6 Bausteine für die Governance von AI Agents
Verwalten Sie den gesamten Lebenszyklus Ihrer AI Agents – von Registrierung und Authentifizierung bis hin zu Autorisierung, Auditierung und Entzug von Zugriffsrechten.
Agent Identity
Agenten als vollwertige Identitäten mit Sponsoren, Lifecycle Management und Zertifizierung.
Authentifizierung
Integration von MCP und A2A mit OAuth 2.1 – auf Basis offener Standards und ohne Vendor Lock-in.
Einwilligung
Granular pro Ressource steuerbar – nach dem PSD2-Prinzip, angepasst für AI Agents. Jederzeit widerrufbar und vollständig nachvollziehbar.
Authorization
Policy-basierte Autorisierung zur Laufzeit – mit OPA und Rego. Granulare Steuerung pro Agent, Tool und Mandant sowie interoperable Zugriffskontrolle dank AuthZEN.
Vault & Secrets
Token Vault, Zertifikats-Lifecycle und secretless Authentication dank clavik, unserem Secrets Management Layer.
Audit & Kontrolle
Jede Aktion wird protokolliert. Mit CIBA-basierter Human-in-the-Loop-Freigabe stellen Sie sicher, dass sensible Aktionen nur nach menschlicher Zustimmung erfolgen – inklusive sofortigem Widerruf.
Agent Authentication Flow
Klicken Sie auf die einzelnen Schritte, um zu erfahren, wie cidaas AI Agents von der Delegierung bis zur Ausführung steuert.
Delegation
Agent
Consent
Token
Policy
& Audit
- Approves agent identity
- Selects allowed tools
- Sets tenant and limits
- Requests delegated access
- Acts only inside approved limits
- Cannot self-expand permissions
- Den Benutzer-Sponsor von der Workload-Identität des Agenten trennen
- Einwilligung mit klaren Grenzen für Aufgaben, Tools und Mandanten einholen
- Begrenzte, widerrufbare Berechtigungen gegenüber weitreichenden, dauerhaften Freigaben bevorzugen
- Presents client identity
- Proves registered credential
- Requests access bootstrap
- Client authenticated
- Sponsor context linked
- Ready for fine-grained consent
- Die Zustimmung des Benutzers nicht mit der Client-Authentifizierung vermischen
- Starke Client-Authentifizierung wie private_key_jwt oder mTLS bevorzugen
- Die authentifizierte Software-Identität in Logs und Richtlinien sichtbar machen
- calendar.read → granted
- calendar.write → granted
- files.delete → denied
- Tenant corp-eu only
- Expires in 30 minutes
- Approval required for external
- Festhalten, was erlaubt ist und was ausdrücklich verweigert wird
- Delegation an konkrete Ressourcen binden, nicht an generische globale Scopes
- Ausreichend Details für Audit- und forensische Analysen speichern
- Builds token from consent
- Binds to target resource
- Limits lifetime and scope
- Validates audience & expiry
- Checks delegated context
- Rejects unrelated reuse
- Delegierte Tokens für eine spezifische Zielgruppe oder Ressource ausstellen
- Sehr kurze Lebensdauern für Agent-Ausführungstokens bevorzugen
- Generische, langlebige Bearer-Tokens für leistungsstarke Aktionen vermeiden
- Reads consent + token
- Checks live risk signals
- Returns allow / deny / approve
- Allow low-risk internal
- Require approval for external
- Deny expired or cross-tenant
- Jede sensible Aktion zur Laufzeit bewerten, nicht nur beim Anmelden
- Live-Kontext in die Richtlinie einfließen lassen: Risiko, Ziel, Mandant, Genehmigung
- Der Richtlinie erlauben, „erlauben“, „verweigern“ oder „menschliche Genehmigung erforderlich“ zurückzugeben
- Runs inside approved limits
- Only allowed operation executes
- Response captured
- Who approved it
- Which agent performed it
- What happened and when
- Jede Aktion sowohl dem Benutzer als auch dem Agenten zuordnen
- Die Richtlinienentscheidung und das Ausführungsergebnis gemeinsam speichern
- Eine unveränderliche Nachverfolgung für Prüfung, Compliance und Incident Response sicherstellen
AI Agents in verschiedenen Branchen
Jede Branche, die autonome Agenten einsetzt, steht vor denselben Herausforderungen:
Identität, Einwilligung und Kontrolle
Autonome Trading Agents
Autonome Trading-Agents erfordern volle Kontrolle: granulare Zustimmung für jede Aktion, PSD2-konforme Nachvollziehbarkeit und sofortige Eingriffsmöglichkeiten bei Grenzwertüberschreitungen.
Agenten für den Zugriff auf Patientendaten
Medizinische KI-Assistenten, die auf elektronische Patientenakten (EHR) zugreifen, benötigen zweckgebundene Einwilligungen, DSGVO-konforme Audit-Logs und menschliche Freigaben für sensible Aktionen.
Kundendienstmitarbeiter
Mitarbeiter, die sich um Rücksendungen, Rückerstattungen und Bestelländerungen kümmern, benötigen eine gezielte Berechtigung für jeden Kunden, jeden Mandanten und jede Aktion – mit lückenloser Nachverfolgbarkeit.
Supply Chain Koordination
Wenn AI Agents Lieferketten über verschiedene Systeme hinweg steuern, braucht es mandantenfähige Identitäten, zertifikatsbasierte Sicherheit und klare Delegationsketten zwischen Systemen.
Von Open Banking bis zum Agent Consent
Das gleiche Consent-Framework, dem Banken vertrauen – jetzt für AI Agents erweitert.
cidaas ermöglicht bereits PSD2-konformes Consent Management für Finanzdienstleister in ganz Europa – und stellt diese bewährte Technologie nun auch für AI Agents und agentenbasierte Autorisierung bereit.
“Die Einwilligung ist nicht nur eine Funktion – sie ist die Brücke zwischen der Absicht des Nutzers und der Befugnis des Agenten.”
Sadrick Widmann
CEO, cidaas
Zwei Säulen der Agentic Identity
Ganz gleich, ob sie den Zugriff auf MCP-Tools sichern oder autonome Agenten steuern möchten – cidaas bietet Ihnen die passende Lösung.
Sichern Sie Ihre MCP-Server
OAuth 2.1-basierte Authentifizierung für Model Context Protocol-Server. Steuern Sie mithilfe einer fein-granularen Autorisierung, auf welche Tools und Datenquellen KI-Agenten zugreifen dürfen.
Identität für autonome Agenten
Maschinenidentitäten ausstellen, Zugriffstoken granular steuern und jede Aktion auditieren. Entwickelt für A2A, Human-in-the-Loop und vollständig autonome Agenten-Workflows.
Identity Control Plane für AI Agents
Die modulare Plattform
Drei Produkte, eine einheitliche Plattform – unabhängig einsetzbar und nahtlos integriert.
IDENTITY CONTROL PLANE
- Agent Registration & Lifecycle
- MCP Auth Server (OAuth 2.1)
- Consent Management
- Policy-based Authorization
- Human-in-the-Loop mit CIBA
- Multi-tenant Gruppenmanagement
ORCHESTRATION ENGINE
- Agent Lifecycle Automation
- AI-assisted Flow Design
- Agentic Workflows
- Real-time Monitoring
- Event-driven Orchestration
- Visual Workflow Builder
TRUST FOUNDATION
- Vault
- Certificate lifecycle
- Secretless Authentication
- Encryption as a Service
- Sovereign Key Management
Digitale Souveränität – Made in Europe
EU Data Residency
Alle Daten werden ausschließlich in der EU verarbeitet und gespeichert. DSGVO-Konformität ist von Anfang an integriert.
Compliance by Design
Für DSGVO, NIS2 und DORA entwickelt – von Anfang an architektonisch verankert, nicht nachträglich ergänzt.
Kein US-Cloud-Lock-in
Souveräne Infrastruktur. Keine Abhängigkeit von US-amerikanischen Hyperscalern bei kritischen IAM-Funktionen.
Europäisches IAM Ökosystem
cidaas, cnips, and clavik form a complete European identity, integration, and security stack – built, hosted, and operated in the EU. -> cidaas, cnips und clavik bilden eine durchgängige Plattform für Identität, Integration und Sicherheit – entwickelt, gehostet und betrieben in der EU.
Identität für Menschen. Machinen. Agenten.
Made in Germany.
Sprechen Sie mit unserem Team darüber, wie Sie Ihre Infrastruktur für Agentic AI mit einem souveränen europäischen Identity & Access Management absichern.