← Todos los insights

Análisis de tendenciaEnfoque: España y Latinoamérica4 min de lectura

Agentes de Databricks ahora en la terminal, sus herramientas SaaS y IA externas, con la identidad del usuario.

Genie Code CLI, los conectores MCP de Genie Agents y el servidor MCP Genie One se ejecutan con los permisos del usuario. Cuando los agentes actúan, los permisos de datos se vuelven permisos de acción.

Escuche este artículo · 5 min

Narración completa del artículo, generada con IA.

Un pasaporte sobre un escritorio oscuro, en duotono de La Madre, junto a las palabras Su identidad viaja
Foto: Alex Robert (StockSnap, CC0)

El nuevo conector de Gmail de Databricks para sus agentes de analítica no puede enviar correos ni editar mensajes existentes. Esa pequeña limitación dice más sobre hacia dónde se dirigen los agentes empresariales que la lista de características: en el momento en que un agente de analítica puede actuar fuera de la plataforma de datos, alguien tiene que decidir qué acciones hereda.

En el espacio de tres días, Databricks empujó a sus agentes Genie en tres direcciones a la vez, y la documentación de las tres da la misma respuesta sobre la identidad.

Tres direcciones, una regla

Hacia la terminal. Genie Code CLI, en beta desde el 6 de octubre, es un agente de codificación que se ejecuta en la máquina de un desarrollador, trabaja con archivos locales y utiliza la CLI de Databricks para descubrir datos, responder preguntas y construir e implementar pipelines, modelos y aplicaciones. El acceso al modelo pasa por Unity Gateway de Databricks, por lo que no hay una suscripción de modelo separada durante la beta. Necesita Unity Catalog y un workspace en una región soportada, y “se ejecuta bajo su propia identidad”.

Hacia otras herramientas. Genie Agents ahora puede usar conectores MCP para Google Drive, Gmail, Google Calendar, Microsoft 365, Atlassian, Slack, GitHub y Glean, en beta y solo después de que un administrador del workspace active la función. Cada persona se autentica en cada sistema externo individualmente y, en palabras de Databricks, “cada llamada a herramienta se ejecuta con los permisos del usuario que hace la pregunta”. Las herramientas de lectura se ejecutan automáticamente; las herramientas de escritura se pausan para la aprobación del usuario.

Desde otros agentes. El servidor MCP Genie One, ya en disponibilidad general desde el 8 de octubre (el endpoint beta queda obsoleto el 31 de octubre), expone Genie a clientes MCP externos como Claude, ChatGPT y Cursor. Databricks recomienda OAuth en nombre del usuario, admite service principals para cargas de trabajo programáticas y afirma que los permisos de Unity Catalog siempre se aplican.

Tres superficies, un modelo de identidad
EstadoPermisos de quiénEscrituras
Genie Code CLI, en la terminalBetaEl desarrollador que lo ejecutaDespliega lo que el desarrollador puede desplegar
Genie Agents con conectores MCPBeta, habilitado por el administradorEl usuario que preguntóPausa para la aprobación del usuario
Servidor MCP Genie One, para agentes externosDisponibilidad general (GA)El usuario que llama, o un service principalSolo preguntas y resultados
La misma regla en todas las direcciones: el agente lleva los permisos de la persona que lo solicita, no una credencial propia.

Qué resuelve la identidad delegada

Este es el diseño que defendimos cuando escribimos que cada llamada a herramienta MCP necesita un nombre detrás. Un agente que toma prestados los permisos del usuario no puede ver datos que el usuario no podría ver, y cada acción queda en un registro de auditoría bajo una persona real. Evita el peor patrón en los primeros proyectos de agentes: una cuenta de servicio con acceso amplio que comparten los agentes de todos los usuarios.

También mantiene en juego el activo más fuerte de Databricks. Unity Catalog ya contiene los permisos de datos y, en el caso de Genie, las definiciones de negocio que discutimos en nuestro análisis de Genie One para finanzas reguladas. Extenderlos a la terminal y a los agentes externos es más barato y seguro que reconstruirlos en cada herramienta.

Qué no resuelve

Los permisos de datos se convierten en permisos de acción. Un usuario que puede leer una tabla de ventas y enviar correos ahora tiene un agente que puede leer la tabla y redactar el correo. Cada permiso se otorgó por separado, con años de diferencia, por equipos distintos. Nadie revisó la combinación. La pausa de aprobación en las herramientas de escritura ayuda, pero un aviso de aprobación que aparece muchas veces al día entrena a la gente a hacer clic en sí.

Todo el alcance del usuario es todo el alcance del agente. La delegación garantiza que el agente no puede superar a la persona. No hace nada para limitar el agente a la tarea. Para un analista con acceso amplio, un agente que solo necesita un conjunto de datos sigue llevando todo el alcance a cada llamada a herramienta externa.

Los service principals reabren la cuestión. El servidor Genie One acepta autenticación con service principal para cargas de trabajo programáticas. Eso es razonable para pipelines, y es exactamente donde la credencial amplia compartida puede volver. Cada uno necesita un propietario y un alcance, igual que cualquier otra identidad no humana.

Los espacios compartidos añaden una audiencia. Cuando un agente responde dentro de un canal de equipo, como señalamos sobre los agentes de Cisco en Webex, los permisos del solicitante deciden lo que puede leer, pero todos en el espacio ven la respuesta.

El conector de Gmail de Databricks que no puede enviar, y sus herramientas de escritura que esperan un clic, son señales tempranas de que los proveedores lo saben. El siguiente paso es una política que pueda decir “este agente, para esta tarea, con este subconjunto de lo que su usuario puede hacer”. La identidad delegada es el piso de la autorización de agentes, no el techo.

¿Tiene un caso de uso de IA detenido entre el prototipo y la producción?

Cuéntenos qué quiere poner en marcha. Le respondemos con próximos pasos honestos.

Conversemos sobre un caso de uso