Microsoft опубликовала на Microsoft Learn документ «AI agent shared responsibility model» с датой обновления 26.08.2026 и впервые распространила модель разделения ответственности Azure на автономные ИИ-агенты. В отличие от обычных LLM, такие агенты сами вызывают инструменты и API, записывают данные, хранят постоянную память и действуют под собственной идентичностью с делегированными токенами, поэтому для них потребовалась отдельная разметка рисков. Ключевой вывод документа: почти во всех моделях развертывания, включая готовые SaaS-агенты, за инструкции агента, выбор инструментов, права на каждый инструмент, изоляцию памяти и подтверждение человеком необратимых действий отвечает заказчик. Документ целиком доступен онлайн и работает как чек-лист для любого агентного стека, не только для Azure.

image

Что произошло

На Microsoft Learn вышел документ «AI agent shared responsibility model», датируемый 26 августа 2026 года. В нем к существующим слоям облачной модели впервые добавлены три агентных: слой оркестрации агента («цикл мозга» — планирование, выбор инструментов, межагентная координация), слой инструментов и действий (коннекторы, плагины, MCP-серверы, API, меняющие реальное состояние) и слой памяти и состояния агента, по которым могут храниться знания между сессиями. Для каждого слоя расписаны требования безопасности. Ответственность размечена матрицей C/M/S, где C — клиент, M — Microsoft, S — разделяемая ответственность; матрица развернута на три модели развертывания, включая готовые SaaS-агенты вроде Microsoft 365 Copilot и Security Copilot.

Контекст

Классическая модель разделения ответственности Azure описывала ИИ через три слоя: AI platform, application и usage. Она исходила из того, что граница доверия проходит вокруг вывода модели: платформа отвечает за сервис, клиент — за то, как он его применяет. Автономные агенты это предположение ломают, потому что их основная поверхность — не текст, а действия: вызовы инструментов, запись данных, постоянная память и делегированные токены. Именно под эти поверхности документ подводит характерные агентные риски: prompt injection, приводящий к реальным действиям, избыточную автономию (excessive agency), отравление памяти, неограниченные циклы и расходы. Существенно, что эти риски сопоставлены с уже существующими таксономиями — OWASP Top 10 для LLM, OWASP Top 10 для Agentic AI, MITRE ATLAS и классификацией MSRC, — поэтому документ говорит на языке, уже знакомом командам безопасности.

Почему это важно для индустрии

Для отрасли это не релиз продукта, а рабочая спецификация зон ответственности: агентная специфика — действия через инструменты, постоянная память, делегированная идентичность — впервые формально встроена в облачную модель безопасности Microsoft. Матрица C/M/S фиксирует неудобный факт: за выбор инструментов, пер-инструментные права, изоляцию памяти и подтверждение человеком необратимых действий отвечает заказчик даже в SaaS-модели — вендор явно снимает иллюзию «агент безопасен из коробки». На практике документ дает компаниям готовый шаблон для внутренних политик безопасности, программ аудита и договорного распределения зон ответственности при внедрении enterprise-агентов на Azure, а для команд, строящих агентные продукты, его слои превращаются в карту продуктовых поверхностей: от управления правами на каждый инструмент до approval-гейтов и изоляции памяти.

Почему это важно для пользователей

Тем, кто собирает или внедряет агентов, документ дает конкретный чек-лист: минимальные права на каждый инструмент вместо одной широкой постоянной идентичности агента; повторная авторизация на каждое действие, а не только при входе; обязательное подтверждение человеком для удалений, платежей и изменений в продакшне; изоляция памяти по пользователям и тенантам против «отравления памяти»; лимиты шагов, циклов и бюджета оркестрации. Эти пункты можно применить к текущему проекту как ревью-лист уже сегодня: переаудитировать идентичности агентов, включить подтверждение человека на необратимые операции и проверить, кто может читать и менять память агента. Принципы не привязаны к Azure и применимы к любому агентному стеку, а сам материал бесплатен и целиком доступен на learn.microsoft.com.

Что пока неизвестно / ограничения

Методологии в документе нет: это таксономия и чек-лист, а не исследовательская работа. В нем нет бенчмарков, метрик и измерений устойчивости предлагаемых мер к prompt injection или атакам класса confused deputy, поэтому воспроизводимость сводится к «применил или не применил» без количественной проверки. Сопоставление с OWASP Top 10, MITRE ATLAS и MSRC — это перекрестные ссылки на уже существующие таксономии, то есть словарь рисков, полезный для терминологии закупок и аудита, а не валидация подхода. Наконец, сценарии дальнейшего распространения разметки — копирование другими вендорами, встраивание во фреймворки и тендерные требования — остаются интерпретациями, а не фактами из источника.

Источники

Автор

Look at AI, редакция