← Todos os insights

Análise de tendênciaRecorte: Brasil4 min de leitura

Agentes da Databricks agora carregam a identidade do usuário no terminal e fora

Genie Code CLI, conectores MCP do Genie Agents e o servidor MCP do Genie One rodam com as permissões de quem pergunta. Permissões de dados viram permissões de ação.

Ouça este artigo · 5 min

Narração completa do artigo, gerada por IA.

Um passaporte em uma mesa escura, no duotone da La Madre, ao lado das palavras Sua identidade viaja
Foto: Alex Robert (StockSnap, CC0)

O novo conector Gmail da Databricks para seus agentes de analytics não pode enviar e-mails nem editar mensagens existentes. Essa pequena limitação diz mais sobre para onde os agentes enterprise estão indo do que a lista de recursos: no momento em que um agente de analytics pode agir fora da plataforma de dados, alguém precisa decidir quais ações ele herda.

Em um intervalo de três dias, a Databricks levou seus agentes Genie em três direções ao mesmo tempo, e a documentação dos três dá a mesma resposta sobre identidade.

Três direções, uma regra

No terminal. O Genie Code CLI, em beta desde 6 de outubro, é um agente de codificação que roda na máquina do desenvolvedor, trabalha com arquivos locais e usa a CLI da Databricks para descobrir dados, responder perguntas e construir e fazer o deploy de pipelines, modelos e apps. O acesso ao modelo passa pelo Unity Gateway da Databricks, então não há assinatura de modelo separada durante o beta. Ele precisa do Unity Catalog e de um workspace em uma região suportada, e “roda sob sua própria identidade”.

Para outras ferramentas. O Genie Agents agora pode usar conectores MCP para Google Drive, Gmail, Google Calendar, Microsoft 365, Atlassian, Slack, GitHub e Glean, em beta e somente depois que um administrador do workspace habilitar o recurso. Cada pessoa se autentica individualmente em cada sistema externo e, nas palavras da Databricks, “toda chamada de ferramenta roda com as permissões do usuário que faz a pergunta”. Ferramentas de leitura rodam automaticamente; ferramentas de escrita pausam para aprovação do usuário.

De outros agentes. O servidor MCP do Genie One, em disponibilidade geral (GA) desde 8 de outubro (o endpoint beta será descontinuado em 31 de outubro), expõe o Genie a clientes MCP externos como Claude, ChatGPT e Cursor. A Databricks recomenda OAuth on-behalf-of-user, suporta service principals para workloads programáticos e afirma que as permissões do Unity Catalog são sempre aplicadas.

Três superfícies, um modelo de identidade
StatusPermissões de quemEscritas
Genie Code CLI, no terminalBetaO desenvolvedor que o executaFaz o deploy do que o desenvolvedor pode fazer o deploy
Genie Agents com conectores MCPBeta, habilitado pelo adminO usuário que perguntouPausa para aprovação do usuário
Servidor MCP do Genie One, para agentes externosEm disponibilidade geral (GA)O usuário que chama, ou um service principalApenas perguntas e resultados
A mesma regra em todas as direções: o agente carrega as permissões da pessoa que solicita, não uma credencial própria.

O que a identidade delegada resolve

Esse é o design que defendemos quando escrevemos que toda chamada de ferramenta MCP precisa de um nome por trás. Um agente que pega emprestadas as permissões do usuário não consegue ver dados que o usuário não poderia ver, e toda ação cai em uma trilha de auditoria sob uma pessoa real. Isso evita o pior padrão em projetos iniciais de agentes: uma conta de serviço com acesso amplo que o agente de cada usuário compartilha.

Isso também mantém o ativo mais forte da Databricks em jogo. O Unity Catalog já detém as permissões de dados e, no caso do Genie, as definições de negócio que discutimos em nossa análise do Genie One para finanças reguladas. Estendê-las ao terminal e a agentes externos é mais barato e mais seguro do que reconstruí-las em cada ferramenta.

O que ela não resolve

Permissões de dados se tornam permissões de ação. Um usuário que pode ler uma tabela de vendas e enviar e-mail agora tem um agente que pode ler a tabela e redigir o e-mail. Cada permissão foi concedida por si só, com anos de diferença, por times diferentes. Ninguém revisou a combinação. A pausa para aprovação em ferramentas de escrita ajuda, mas um prompt de aprovação mostrado muitas vezes ao dia treina as pessoas a clicar em sim.

O escopo inteiro do usuário é o escopo inteiro do agente. A delegação garante que o agente não pode exceder a pessoa. Ela não faz nada para restringir o agente à tarefa. Para um analista com acesso amplo, um agente que só precisa de um conjunto de dados ainda carrega tudo isso em cada chamada de ferramenta externa.

Service principals reabrem a questão. O servidor Genie One aceita autenticação por service principal para workloads programáticos. Isso é razoável para pipelines, e é exatamente onde a credencial ampla compartilhada pode voltar. Cada uma precisa de um dono e um escopo, assim como qualquer outra identidade não humana.

Espaços compartilhados adicionam uma audiência. Quando um agente responde dentro de um canal de time, como notamos sobre os agentes da Cisco no Webex, as permissões do solicitante decidem o que ele pode ler, mas todo mundo no espaço vê a resposta.

O conector Gmail da Databricks que não pode enviar, e suas ferramentas de escrita que esperam um clique, são sinais iniciais de que os fornecedores sabem disso. O próximo passo é uma política que possa dizer “este agente, para esta tarefa, com este subconjunto do que seu usuário pode fazer”. A identidade delegada é o piso da autorização de agentes, não o teto.

Tem um caso de uso de IA parado entre o protótipo e a produção?

Conte o que você quer colocar no ar. Respondemos com próximos passos honestos.

Converse sobre um caso de uso