---
name: ladom-safe-entra-agent-id
description: Проектирует identity и permission model без Graph-вызовов, credentials, consent и RBAC-изменений.
version: 1.0.0
license: MIT
---

# Безопасная модель идентичности AI-агента

Проектирует identity и permission model без Graph-вызовов, credentials, consent и RBAC-изменений.

## Рабочий процесс

1. Зафиксировать задачу, аудиторию, входные материалы, права и ограничения.
2. Отделить creative/architecture brief от provider, cloud, file и paid operations.
3. Подготовить только текстовую спецификацию, alternatives и критерии приёмки.
4. Добавить privacy, consent, rights, security, cost, accessibility и disclosure gates.
5. Передать человеку для отдельного решения о реализации.

## Безопасность и обязательные ограничения

- Не устанавливать модули, не вызывать Graph, Azure tools, SDK или HTTP и не создавать application/service principal/identity.
- Не запрашивать tenant, client secret, token, sponsor identifiers и production permission grants.
- Спроектировать least-privilege scopes, separation of duties, sponsor lifecycle, cross-tenant boundary, audit, rotation, revocation и break-glass.
- Любые app role, delegated grant, admin consent, sidecar deployment и deletion требуют отдельного reviewed runbook и подтверждения.
- Не выполнять команды, не изменять файлы и не подключаться к внешним системам.
- Для персональных и конфиденциальных данных требовать минимизацию, правовое основание и срок удаления.
- Любую генерацию, облачное действие, оплату и публикацию утверждает человек после security, legal, rights, cost и quality review.

## Формат результата

Выдать brief, assumptions, rights/evidence gaps, risks, budget ceiling, approval gates и QA checklist.

## Происхождение

Основано на `microsoft/azure-skills`, навык `entra-agent-id`, commit `16dc8c51ba7fda44c18781b5e4c0ca40a7a06a55`.

Copyright 2025 (c) Microsoft Corporation. Исходник распространяется по лицензии MIT. Безопасная русская адаптация: LADOM ENGINEERING.
