Article

AIエージェントの接続をBoundaryで制御する:資格情報とセッションの境界

HashiCorpは、AIエージェントのリソースアクセスを企業のID・アクセス・監査統制に組み込む考え方を提示しています。Boundaryの公式仕様を手掛かりに、接続先の認可、資格情報の注入、既存セッションの停止を分けて設計する理由を整理します。

Share

こはるの読みどころ

「接続できる」と「秘密を受け取る」は別の話だよ。権限を外した後も接続が残る条件まで追うと、エージェントの止め方が具体的になるね。

こはるの読みどころ

AIエージェントにサーバーの調査を任せるとき、考えたいのは「接続できるか」の一歩先です。どこまで接続を許し、接続先の秘密を誰が持ち、必要になったらどう止めるのでしょうか。

HashiCorpの「Secure AI agents with HashiCorp Boundary」は、エージェントによるアクセスを企業のID・アクセス・監査統制の中で扱うことをテーマにしています。この発想を実装へつなげるには、アクセス制御をいくつかの役割に分けて考えると見通しがよくなります。

ここでは、公開されているBoundaryの公式仕様を補足し、接続先の認可から資格情報の扱い、セッションの停止と記録までをたどります。エージェントに任せる処理と、インフラ側で制限する範囲を切り分けていきましょう。

Boundaryの認可は接続先を絞り、接続後の権限は別に考える

Boundaryは、IDに基づいてサーバーやデータベースなどへのアクセスを制御する仕組みです。利用者を認証し、ロールに応じてアクセスを認可する流れを持ちます。Boundaryの製品概要で、この役割を確認できます。

接続先はtargetというリソースで表します。汎用的なTCP targetは、設定されたアドレスとポートを扱いますが、その先のアプリケーションの処理内容までは認識しません。targetの仕様にある、プロトコルを理解するSSH・RDP targetとの違いです。

たとえば、データベースの調査をエージェントに任せる設計を考えます。接続先を認可しても、それだけでSQLが読み取り専用になるとは限りません。これはTCP targetの役割から導ける設計上の判断で、読み取り専用にしたいなら接続先のアカウント権限も合わせて絞る必要があります。

「どこへ接続できるか」と「接続後に何ができるか」は、分けておきたいですね。

資格情報を渡さずに接続するには注入方式を選ぶ

接続先を絞ったら、次は秘密の渡し方です。Boundaryのcredential brokeringは資格情報を取得してクライアントへ返します。一方、credential injectionはworkerが接続先への認証を代行し、その資格情報をクライアントに渡しません。資格情報管理の仕様では、この2つを区別しています。

エージェントへ接続先の秘密を渡さない設計では、この違いが判断の軸になります。中央管理しているだけでは、クライアントが秘密を受け取らないとは言えません。

ただし、注入方式を使えるのはSSH・RDP targetです。TCP targetは対応せず、対応するtargetとcredential storeを事前に設定する必要があります。credential injectionの設定要件に沿って、実際の接続方式を選びます。

SSHサーバーへつなぐ場合も、Boundary上で汎用TCP targetを使う構成と、SSH targetを使う構成では条件が違います。接続先の製品名だけでなく、登録したtargetの種類まで見ておくと判断を誤りにくくなります。

権限変更と実行中セッションの停止を分ける

秘密を渡さない構成でも、開始済みの接続は管理が必要です。Boundaryはセッション開始時に権限を評価し、targetの属性から有効期限と接続数の上限を設定します。開始後に利用者の権限を変更しても、既存セッションには反映されません。セッションの仕様に明記されている境界です。

したがって、エージェントのアクセスを止める運用では、新規接続の権限を外すことと、稼働中のセッションをキャンセルすることを別々に扱います。有効期限による終了もありますが、すぐに止めたい場面で期限切れを待つ設計にはできません。

検証環境では、接続中に権限を外した場合と、セッションを明示的にキャンセルした場合を比較してみるとよいでしょう。これは導入時の検証案であり、実測結果ではありません。

接続履歴と操作記録をそろえて、任せられる範囲を決める

止め方が決まったら、後から何を追えるかもそろえます。Boundaryの監査ログは、セッションの作成やキャンセルなどのイベントを扱います。運用統制のガイドは、これをセッション記録と分けて説明しています。

セッション記録はtargetで有効にし、workerが記録を作成して外部オブジェクトストアへ移します。SSH・RDP targetを使うことと、実際に記録を有効にすることも別です。記録の仕組みtargetごとの対応を合わせて、利用環境の対応条件と保存先を確かめます。

導入の検証では、許可した接続の成功だけでなく、許可していないtargetへの拒否、キャンセル後の切断、必要な記録の取得までを一続きで試すとよいでしょう。これらは、公式仕様から組み立てた運用上の提案です。

AIエージェントにアクセスを任せる判断は、接続成功だけでは終わりません。接続先、秘密の受け渡し、実行中セッション、追跡できる記録をそれぞれ制御できて初めて、どの作業まで任せられるかを具体的に決められます。

出典

Share

Related Articles

カテゴリやタグが近い記事を続けて読めるように並べています。