IAM.Core
Координационный слой для инструментов, агентов, API и MCP-контрактов.
Ключевые возможности
- Каталог инструментов и capability discovery
- Контекст сессии агента и tenant scope
- Композиция MCP/API-вызовов между продуктами
Пошаговые инструкции
Сценарии
Начинайте с результата: откройте сценарий, подготовьте prerequisites, выполните шаги и проверьте признаки успеха.
01 Подключить продукт или MCP-инструмент к IAM.CoreИнструмент виден в каталоге и доступен агенту только в разрешённом tenant scope.
- Для кого
- Разработчик интеграции
- Результат
- Инструмент виден в каталоге и доступен агенту только в разрешённом tenant scope.
Перед началом
- URL сервиса и его health endpoint
- MCP manifest или OpenAPI-контракт
- Tenant и минимальный набор scopes
Шаги
- Откройте каталог инструментовВ консоли IAM.Core выберите Tools → Registry и нужный tenant.
- Зарегистрируйте capabilityУкажите transport, endpoint, schema, timeout и scopes. Не добавляйте секрет в manifest.
- Проверьте discoveryЗапустите Probe; Core должен получить health=ready и прочитать список tools/resources.
- Выполните безопасный вызовВызовите read-only метод в тестовой сессии и проверьте correlation id в журнале.
Capability отображается как Ready, а вызов и ответ связаны одним correlation id.
Если Probe недоступен, проверьте DNS/NetworkPolicy, audience токена и совместимость schema version.
02 Запустить агентскую сессию с подтверждением опасных действийАгент выполняет разрешённые шаги и останавливается перед write/execute действием.
- Для кого
- Владелец проекта или оператор
- Результат
- Агент выполняет разрешённые шаги и останавливается перед write/execute действием.
Перед началом
- Зарегистрированные tools
- Профиль разрешений ask
- Пользователь с правом запускать сессии
Шаги
- Создайте сессиюВыберите Agent Sessions → New, tenant, проект и профиль ask.
- Опишите результатСформулируйте задачу и критерий готовности; не передавайте секреты в prompt.
- Проверьте запрос подтвержденияСверьте tool, аргументы, затрагиваемые ресурсы и причину вызова.
- Разрешите или отклонитеПодтвердите один вызов либо отклоните его с комментарием; глобальный bypass не используйте.
В timeline есть request, approval decision, tool result и финальный статус сессии.
Если подтверждение не появляется, проверьте permission profile и classification конкретного tool.
Открыть подробное руководство
Для каждого экрана приложения подготовлена отдельная страница с кнопками, безопасными примерами значений, CLI/API и восстановлением по кодам ошибок.
Роль в экосистеме
IAM.Core соединяет самостоятельные продукты IAM в контролируемую цепочку. Он даёт агенту каталог доступных capabilities, контекст разрешений и единый способ вызвать инструмент. Core не выполняет domain-функции Router, Secure, Docs или Comm и не превращает портфель в монолит.
Основной сценарий
- Агент или приложение открывает сессию с tenant/user context.
- Core возвращает доступные MCP/API tools для этого scope.
- Клиент выбирает capability и формирует структурированный вызов.
- Policy/identity проверки выполняются до domain action.
- Результат и audit context возвращаются инициатору.
agent session → tool discovery → scoped invocation → product capability → receipt
Архитектура и интеграции
Core выступает control-plane boundary для реестра инструментов. Типичный контур использует IAM.Identity для identity/tenant scope, IAM.Secure для inspection и IAM.Router для модельного маршрута. Агентные клиенты подключаются через MCP или HTTP API.
С Marketplace Core обменивается только capability metadata и scoped вызовами: runtime пользовательского агента остаётся в IAM.Hosting.
Данные и безопасность
- capability catalog не должен содержать секреты;
- credential references остаются scoped к пользователю/тенанту;
- неизвестный инструмент или неподходящая роль завершаются fail-closed;
- downstream content считается недоверенным до policy-проверки;
- correlation/request id проходит через всю цепочку для аудита.
Эксплуатация
Проверяйте health реестра, доступность критичных инструментов, latency и долю отказов по каждому downstream. Новый инструмент сначала регистрируется и проверяется на staging; только затем capability публикуется production-агентам.
Граница ответственности
Core координирует, но не хранит общую память всех продуктов и не заменяет их собственные API. Если используется один продукт без cross-product workflow, прямой интеграции с его API может быть достаточно.
Проверенные точки входа
- Приложение
- https://core.iamrouter.ru/
- Портфель
- https://iamgroup.ru/