Die Sicherheit eines Agenten hängt stark davon ab, welche Rechte er besitzt.
Berechtigungen nach Aufgabe vergeben
Für Terminrecherche kann Kalenderkontext sinnvoll sein, für einen Preisvergleich braucht es normalerweise keine Mailbox oder Zahlungsdaten. Ein Kauf erfordert dagegen Händler, Adresse und Zahlungsmittel. Lesen Sie den Freigabedialog, legen Sie Grenzen für automatische Aktionen fest und prüfen Sie verbundene Konten nach Abschluss erneut. Die Richtlinie beschreibt mögliche Datenarten, aber nicht die tatsächlich erteilten Rechte jedes Nutzers. Besonders bei Passwörtern, Gesundheitsinformationen und Zahlungen erhöhen breite Rechte die Folgen einer Fehlhandlung.
Berechtigungen in vier Gruppen
Lesen
E-Mail, Kalender, Reservierungs- oder Kontoinformationen abrufen.
Schreiben
Kalendereinträge erstellen, Nachrichten senden oder Daten ändern.
Transaktionen
Käufe, Reservierungen, Stornierungen und Zahlungen.
Login/Identität
Drittanbieter-Konten, Tokens oder andere Zugangsmittel verwenden.
Minimalprinzip
Erteilen Sie nur die Rechte, die für die konkrete Aufgabe nötig sind.
Ein Agent, der eine Reisebestätigung aus Gmail lesen soll, braucht nicht automatisch das Recht, E-Mails zu versenden oder zu löschen.
Deutschland: zusätzliche Prüfungen
- Firmen-Workspace-Richtlinien
+49-Verifizierung- Karten- und Zahlungsfreigaben
- lokale Zwei-Faktor-Verfahren
- sensible personenbezogene Daten
Rechte sind nicht gleich Handlungsfreigabe
Auch wenn eine Karte verbunden ist, kann die Regel lauten: „Keine Zahlung über 50 € ohne Bestätigung.“
Diese zusätzliche Verhaltensebene reduziert das Risiko.
Lesezugriff ist nicht Handlungsvollmacht
Nachrichten finden, E-Mails senden, Bestellungen stornieren und Zahlungen auslösen haben unterschiedliche Folgen. Geben Sie nur für die konkrete Aufgabe benötigte Rechte und setzen Sie vor Versand, Löschung und Bezahlung eine manuelle Freigabe. Nachher prüfen Sie Aktionen beim ursprünglichen Dienst und widerrufen nicht mehr erforderliche Zugriffe.