L'automazione usa da mesi il login Microsoft della direttrice. Poi cambia password, entra una nuova regola di sicurezza o la persona lascia l'azienda. Il flusso si ferma. Nel registro, inoltre, ogni azione sembra compiuta direttamente da lei.
Quando i sistemi collegati lo consentono, l'agente IA deve avere un'identità tecnica distinta. Non significa trattare la macchina come un dipendente. Significa poter concedere, controllare e revocare il suo accesso senza toccare l'account di una persona.
Un'identità chiarisce quattro domande
| Domanda | Login personale | Identità tecnica |
|---|---|---|
| Chi ha agito? | Persona e automazione mescolate | Azione attribuita all'agente |
| Che cosa può fare? | Spesso eredita troppi diritti | Scope dedicati e stretti |
| Come si ferma? | Si blocca il dipendente | Si revoca solo l'agente |
| Che cosa succede all'uscita? | Integrazione interrotta o dimenticata | Il processo resta al suo responsabile |
L'account di servizio non è un lasciapassare
La separazione migliora la tracciabilità. Non protegge un account amministratore con segreto permanente e nessun responsabile. Un agente per gli appuntamenti può leggere la disponibilità e creare una prenotazione provvisoria. Non deve per forza cancellare gli eventi esistenti.
- Nominare un responsabile aziendale e uno tecnico.
- Concedere solo sistemi e azioni necessari.
- Provare davvero scadenza, rotazione e revoca dei token.
- Controllare le integrazioni personali durante l'offboarding.
- Documentare un accesso di emergenza senza mantenere un super-account fisso.
L'audit più veloce parte da un foglio
Elencate le automazioni attive e l'identità usata da ciascuna. Se lo stesso account personale compare cinque volte, avete trovato un problema concreto. Solo dopo va verificato se la piattaforma supporta account di servizio, identità applicative o permessi OAuth più precisi.
La guida su permessi e audit log spiega che cosa può fare l'agente. L'inventario degli agenti indica dove opera. L'identità tecnica collega le due cose e rende ogni voce realmente disattivabile.
Se il fornitore non consente un'identità separata, documentate il compromesso: account di integrazione dedicato dove possibile, diritti minimi, proprietario chiaro e dipendenza visibile.
Fonti
FAQ
Che cos'è un'identità tecnica?
Un account o un'identità applicativa usata dall'automazione, distinta dal login personale di un dipendente.
Ogni software supporta gli account di servizio?
No. Alcuni offrono identità applicative, altri soltanto connessioni OAuth personali. Il limite va registrato.
Un account separato basta?
No. Servono permessi minimi, monitoraggio, un responsabile e una revoca provata.
Quando vanno rivisti gli accessi?
Dopo cambiamenti rilevanti nel flusso o nel personale e poi secondo un calendario proporzionato al rischio.