重視する理由を見落としがちになる。ほとんどの開発者は、さらなる規制を求めていない。彼らは予測可能性を求めているのだ。開発者は、エージェントに作業を委任する前に、以下の点を理解しておきたいと考えています。
• 何にアクセスできるのか?
• それは何を変更できるのか?
・どのようなツールを利用できますか?
• どの認証情報で動作できますか?
回答が明確になればなるほど、エージェントに重要な仕事を任せやすくなる。その意味で、境界線は単なるセキュリティ対策ではない。これらは信頼構築のための仕組みであり、興味深い実験段階のエージェントを、日常的な開発ツールへと変えるのに役立つ。
1 。実行境界
最初の障壁は実行力である。
エージェントは以下のことが可能です。
- ファイルを読む
- コードを修正する
- コマンドを実行する
- 依存関係をインストールします
- オープンなネットワーク接続
コーディングエージェントが、失敗したテストスイートのトラブルシューティングを行っている状況を想像してみてください。最終結果を人間が確認する前に、設定ファイルの検査、一時スクリプトの生成、デバッグ用の依存関係のインストール、診断コマンドの実行、テストの繰り返し実行などが行われる可能性があります。
ガバナンスは、それらの行動が行われる範囲を定めるものである。さらに重要なのは、開発者にそうした境界線が存在するという確信を与えることだ。チームは、そうした制限がどこにあるのか、そしてどのように適用されるのかを理解している場合、エージェントに仕事を委任することにずっと積極的になる。
2 。ツール境界
現代のエージェントは単独で行動することは稀である。
彼らは以下と交流します:
- ソースコード管理プラットフォーム
- 課題追跡システム
- コミュニケーションツール
- クラウドサービス
- 内部API
- データベース
コーディングエージェントは、MCPに接続されたツールを介して、プルリクエストを作成したり、Jiraチケットを更新したり、ドキュメントを取得したりすることができます。これらの操作はいずれもローカルコードの実行を必要としませんが、それでも実際のシステムに影響を与えます。つまり、ガバナンスは単に実行だけに関わるものではないということだ。それはアクセスの問題でもある。一方を制御しながらもう一方を無視すると、重大な盲点が生じる。
3 。資格境界
最も有用なエージェントは、最終的には何らかの価値のあるものへのアクセスを必要とする。
それは次のようなことかもしれません。
- GitHubリポジトリ
- クラウド環境
- 内部API
- データベース
- 顧客サポートシステム
これらのシステムの背後には、認証情報、アクセス権限、およびID管理が存在する。問題は、エージェントが認証情報を使用できるかどうかだけではない。問題は、アクセスがどのように制御され、監視され、監査されるかということである。エージェントの自律性が高まるにつれて、認証情報の管理は実行管理と同様に重要になる。
シンプルな建築観
大まかに言えば、ガバナンスとは、実行、ツールへのアクセス、および認証情報に関する境界を強制することと理解できる。
図2 。エージェントのガバナンスには、実行、ツールへのアクセス、および認証情報に関する制御が必要です。実行時における強制適用は、分離、ポリシー、および可視性の基盤を提供する。
孤立の役割
コンピュータにおける最も古いセキュリティ原則の一つは、隔離である。コンテナ、仮想マシン、サンドボックス環境。それらはすべて同じ理由で存在している。それは、ソフトウェアがアクセスしたり影響を与えたりできる範囲に境界を設けるためだ。エージェントの能力が向上するにつれて、これらの概念はますます重要性を増していく。組織は、自律システムが開発者環境への無制限のアクセスを許可されるのではなく、制御された実行境界を導入することができる。目的はエージェントの能力を低下させることではない。目標は、能力を予測可能にすることである。Dockerサンドボックスは、エージェントの実行ワークフローに分離の概念がどのように適用されているかを示す一例であり、エージェントがアクセスおよび実行できる範囲をより明確にするのに役立ちます。
隔離は重要な疑問に答えるのに役立つ。
- エージェントは何にアクセスできますか?
- 何を変更できますか?
- どのような処理を実行できるのか?
- それは何と通信できるのか?
境界線がなければ、これらの質問に一貫して答えることは難しくなる。
コード実行を超えたガバナンス
実行は物語の一部に過ぎない。現代のエージェントは、外部のツールやサービスとますます密接に連携するようになっている。コーディング担当者は、課題追跡システムを更新する可能性があります。サポート担当者がドキュメントを取得する場合があります。プラットフォームエージェントは、クラウドインフラストラクチャと連携する可能性がある。これは、2つ目のガバナンス上の課題を生み出す。エージェントが実行できる内容だけでなく、エージェントがアクセスできる内容も問題となる。組織がエージェントとツールを接続するためにMCPなどのプロトコルを採用するにつれて、可視性とポリシーは機能と同様に重要になってくる。目的は、エージェントが有益な仕事をするのを妨げることではない。その目的は、有益な活動が観察可能、管理可能、かつ説明責任が果たされるようにすることである。
境界線を設けることで信頼を築く
AIガバナンスは、時に自律性に対する制限として捉えられることがある。実際には、それは別の目的を果たしている。組織は、エージェントが閲覧、アクセス、実行できる範囲に明確な境界線が存在する場合、エージェントをより信頼する傾向がある。信頼は能力だけでは生まれない。それは、能力と可視性、統制、説明責任が組み合わさることで生まれる。だからこそ、ガバナンスは究極的には単なるインフラの問題以上のものなのだ。明確な境界線は予測可能性を生み出す。予測可能性は信頼を生み出す。そして、開発者がより多くの仕事を、ますます能力の高いエージェントに委任できるようになるのは、まさにこの信頼関係があるからだ。エージェントの導入が進むにつれて、早期に信頼関係を築いた組織は、より迅速に行動できるようになる可能性があり、決して遅くなることはないだろう。
パート3では、ガバナンスがセキュリティ上の課題であると同時に、開発者エクスペリエンス上の課題でもある理由、そしてこのバランスをうまく取れるチームがAIエージェントをより迅速に導入できる可能性がある理由を探ります。
詳細情報
- AIエージェントに隔離が必要な理由について読んでみましょう。
- AIガバナンスシリーズのパート1をお読みください
- DockerのAIガバナンスソリューションがすべてのツールでどのように機能するかをご覧ください。