secureskies
Expertise/02 · Agentic Operations

Wie viel darf Ihr KI-Modell
und Agent in Ihrer Subscription?

Ein Agent, der Infrastruktur verändert, braucht drei Dinge, die ein Prüfer sehen will: eine eigene Identität, eine Richtlinie je Aufruf und einen Nachweis je Schritt. Am Beispiel eines Co-Engineers legen wir fest, was er allein darf, was er nur vorschlägt und was gesperrt bleibt.

FormatPilot · Programm · BetriebUmfang je Anwendungsfall
PlattformenAzure · AWSEntra Agent ID · AgentCore
BezugAI Act Art. 12 · 14 · 26Art. 25 bei Änderungen
ErgebnisRollenmodell + Nachweis-Akteje Agent, fortgeschrieben
01 · Modell

Sieben Schritte,
ein Pull Request.

Der Agent schreibt nie direkt in die Cloud. Er liest, plant und schreibt einen Pull Request; Freigabe und Anwendung laufen über Ihre bestehende Pipeline in Azure DevOps oder GitHub, das Modell bleibt im privaten Endpunkt. Jeder Schritt hat einen Ring, der ihn regelt, und einen Artikel, der ihn verlangt.

Schritt 07 → Schritt 01 · Evaluierung und Trace fließen in die nächste Anfrage zurück↺
01 · Auslöser
Anfrage
Alarm aus Azure Monitor oder Grafana, Ticket in ServiceNow, oder ein Mensch im Chat: „Erweitere die WAF-Regel für den Checkout um die neue Partner-IP.“
Ring 05 · Art. 50 Hinweis
02 · Identität
Agent authentifiziert
Eigene Agent Identity in Microsoft Entra: aus einem Blueprint erzeugt, mit Sponsor, ohne eigene Credentials — Tokens kommen über Federated Identity Credentials. Handelt er für einen Nutzer, wird dessen Recht delegiert und läuft ab. Auf AWS: AgentCore Identity, IAM-Rolle je Agent.
Ring 02
03 · Modell
Privater Endpunkt
Azure OpenAI als Data-Zone-EU-Deployment über Private Endpoint; „Global“-Deployments per Azure Policy gesperrt. Auf AWS: Bedrock in eu-central-1 über PrivateLink. Prompt, Kontext und Antwort verlassen die Landing Zone nicht.
Ring 01
04 · Werkzeuge
Lesen, dann planen
Nur Werkzeuge aus dem Gateway, nur mit Reader-Rechten: Log Analytics (KQL), Resource Graph, Repository lesen. Kein Contributor auf der Subscription — der Agent erzeugt stattdessen eine Terraform-Änderung.
Ring 03
05 · Pull Request
Azure DevOps / GitHub
Agent öffnet einen PR mit der geänderten WAF-Policy in Terraform, Begründung und Trace-ID. Pipeline läuft: terraform plan, Azure-Policy- und OPA-Prüfung, Kostenschätzung. Der Plan steht als Kommentar im PR.
Ring 03 · 04
06 · Gate
Freigabe
Branch Policies mit Required Reviewers: ein Mensch prüft und merged. Auto-Merge nur, wo die Richtlinie es erlaubt — z. B. Skalierung innerhalb 2–10 Instanzen zur Geschäftszeit. WAF, RBAC und Produktionsdaten eskalieren immer.
Ring 05 · Art. 14
07 · Anwendung
Apply & Protokollierung
Pipeline führt terraform apply mit ihrer eigenen Managed Identity aus — nicht mit der des Agenten. Trace, PR, Plan und Apply-Log landen unveränderbar in Immutable Storage beziehungsweise S3 Object Lock.
Ring 04 · Art. 12 · 26(6)
Mensch · Monitoring
Identität
Private KI
Agenten-Laufzeit
Repo · Pipeline
Aufsicht
Cloud · Log

Der Umweg über den Pull Request ist Absicht. Er trennt Vorschlagen (Agent) von Anwenden (Pipeline), macht jede Änderung prüfbar und nutzt Freigabe-Mechanik, die Ihr Team schon kennt — Branch Policies und Approvals in Azure DevOps, Branch Protection und Required Reviewers in GitHub. Dasselbe Muster gilt für AWS: ecs:UpdateService wird zur Terraform-Änderung, nicht zum API-Aufruf.

02 · Beispiel

Ein Co-Engineer
in Ihrer Subscription.

Ein Agent im Plattform-Team, mit Aufgaben wie ein neuer Kollege — und mit einem Rollenmodell, das vor dem ersten Tag steht. Die Tabelle ist ein Ausschnitt aus einem solchen Modell; welche Zeile bei Ihnen autonom läuft, entscheidet Ihre Richtlinie, nicht der Prompt.

Aktion des Agenten
Berechtigung & Weg
Modus
Nachweis
Neue Ressource nach Architekturmodell deployenStorage Account, App Service Plan, Private Endpoint in der Landing Zone
Terraform-Modul aus dem freigegebenen Katalog; PR; Azure Policy prüft Region EU, Tags, Private Endpoint, kundenverwalteten Schlüssel
Autonom, wenn Policy grün
Plan und Apply-Log, Policy-Ergebnis im PR
WAF-Regel konfigurieren oder aktualisierenFront Door oder Application Gateway WAF Policy, Custom Rules, Managed Rule Sets
Terraform-Änderung im PR; Required Reviewer aus dem Security-Team; kein Direktzugriff auf die Policy
Nur mit Freigabe
PR mit Begründung, Review-Kommentar, Apply-Log
App Service oder AKS skalierenInnerhalb 2–10 Instanzen, Geschäftszeit
PR mit geändertem capacity; Auto-Merge, wenn Richtlinie erfüllt; außerhalb der Grenzen eskaliert
Autonom in Grenzen
Trace mit Grenzprüfung, Merge-Log
Diagnose und AnalyseKQL in Log Analytics, Resource Graph, Metriken, Kostenanalyse
Reader-Rollen; keine Schreibrechte; Ergebnis als Kommentar oder Ticket
Autonom
Abfrage und Ergebnis im Trace
Ticket eröffnen, Kostenanomalie meldenServiceNow, Azure DevOps Work Item, Teams-Kanal
Connector mit Schreibrecht nur auf das Ticketsystem
Autonom
Ticket-ID im Trace
RBAC-Zuweisung ändernRolle vergeben, Gruppe erweitern, Key-Vault-Zugriff
Gesperrt für den Agenten; nur Mensch mit Privileged Identity Management, zeitlich befristet
Gesperrt
Vorschlag als Ticket; Änderung im Entra-Audit-Log
Schlüssel oder Geheimnisse rotierenKey Vault, Verbindungszeichenfolgen
Nur über freigegebenes Runbook, Auslösung mit Freigabe
Nur mit Freigabe
Runbook-Lauf mit Freigeber im Log
Produktionsdaten ändernDatenbank, Storage mit Kundendaten
Gesperrt; kein Werkzeug im Gateway
Gesperrt
Versuch wird protokolliert und eskaliert
 Autonom — innerhalb der Richtlinie Nur mit Freigabe — ein Mensch merged Gesperrt — kein Werkzeug, kein Recht
AgentReader auf der Subscription, Log Analytics Reader, Lesezugriff auf das Repository. Schreibt nur in einen Branch. Keine Contributor-, Owner- oder User-Access-Administrator-Rolle.
PipelineEigene Managed Identity mit Contributor auf den Ziel-Ressourcengruppen; Anmeldung über Workload Identity Federation, keine gespeicherten Secrets. Führt nur freigegebene Pläne aus.
MenschOwner und RBAC-Änderungen nur über Privileged Identity Management, zeitlich befristet und begründet. Benannte Reviewer für WAF, Netz und Identität.
03 · Berechtigungsmodelle

Was der Stand
der Technik hergibt.

Sechs Muster, die Hersteller inzwischen dokumentieren und die wir in Rollenmodelle übersetzen. Jedes mit Quelle und Stand.

Identität

Agent Identity in Microsoft Entra

Ein Agent bekommt eine eigene Identität statt eines geteilten Dienstkontos: erzeugt aus einem Blueprint, mit Sponsor als verantwortlichem Menschen, ohne eigene Credentials — Tokens laufen über Federated Identity Credentials. Conditional Access lässt sich auf alle Agenten eines Blueprints anwenden; Voraussetzung sind Entra ID P1/P2 und eine Agent-365-Lizenz.

Microsoft Learn, „Overview of agent identities“, Stand 15.06.2026; „Conditional Access for agents“ — learn.microsoft.com
Identität

AgentCore Identity und Gateway auf AWS

Agenten-Identitäten als Workload Identities mit eigenen Attributen; eingehende Authentifizierung per JWT, ausgehende Zugangsdaten aus einem Token Vault. Werkzeuge werden über das Gateway per MCP angebunden, jeder Aufruf gegen Cedar-Richtlinien geprüft — mit getrennten Rollen für Betrieb und Verwaltung des Gateways.

AWS-Dokumentation Amazon Bedrock AgentCore, Identity und Gateway/Policy — docs.aws.amazon.com
Aufsicht

Review-Modus vor Autonomie

Azure SRE Agent startet standardmäßig mit Reader-Rechten und im Review-Modus: Der Agent schlägt Infrastruktur-Aktionen vor, ein Administrator genehmigt. Autonomie wird je Response Plan oder Aufgabe freigeschaltet, nicht global; Microsoft empfiehlt zwei bis vier Wochen Review, bevor einzelne Auslöser autonom laufen. Fehlende Rechte fordert der Agent zeitlich befristet im Namen des Nutzers an.

Microsoft Learn, „Run modes in Azure SRE Agent“ (Preview), Stand 02.06.2026 — learn.microsoft.com
Pipeline

Plan und Apply getrennt

Der Agent bekommt kurzlebige, lesende Zugangsdaten und erzeugt einen Plan; Policy-as-Code (OPA, Conftest, Sentinel) prüft ihn auf geschützte Ressourcen, IAM, Schlüssel und State-Backend; ein Mensch reviewt; eine getrennte CI-Identität führt den gespeicherten Plan aus. Was läuft, ist genau das, was freigegeben wurde.

Gruntwork, „AI Coding Assistants and Infrastructure as Code“, 08.05.2026 — www.gruntwork.io
Modellzugang

Data Zone EU statt Global

Bei Azure OpenAI entscheidet der Deployment-Typ, wo Prompts verarbeitet werden: „Global“ in jeder Azure-Region, „Data Zone EU“ nur innerhalb der EU Data Boundary, „Standard“ in der gewählten Geografie. Eine Azure Policy sperrt den SKU GlobalStandard für die ganze Subscription — gesperrt, nicht nur abgewählt.

Microsoft Learn, „Deployment types in Microsoft Foundry Models“, Stand 06.08.2026 — learn.microsoft.com
Rechte

Just-in-time statt Dauerrecht

Schreibrechte, die ein Agent selten braucht, bekommt er nicht dauerhaft: Erhöhung zeitlich befristet über Privileged Identity Management oder On-Behalf-of-Flow, mit Begründung und Ablauf. Dieselbe Regel gilt für die Menschen, die Agenten freigeben — wer WAF-Regeln reviewt, hat deshalb noch kein Owner-Recht.

Microsoft Learn, SRE Agent „How permissions interact with run modes“ (OBO-Flow) — learn.microsoft.com
04 · Methodik

Das 5-Ringe-Modell.

Ein Agent ist so sicher wie der schwächste Ring um ihn herum. Wir bauen fünf Ringe von innen nach außen — vom privaten Modellzugang bis zur Aufsicht — und lassen einen Agenten erst dann autonom handeln, wenn alle fünf stehen. Jeder Ring hat eine Frage, die der Betreiber jederzeit beantworten können muss.

Ring 05 · Aufsicht & NachweisArt. 14 · 26 · 72
Ring 04 · Protokollierung & BeobachtungArt. 12 · 26(6)
Ring 03 · Werkzeug-GrenzeRichtlinie je Aufruf
Ring 02 · Identität & RechteAgent = Identität
Ring 01 · Privater Modellzugang

Modell, Prompt und Sitzung bleiben in Ihrer Umgebung.

01

Privater Modellzugang

Azure OpenAI oder Bedrock in einer EU-Region, angebunden über Private Endpoint beziehungsweise PrivateLink. Auf Azure sind „Global“-Deployments per Azure Policy gesperrt, auf AWS globale Inferenz-Profile per SCP — gesperrt, nicht nur abgewählt. Kundenverwaltete Schlüssel, kein Training auf Ihren Daten, ein Auftragsverarbeitungsvertrag.

Frage: Wo wurde dieser Prompt verarbeitet — und können Sie es beweisen?
02

Identität & Rechte

Jeder Agent ist eine eigene, nicht-menschliche Identität — Agent Identity in Entra, IAM-Rolle mit AgentCore Identity — mit den geringsten nötigen Rechten und eigenem Lebenszyklus. Handelt der Agent im Namen eines Nutzers, wird die Berechtigung delegiert und läuft ab; ein geteilter Dienstaccount ist kein Agent, sondern ein Risiko.

Frage: Welche Identität hat gerade gehandelt, und wer hat sie freigegeben?
03

Werkzeug-Grenze

Der Agent sieht nur die Werkzeuge, die im Gateway stehen — MCP-Server, Connectors, Funktionen — und jeder Aufruf läuft durch eine Richtlinie: erlaubte Systeme, Grenzen, Zeitfenster, Freigabe bei Schreibzugriff. Auf Azure über Connector-DLP und Conditional Access, auf AWS in Cedar. Die Richtlinie liegt im Code, nicht im Prompt.

Frage: Was darf der Agent nicht — und wo steht das?
04

Protokollierung & Beobachtung

Jeder Werkzeugaufruf, jede Modellantwort, jede Freigabe als Trace mit Zeit, Identität und Ergebnis. Export aus Application Insights oder CloudWatch in Ihre Plattform — Grafana, Datadog, Dynatrace — mit Aufbewahrung nach Art. 26(6): mindestens sechs Monate, länger, wo Sektorrecht es verlangt. Evaluierung läuft mit: Werkzeugwahl, Genauigkeit, Abbrüche.

Frage: Können Sie den Vorgang von gestern Schritt für Schritt nachspielen?
05

Aufsicht & Nachweis

Benannte Aufsichtspersonen mit Schulung, Stopp-Schalter je Agent, Eskalationspfad für Ausnahmen, Änderungsregister für Modellwechsel und neue Werkzeuge (Art. 25). Ein Bericht an die Geschäftsleitung, sobald sich Modell, Werkzeuge oder Zweck ändern — und eine Nachweis-Akte je Agent, fortgeschrieben.

Frage: Wer kann diesen Agenten heute anhalten, und wann wurde das zuletzt geübt?
05 · Einführung

4 Phasen,
3 Gates.

Autonomie wird nicht eingeschaltet, sondern verdient. Ein Agent startet als Assistent in einer abgeschotteten Umgebung und bekommt mit jeder Phase mehr Spielraum — aber nur, wenn das Gate davor passiert ist. Die Gates sind Belege, keine Termine. Wer sie nicht liefert, bleibt in der Phase.

Gate = Beleg, kein Termin · Phase 04 läuft fortlaufend weiter↺
Phase 01

Sandbox

Ein Anwendungsfall, ein Agent, nur Lesen und Vorschlagen. Landing Zone mit privatem Modellzugang steht (Ring 01), Agent hat eigene Identität ohne Schreibrechte (Ring 02). Klassifizierung nach AI Act und Rollenklärung Anbieter/Betreiber liegen vor. Synthetische und maskierte Daten.

Gate A · Klassifizierung & IdentitätRisikoklasse dokumentiert, Rolle geklärt, Agent im Identitätsinventar, Prompt-Residenz belegt.
Phase 02

Freigabe-Betrieb

Echte Daten, Werkzeuge im Gateway, jede schreibende Aktion wartet auf einen Menschen — Review-Modus. Traces laufen in Ihre Beobachtungsplattform (Ring 03–04). Evaluierung misst Werkzeugwahl und Abbrüche. Transparenzhinweis nach Art. 50 ist live, wo Menschen mit dem Agenten sprechen.

Gate B · Richtlinie & ProtokollierungWerkzeug-Richtlinie im Code, Trace je Aufruf rekonstruierbar, Aufbewahrung konfiguriert, Evaluierungsbasis festgelegt.
Phase 03

Begrenzte Autonomie

Definierte Aktionen laufen ohne Einzelfreigabe innerhalb von Grenzen — Instanzen, Systeme, Zeitfenster. Ausnahmen eskalieren an benannte Aufsichtspersonen. Stopp-Schalter getestet. Bei Hochrisiko-Einstufung: Anhang-IV-Dokumentation, FRIA und Betreiberpflichten nach Art. 26 vollständig.

Gate C · Aufsicht & NachweisAufsichtspersonen geschult, Stopp geübt, Änderungsregister aktiv, Nachweis-Akte je Agent angelegt.
Phase 04

Betrieb

Agent läuft in Ihrem Betrieb. Fortlaufend: Evaluierungsbericht, Richtlinien-Review, Modell- und Werkzeugänderungen gegen Art. 25 geprüft, Vorfälle nachgehalten. Jeder neue Anwendungsfall startet wieder in Phase 01 — auf derselben Plattform, mit denselben Ringen.

Ergebnis · BetriebsnachweisEvaluierung, Richtlinien-Review und Änderungsregister, fortgeschrieben in der Nachweis-Akte.
06 · AI Act

Was der Agent tut,
bestimmt die Pflicht.

Für Agenten ist die Klassifizierung nicht das Ende, sondern der Anfang: Die maßgebliche Aufgabe ist ein vollständiges Inventar dessen, was der Agent nach außen tut — welche Systeme er anfasst, welche Daten fließen, welche Personen betroffen sind. Daraus folgt, welcher Artikel greift und welcher Ring ihn erfüllt.

Aktion → Pflicht → UmsetzungAuszug · verbindlich ist nur der Verordnungstext
Was der Agent tut
Artikel
Was gefordert ist
Ring · Umsetzung
Spricht mit Kunden oder MitarbeiternChat, Voice, E-Mail im Namen des Unternehmens
Art. 50(1) · 50(3)
Hinweis, dass eine KI interagiert; Kennzeichnung erzeugter Inhalte. In Kraft seit 02.08.2026.
Ring 03 · 05Hinweis in jeder Oberfläche; Nachweis per Screenshot und Konfiguration in der Akte.
Entscheidet oder bereitet Entscheidungen vor in Anhang-III-BereichenPersonal, Kredit, kritische Infrastruktur, Versicherung
Art. 6 · 26 · 27
Hochrisiko-Betreiberpflichten: Betrieb nach Gebrauchsanweisung, Aufsicht, Eingabedaten, FRIA. Ab 02.12.2027.
Ring 02 · 05Keine Autonomie ohne FRIA; Aufsichtsperson benannt; Freigabepflicht im Gateway.
Ruft Werkzeuge auf, schreibt Daten, löst Zahlungen aus
Art. 12 · 26(6)
Automatische Protokollierung; Betreiber bewahrt Logs mindestens sechs Monate auf.
Ring 04Trace je Werkzeugaufruf, unveränderbarer Speicher, Aufbewahrung nach Sektorrecht verlängert.
Handelt ohne EinzelfreigabeBegrenzte Autonomie, Multi-Agent
Art. 14 · 26(1)–(2)
Wirksame menschliche Aufsicht: verstehen, eingreifen, anhalten können.
Ring 03 · 05Richtlinie mit Grenzen, Eskalation, Stopp-Schalter; Übung dokumentiert.
Bekommt ein neues Modell, neue Werkzeuge, einen neuen Zweck
Art. 25 · 3(23)
Wesentliche Änderung oder Zweckänderung kann den Betreiber zum Anbieter machen.
Ring 05Änderungsregister; Neubewertung vor Rollout; A/B-Test und Evaluierung als Beleg.
Läuft auf einem eingekauften BasismodellAzure OpenAI, Bedrock, OpenAI API
Art. 53 · 55
Pflichten liegen beim Modellanbieter; der Betreiber braucht dessen Downstream-Dokumentation.
Ring 01Model Cards, Nutzungsbedingungen, DPA und Sub-Auftragsverarbeiter je Modell in der Akte.

Secureskies erbringt keine Rechtsberatung. Die Zuordnung ist unsere technische Lesart des Verordnungstexts, der Kommissions-Leitlinien zu Art. 50 und des Leitlinien-Entwurfs zur Hochrisiko-Klassifizierung vom 19.05.2026; Grenzfälle gehen an Ihre Rechtsabteilung oder Kanzlei. Die vollständige Klassifizierung und die zwölf Module dazu finden Sie in der Sparte AI Act & KI-Governance.

Welche Agenten handeln schon in
Ihrem Account oder Ihrer Subscription?