← Todos os insights

Guia de arquiteturaRecorte: Brasil5 min de leitura

Os guardrails de agentes não são uma camada. São seis autoridades, e ninguém deveria deter todas.

Identidade, acesso ao modelo, contenção, sequência, aprovação e gasto respondem a perguntas diferentes. Os lançamentos da semana mostram a separação. Um framework para decidir quem detém cada uma.

Ouça este artigo · 6 min

Narração completa do artigo, gerada por IA.

Uma fileira de disjuntores em um quadro elétrico, no duotone La Madre, ao lado das palavras Autoridades separadas
Foto: Michal Jarmoluk (StockSnap, CC0)

Pergunte a um time enterprise como seus agentes de IA são governados e a resposta muitas vezes é uma só palavra: guardrails. Pergunte o que é um guardrail e as respostas divergem. Para uma pessoa, é um filtro na saída do modelo. Para outra, é uma linha no prompt do sistema. Para uma terceira, é a tela de permissões da plataforma.

Enquanto isso, em uma única semana, fornecedores lançaram controles para agentes de pelo menos seis direções diferentes, e quase nenhum deles é um guardrail em qualquer desses sentidos. Lidos em conjunto, eles sugerem que a governança de agentes não é uma camada. É um conjunto de autoridades separadas, cada uma respondendo a uma pergunta diferente, e a decisão de arquitetura mais importante é quem detém cada uma.

Uma semana, seis autoridades

Identidade: quem é este agente, e quem responde por ele? A RSA anunciou o Agent ID em 7 de outubro para descobrir agentes, registrá-los com responsáveis nomeados, faixas de risco e estados de ciclo de vida, aplicar políticas em gateways de IA e MCP com aprovação fora de banda, certificar seu acesso continuamente e revogá-lo no descomissionamento. O módulo de descoberta e segurança tem disponibilidade geral (GA) prevista para 16 de novembro; o módulo de governança, para o primeiro semestre de 2027. A RSA afirma que o Agent ID mantém os dados do tenant em regiões dos EUA ou da UE, e nenhuma opção brasileira é mencionada, o que pesa no planejamento de custódia sob a LGPD.

Acesso ao modelo: quais capacidades esta organização pode usar, e para quê? Em 6 de outubro, a Anthropic dividiu seu Cyber Verification Program em camadas Defense, Red Team e Specialized. O acesso Red Team é só para organizações e leva semanas de análise; o acesso Specialized é analisado junto com o governo dos EUA. O acesso a uma capacidade agora depende de finalidade verificada, e não apenas de ter uma chave de API, uma ideia que a Anthropic aplicou primeiro às ciências da vida.

Contenção: o que este agente pode tocar, algum dia? A Microsoft colocou os Execution Containers em disponibilidade geral (GA), e agora o Windows aplica quais arquivos, redes e processos um agente alcança.

Sequência: ele pode fazer isso agora, dado o que acabou de fazer? O Strands Box da AWS torna a autorização temporal: as políticas do Dogwood leem o histórico do agente antes de permitir a próxima ação.

Aprovação de mudança: isto deve chegar à produção? Os agentes de banco de dados da Cornerstone OnDemand diagnosticam sozinhos, mas esperam uma pessoa antes de qualquer operação destrutiva, com uma janela de cinco minutos cujo padrão é negar.

Gasto: quanto ele pode consumir antes que alguém decida? O GitLab adicionou limites de uso de IA nos níveis de assinatura, grupo e usuário, ao lado de relatórios de custo por time, tarefa e modelo.

Seis autoridades sobre um agente de IA
A pergunta que respondeDetentor naturalSe o construtor do agente a detém
IdentidadeQuem é, e quem responde por ele?Gestão de identidade e acessoNinguém consegue revogá-lo de forma limpa
Acesso ao modeloQuais capacidades, para qual finalidade?Liderança de risco ou segurança, com o fornecedorA capacidade segue quem tem uma chave
ContençãoO que ele pode tocar, algum dia?Segurança de endpoint ou de plataformaUm agente persuadido alcança o que seu host alcança
SequênciaEle pode agir agora, dado o que acabou de fazer?Engenharia de segurançaPassos permitidos somam um resultado proibido
Aprovação de mudançaIsto deve chegar à produção?O responsável que já aprova mudançasO autor aprova o próprio trabalho
GastoQuanto antes que alguém decida?Finanças com o product ownerA fatura vira o relatório de incidente
As linhas marcadas precisam ser aplicadas fora do agente, porque um agente manipulado não as aplicará a si mesmo.

Por que elas precisam continuar separadas

Elas falham de forma independente, ou falham juntas. Uma injeção de prompt derruba qualquer coisa que o agente leia e interprete. Se as regras de contenção e de sequência moram no prompt, um único documento malicioso desativa as duas. Autoridades aplicadas fora do agente, pelo sistema operacional, por um gateway ou por uma pessoa, sobrevivem ao agente estar errado. É o argumento por trás de nossa tese de que guardrails de prompt não são uma fronteira de segurança, estendido a cada autoridade.

Elas rodam em relógios diferentes. A identidade muda quando alguém sai ou um time se reorganiza. O acesso ao modelo muda quando um fornecedor reclassifica uma capacidade. A contenção muda a cada release do agente. A aprovação acontece por mudança, o gasto por mês. Um time não consegue manter bem seis cadências, e uma configuração de plataforma não consegue representá-las.

Os auditores já pensam assim. A segregação de funções é um dos controles mais antigos em finanças e TI: quem inicia um pagamento não o aprova. A governança de agentes é o mesmo princípio aplicado a um novo tipo de ator. Um agente cujo construtor também define sua identidade, sua contenção, suas aprovações e seu orçamento é um achado de segregação de funções esperando para ser escrito.

Usando isso em uma revisão

Para cada agente em produção, faça quatro perguntas.

  1. Quem detém cada uma das seis autoridades? Escreva um nome ou um time, não um produto.
  2. Alguma dupla de autoridades críticas está com o time que constrói o agente? Contenção e aprovação de mudança são as duas que mais costumam estar.
  3. Cada autoridade consegue agir sem as outras? Revogar a identidade sem fazer o deploy do agente de novo. Negar uma ação sem editar o prompt. Parar de gastar sem apagar nada.
  4. O que acontece quando uma autoridade fica em silêncio? Uma aprovação que expira, um gateway que não alcança seu serviço de política, um serviço de orçamento que está fora do ar. Negar por padrão deveria ser uma decisão, não um acidente.

Isto refina uma visão que sustentamos desde nosso argumento de que agentes precisam de um ID, um gerente, um orçamento e um arquivo. O arquivo registra o agente. As autoridades o aplicam, e não deveriam todas responder à mesma pessoa. Também dá forma à autonomia que se conquista: a promoção na escada é uma decisão que essas autoridades tomam juntas, não uma configuração que uma delas muda sozinha.

Nossa expectativa, e é uma visão e não um fato, é que os compradores começarão a fazer aos fornecedores uma pergunta simples: qual das seis o seu produto detém, e quais ele deixa para nós? Produtos vendidos como “os guardrails” terão que responder.

Tem um caso de uso de IA parado entre o protótipo e a produção?

Conte o que você quer colocar no ar. Respondemos com próximos passos honestos.

Converse sobre um caso de uso