10110010011101001011001101101110101018200.devFrom Enterprise.Systems

الموصّلات

ستة مصادر من الدرجة الأولى تُغذّي المحركات نفسها عبر إطار موصّل واحد. ويُظهر كل موصّل كلاً من الموارد (الملفات والمواقع والقنوات والمستودعات والحاويات) والهويات (الأشخاص والمجموعات والضيوف — والوكلاء غير البشريين والبوتات والتطبيقات والأدوار).

النطاقات موجَّهة للقراءة وتتبع مبدأ الحد الأدنى من الامتيازات: الإعداد الافتراضي هو القراءة فقط، بما يكفي لرسم الأذونات ولا أكثر. ولا توجد نطاقات الكتابة إلا للمنع النشط وتُفعَّل بالاشتراك لكل موصّل. ويعمل كل موصّل بالكامل في وضع المحاكاة اليوم؛ ويُفعِّل OAuth الحقيقي أو بيانات الاعتماد البيانات المباشرة لكل مصدر.

Google Workspace

يُظهر ملفات ومجلدات Drive مع تطبيع روابط المشاركة إلى عامة أو خارجية أو على نطاق المؤسسة؛ والأشخاص والمجموعات وحسابات الخدمة في Workspace — بما في ذلك مساعدو AI Drive الذين تُدار حوكمتهم كوكلاء.

تُرسم نطاقات OAuth الموجَّهة للقراءة رسمَ مخطط الأذونات؛ ويُفعِّل عميل Google OAuth على الويب الوضع الحقيقي (كما يُفعِّل أيضًا "تسجيل الدخول باستخدام Google").

Microsoft 365

يُظهر مواقع SharePoint Online وOneDrive ومكتباتها وملفاتها، مع تطبيع المشاركة (مجهول ← عام، مؤسسة ← على نطاق المؤسسة، ضيف ← خارجي)؛ وأعضاء Entra ID والضيوف والمجموعات و — الميزة الرئيسية — تسجيلات التطبيقات والمبادئ الخدمية، المرتبطة بهويات خدمة أو وكيل AI (على سبيل المثال، تطبيق Copilot ذو امتيازات مفرطة).

نطاقات القراءة في Microsoft Graph وفق مبدأ الحد الأدنى من الامتيازات أولاً (Sites.Read.All وFiles.Read.All وDirectory.Read.All وApplication.Read.All)؛ أما نطاقات الكتابة فمحجوزة للمنع وتُفعَّل بالاشتراك.

Slack

يُظهر مساحات العمل والقنوات العامة والخاصة، وقنوات Slack Connect الخارجية المشتركة، والملفات ذات الروابط العامة، والضيوف متعددي القنوات؛ إضافةً إلى التطبيقات والبوتات والتكاملات المثبَّتة مع نطاقات OAuth الخاصة بها، التي تُدار حوكمتها كوكلاء وخدمات — ويظهر نطاق بوت AI واسع النطاق بوصفه حرجًا.

نطاقات القراءة أولاً عبر OAuth؛ أما وصول الكتابة فيقع خلف اشتراك المنع لكل موصّل.

Notion

يُظهر مساحة العمل ومساحات الفِرق والصفحات وقواعد البيانات، مع المشاركة على الويب والمشاركة مع الضيوف والمشاركة الخارجية؛ إضافةً إلى التكاملات والبوتات مع قدراتها، التي تُدار حوكمتها كوكلاء — وتظهر صفحة حساسة مشاركة علنًا بوصفها حرجة.

نطاقات القراءة أولاً عبر OAuth؛ أما وصول الكتابة فيقع خلف اشتراك المنع لكل موصّل.

GitHub

يعمل مع حساب شخصي أو مؤسسة — يُكتشف تلقائيًا من نوع الحساب. المؤسسات: يُظهر المؤسسة، والمستودعات (العامة والداخلية والخاصة)، والمتعاونين والفرق الخارجيين، إضافة إلى تطبيقات GitHub Apps وتطبيقات OAuth ورموز PAT الدقيقة ومفاتيح النشر، مُدارة كوكلاء وخدمات. الحسابات الشخصية: يجرد تطبيقات GitHub Apps المثبَّتة لديك ومنح أذوناتها، ومستودعاتك المملوكة، ومفاتيح النشر لكل مستودع (بما في ذلك المفاتيح القادرة على الكتابة)، والمتعاونين — سطح الوصول المنسيّ في حساب مطوّر فردي.

نطاقات القراءة أولاً عبر OAuth؛ أما وصول الكتابة فيقع خلف اشتراك المنع لكل موصّل.

AWS IAM

يُظهر الحساب، ومستخدمي IAM والأدوار والمجموعات والسياسات، ومفاتيح الوصول، وتعرّض حاويات S3 وثقة الأدوار؛ إضافةً إلى الأدوار القابلة للتحمّل من قِبل الخدمات أو الأتمتة، التي تُدار حوكمتها كهويات خدمة ووكيل AI. ويظهر دور إداري بأحرف بدل (*:*)، وحاوية S3 عامة، وثقة عبر الحسابات بوصفها حرجة.

يتصل ببيانات اعتماد IAM للقراءة فقط أو بدور قراءة متحمَّل (بأسلوب api-key) — بما يكفي للتعداد، ولا يُغيّر أي شيء أبدًا.

نموذج واحد، كل مصدر

يُعمّم إطار العمل: كل موصّل جديد يعيد استخدام قواعد الوضعية الـ16، ونطاق التأثير، والتسجيل، ومقارنة الفحوصات المتقاطعة، ومحركات الحكم / Agent Guard، ومولّد الامتثال، وخط أنابيب المعالجة — دون تغيير. يمكن لتقرير امتثال واحد أن يغطي جميع المصادر الـ 13، وتمتد حوكمة الوكلاء عبر وكلاء الذكاء الاصطناعي لكل مورّد.

تكون هويات التطبيقات والأدوار مقيمة داخل مساحة العمل أو المؤسسة، لذا تظهر مخاطرها عبر عائلة قواعد وكلاء الذكاء الاصطناعي والخدمات — ولا تُحسب أبدًا خطأً كمتعاونين خارجيين.