Isolatie per gebruiker vereist aan elke data- en toolgrens autorisatie die aan een identiteit is gebonden, plus resourcecontroles die voorkomen dat รฉรฉn gezinslid de gedeelde server volledig belast.
Een enkele GPU thuis kan meerdere gezinsleden bedienen zonder voor elke persoon een afzonderlijk model te laden, maar gedeelde inferentie is niet hetzelfde als gedeelde toegang. De gateway moet vastleggen wie elk verzoek heeft gestart, retrieval en geheugen op basis van die identiteit filteren, alleen beperkt geldige credentials delegeren en wachtrijen of quota per gebruiker afdwingen voordat werk de gedeelde model- en opslagdiensten bereikt.
De identiteit moet het volledige verzoekpad doorlopen
Authenticatie stelt vast wie de interface gebruikt, maar isolatie hangt ervan af dat die identiteit wordt meegenomen door retrieval, promptopbouw, toolaanroepen, logs en achtergrondtaken. Als deze wordt vervangen door รฉรฉn gedeeld serviceaccount, verdwijnt de context die nodig is voor autorisatiebeslissingen verderop in de keten.
Een gedetailleerde architectuur voor isolatie van tenantidentiteiten scheidt tenantidentiteit, data-isolatie, versleuteling, snelheidslimieten en resourcequota. Dezelfde grenzen kunnen worden toegepast op een huishouden, waar elke gebruiker privรฉbestanden en verschillende automatiseringsrechten heeft.
Delegatietokens met een korte geldigheidsduur moeten zowel de gebruiker als de agentactie identificeren. Diensten valideren deze onafhankelijk in plaats van te vertrouwen op identiteitstekst in de prompt, die een LLM verkeerd kan begrijpen of die door een geรฏnjecteerd document kan worden gemanipuleerd.
Data, geheugen en credentials hebben afzonderlijke naamruimten nodig
Elk document, elk tekstfragment, elk geheugenitem, elk gesprek en elke toolcredential moet een eigenaar- of geautoriseerde-groepsbeleid bevatten. Retrieval past die filters toe voordat kandidaten in de modelcontext komen, en caches nemen de autorisatiescope op, zodat een privรฉresultaat niet opnieuw voor een andere gebruiker kan worden gebruikt.
Een ontwerp voor toegangsbeheer tijdens queryโs voor embeddings bewaart de toegangsbeheercontext van bestanden samen met geรฏndexeerde inhoud. Dit laat zien waarom semantische overeenkomst ondergeschikt moet blijven aan de oorspronkelijke bronrechten, in plaats van een nieuwe omweg daaromheen te worden.
Credentials verdienen de nauwste naamruimte. De assistent van een kind mag een gedeelde agenda lezen, maar niet de e-mail van een ouder; een mediaworkflow mag naar รฉรฉn map schrijven, maar niet naar alle NAS-shares. Het model ziet de toolbeschrijvingen, terwijl de uitvoeringsgateway de daadwerkelijke geheimen beheert en vrijgeeft.
Compute-isolatie beheerst luidruchtige buren, niet de toegang tot data
Limieten voor gelijktijdigheid per gebruiker, tokenbudgetten, wachtrijgewichten en annulering voorkomen dat รฉรฉn lange generatie GPU-slots monopoliseert. Ook CPU, RAM, tijdelijke opslag en netwerkuitgaand verkeer hebben limieten nodig, omdat toolworkloads de server buiten het model om kunnen uitputten.
Een ontwerp voor tokenquota per klant beschrijft verzoeklabels, quota-afdwinging, beheersing van luidruchtige buren en gedeelde GPU-planning. Deze mechanismen verbeteren de eerlijkheid, maar vervangen geen autorisatie voor documenten en credentials. Dit onderscheid blijft zichtbaar tijdens latere tests binnen het huishouden.
De fout ligt in de aanname dat een afzonderlijke chatsessie gelijkstaat aan isolatie. Gedeelde vectorcaches, prefixcaches, tijdelijke bestanden, logs of brede servicecredentials kunnen nog steeds tussen gebruikers lekken. Test elk gedeeld onderdeel op identiteitsbewuste sleutels en geweigerde toegang, niet alleen de zichtbare applicatiedatabase.
Voer een isolatietest tussen gebruikers uit
Maak twee accounts aan met รฉรฉn gedeeld document, voor elk account รฉรฉn privรฉdocument, afzonderlijke geheugens, verschillende toolrechten en ongelijke computequota. Voer vanuit beide identiteiten semantisch identieke queryโs uit, directe gokpogingen naar paden, verzoeken om caches op te warmen, gelijktijdige lange prompts en achtergrondtaken.
Vergelijk de autorisatiegrens met isolatie op basis van capabilities, waarbij de scope van een capability wordt beschouwd als onderdeel van agentbeveiliging in plaats van promptgedrag. Leg geslaagde leesacties, geweigerde pogingen, wachtrijvertraging, cachesleutels, de identiteit van gedelegeerde credentials en auditgebeurtenissen vast.
De test is pas geslaagd wanneer gedeeld bewijsmateriaal voor beide gebruikers zichtbaar is, privรฉbewijsmateriaal nooit in de context van de andere gebruiker terechtkomt en รฉรฉn workload de andere niet verder kan uithongeren dan volgens het gedeclareerde beleid is toegestaan. Elke cachehit tussen gebruikers met privรฉcontext is een blokkerend defect.
Tech & AI HUB
Meer om te lezen

Welke componenten maken hybride zoekopdrachten in NAS-bestanden mogelijk?
Leer hoe exacte identifiers en semantische betekenis leiden tot รฉรฉn gerangschikt NAS-zoekresultaat zonder machtigingen te omzeilen of zwak bewijs te verbergen.

Welke functies maken een betrouwbare documentversieselectie in RAG mogelijk?
Bekijk hoe RAG de toepasselijke revisie selecteert in plaats van de meest vergelijkbare verouderde kopie, en hoe je expliciete, impliciete en overlappende updates kunt...

Welke factoren zorgen ervoor dat agentplannen afwijken van de beschikbare toolmachtigingen?
Ontdek hoe verkenning, delegatie, beleidsfeedback en herplanning ervoor zorgen dat de voorgestelde stappen van een AI-agent afgestemd blijven op wat zijn tools daadwerkelijk kunnen...

