Делегированные полномочия (от имени)
EN · Delegated Authority (On-Behalf-Of)Делегированные полномочия — модель, при которой агент действует от имени конкретного пользователя с его правами (on-behalf-of), а не с собственными широкими правами.Определение на английскомAn authorization model where an AI agent acts *for* a user without *impersonating* them — the agent's identity and the user's identity travel together as separate claims rather than the agent simply presenting the user's token. Implemented with OAuth Token Exchange (RFC 8693) (OAuth 2.0 Token Exchange, RFC 8693): the issued token carries the user in the `sub` (subject) claim and the agent nested in the `act` (actor) claim, with optional `may_act` declaring which actors a subject has authorized. The OpenID Foundation's October 2025 whitepaper on agentic AI names the move from impersonation to delegation as foundational, because delegation preserves accountability (audit logs show both parties), enables targeted revocation (kill the agent, keep the user), and makes 'a machine did this, unattended' an expressible fact.
Пример
Вместо того чтобы вызывать CRM как Алиса (неотличимо от Алисы), агент предъявляет делегированный токен: `sub=alice`, `act={sub: agent:sdr-bot}`. Salesforce логирует запись как «agent:sdr-bot от имени alice». При компрометации бота безопасность отзывает идентичность актора; собственный вход Алисы продолжает работать.
Часто задаваемые вопросы
- Чем делегирование отличается от имперсонации?
- Имперсонация подменяет идентичность вызывающего — нижестоящие системы видят только пользователя и не могут понять, что действовала машина. Делегирование добавляет агента как отдельного актора рядом с пользователем, сохраняя подотчётность и отзываемость. Утверждение `act` из RFC 8693 — стандартный способ выразить делегирование; имперсонация — то, что происходит по умолчанию, когда вы отдаёте агенту сырой пользовательский токен.