KI-Agenten als Identitäten
Nova führt KI-Agenten als eigenen Identitätstyp „KI-Agent“; in der Liste der Identitäten stehen sie auf der Registerkarte „AI-Agenten“. Für sie gelten dieselben Mittel wie für Personen – Anträge, Genehmigungen, Rezertifizierung und Protokoll –, ergänzt um Regeln, die nur für Agenten gelten.
Pflichtangaben
Einen KI-Agenten legt ein Administrator an. Nova verlangt dafür:
- eine verantwortliche Person (Owner) – eine bestehende Identität vom Typ natürliche Person,
- einen Zweck, der beschreibt, wozu der Agent existiert.
Optional sind ein Termin für das nächste Review und ein Ablaufdatum.
Berechtigungen: nur Fähigkeitsrollen
Berechtigungen erhalten KI-Agenten als Fähigkeitsrollen mit dem Präfix nova-ai:. Nova legt für jede Kombination aus Objekt (etwa Identität, Business-Rolle oder Konto) und Aktion (anlegen, lesen, ändern, löschen), für die es einen Baustein gibt, eine solche Rolle an – zum Beispiel nova-ai:identity.update. Voreingestellt gilt Lesen als risikolos, Anlegen und Ändern als mittleres und Löschen als kritisches Risiko; Administratoren können das ändern. Die Rollen wirken nur in Nova, in Zielsysteme überträgt Nova sie nicht.
Nova hält diese Rollen von allen anderen Berechtigungen getrennt:
- Beim Zuweisen und Beantragen lässt Nova für KI-Agenten nur Fähigkeitsrollen zu; Business-Rollen und andere Berechtigungen weist es ab.
- Fähigkeitsrollen erhalten nur KI-Agenten. Mitglied einer Business-Rolle können sie nicht sein.
- Einen Antrag für einen KI-Agenten stellen nur sein Owner, dessen Vertretung oder ein Administrator. Ein Genehmigungsablauf kann den „Agent-Owner“ als Genehmiger vorsehen, siehe Genehmigungsabläufe.
Wofür die Fähigkeitsrollen gelten
Nova kann Schritte für Lebenszyklus-Routinen mit KI aus Bausteinen zusammensetzen. Welche Objekte und Aktionen die KI dabei verwenden darf, legen Administratoren unter „Administration › KI-Assistenten“ auf der Registerkarte „KI-Routinen-Assistenten“ fest:
- Ohne aktiven KI-Routinen-Assistenten mit freigegebenen Fähigkeiten setzt die KI keine Schritte zusammen.
- Ein Routinen-Assistent lässt sich mit einem KI-Agenten verknüpfen. Dann zählen zusätzlich die Fähigkeitsrollen, die der Agent gültig besitzt.
- Ist der verknüpfte Agent inaktiv, gelöscht oder sein Ablaufdatum überschritten, zählt der Routinen-Assistent nicht mehr.
- Das betrifft nur das Zusammensetzen neuer Schritte: Gespeicherte und eingebaute Schritte laufen weiter.
Der KI-Agent selbst handelt dabei nicht in Nova. Die Verknüpfung macht ihn zum verantwortlichen Bezugspunkt, nicht zum Akteur.
Überprüfung
- Review-Termin: Der Job-Typ „Agent Review Scan“ findet aktive KI-Agenten, deren Review-Termin überschritten ist, und schreibt je Agent und Lauf einen Eintrag ins Audit-Log – mit Owner und verknüpften Routinen-Assistenten. Einen solchen Job legt ein Administrator unter „Monitoring › Hintergrund-Jobs“ mit „Neuer Job“ an; voreingestellt ist keiner. Benachrichtigungen verschickt der Job nicht.
- Rezertifizierung: Eine Kampagne mit dem Umfang „KI-Agenten“ prüft die Berechtigungen der KI-Agenten; als Prüfer lässt sich „Agent-Owner (KI-Identität)“ wählen. Zusätzlich steht für jeden verknüpften Routinen-Assistenten die Matrix seiner freigegebenen Objekte und Aktionen zur Prüfung. Wird sie entzogen, schaltet Nova den Routinen-Assistenten ab. Siehe Rezertifizierung.
Wenn der Owner austritt
Der voreingestellte Austrittsablauf enthält den Schritt „Ownership-Übergabe für KI-Agenten“. Er überträgt die KI-Agenten der austretenden Identität an deren Vertretung, ersatzweise an ihre Führungskraft laut Organisation. Nachfolger wird nur eine aktive natürliche Person, die nicht im selben Lauf austritt. Findet Nova keine, bleibt der Agent ohne Owner, und Nova schreibt eine Warnung ins Audit-Log; jede Übergabe protokolliert Nova ebenfalls. Siehe Eintritt, Wechsel, Austritt.
Konten in Keycloak
In Keycloak legt Nova für einen KI-Agenten statt eines persönlichen Kontos einen vertraulichen Client mit Dienstkonto an, der sich maschinell anmeldet (Client Credentials). Seine Tokens gelten voreingestellt fünf Minuten. Ein neues Client-Secret erzeugt „Secret rotieren“; Nova zeigt es einmal an und speichert es nicht. Siehe Keycloak.