,

Audit trail reconstruível para agentes — schema mínimo de campos

Objetivo

Definir o mínimo reconstruível de evidência para CISO, auditoria e operação: dado um incidente ou uma pergunta de board (“quem autorizou essa tool?”), a trilha responde sem caça ao prompt em cinco sistemas.

Isto não é product review. É schema de campos alinhado a âncoras públicas (Agent Hooks, AWS WA Lens, AgentCore, Foundry). Sem preços, sem scores, sem rehash de control plane da Semana 1.

Teste de reconstrução (aceite)

Em até uma consulta correlacionada por trace_id / session_id, você deve responder:

  1. Qual agente (identidade não-humana) e em nome de qual principal humano?
  2. Qual modelo/versão?
  3. Qual tool, com args identificáveis sem exfiltrar payload (hash)?
  4. Qual policy (id/versão) e verdict (allow/deny/transform) + reason?
  5. Houve HITL? Quem aprovou, com vínculo ao conteúdo?
  6. Houve kill-switch? Quem, por quê, o que terminou?
  7. A trilha é tamper-evident o bastante para a sua política (hash-chain / validação de arquivo / Object Lock)?

Se faltar um desses, o audit trail ainda é “log de debug”, não evidência operacional.

Schema mínimo (campos)

União de evidências oficiais — adapte nomes ao seu stack, preserve o significado.

Campo Por quê Âncora
timestamp (UTC + zona ops) Quando AWS AGENTOPS05-BP03
trace_id / session_id / sequence Correlacionar passos AWS BP03; Agent Hooks AgentContext
agent_id Quem (máquina) NIST Agent Identity (conceito); identidade first-class
principal / acting_user / on_behalf_of Quem (humano/delegação) AWS HITL BP; JWT/principal em gateways
model + model_version (ou deployment id) Qual modelo NIST AI 600-1 inventário; traces de plataforma
operation_type / interception_point Onde no loop (pre_tool, post_tool, …) Agent Hooks (pontos de interceptação)
tool_name + tool_args_identity (hash) + outcome O quê (ação) sem vazar payload Agent Hooks InterceptionRecord; tool invocations
policy_id / policy_version + verdict + reason_code Por que allow/deny/transform Policy logs de gateway; Agent Hooks
guardrail_flags (injection, PII, safety, …) Controles de conteúdo no perímetro Bedrock AgentCore Guardrails-in-policy (GA jun/2026)
reviewer_id + approval_decision + approval_context_identity + timestamps notify/respond HITL reconstruível AWS AGENTSEC04-BP02; Agent Hooks approval bind
kill_switch events (kill_id, actor, reason, terminated) Contenção Agent Governance Toolkit / Hypervisor kill fields
integrity (prev_hash / file validation / Object Lock) Trilha tamper-evident Toolkit hash-chain; CloudTrail file validation; S3 Object Lock (AWS BP03)

Notas de implementação

  • Redigir PII antes do write durável (AWS BP03). Prefira hash de args a args em claro no SIEM.
  • Bodies de prompt/output: opt-in, retenção curta, ou só hash — alinhe ao DPA.
  • approval_context_identity deve casar com o hash do call aprovado (peça 1: não “aprovar a sessão”).
  • Eventos de kill entram na mesma correlação trace_id/agent_id, não em planilha paralela.

Retenção (sem inventar além do doc)

Referência AWS AGENTOPS05-BP03 (faixas típicas de desenho):

Camada Faixa citada no BP Uso
Operacional 30–90 dias Incidente, SRE, custo
Compliance 1–7 anos Conforme obrigação setorial/contrato
Debug 7–14 dias Reprodutibilidade curta

Ajuste ao seu regulatório e jurídico. Não publique essas faixas como “padrão de mercado”.

Âncoras: o que cada uma prova (e o caveat)

Agent Hooks — InterceptionRecord

Contrato framework-neutral com registro de interceptação exportável (verdict, motivo, contexto). Bom como forma do evento pre/post tool e do bind de approval.
Caveat: cooperativo; não é sandbox contra host hostil.

Bedrock AgentCore — Guardrails-in-policy + CloudTrail

Guardrails no perímetro de policy (GA 17/06/2026) + possibilidade de data events no Gateway.
Caveat crítico: CloudTrail data events para AWS::BedrockAgentCore::Gateway precisam ser ligados explicitamente — não vêm on por default. RFP/checklist de produção: “logging ligado e testado”, não “CloudTrail existe na conta”.

Microsoft Foundry Observability

Eval + monitoring + tracing no plano Azure Monitor (post GA 16/03/2026; confirme estado de tracing no seu tenant). Liga tool calls, latência e qualidade a traces com RBAC/retenção/alertas de SRE.
Caveat: base para SIEM/auditoria, não substituto sozinho do schema de policy/HITL/kill acima.

AWS WA Agentic Lens — AGENTOPS05-BP03

Define expectativa de audit trails estruturados (JSON mínimo), correlação, retenção em camadas e imutabilidade. Use como régua de arquitetura na revisão de desenho.

Mapa rápido: campo → pergunta de auditoria

Pergunta Campos
Quem agiu? agent_id, principal, on_behalf_of
O que tentou fazer? tool_name, tool_args_identity, operation_type
Foi permitido? policy_id/version, verdict, reason_code, guardrail_flags
Humano entrou? reviewer_id, approval_*
Contivemos? kill_switch.*
A trilha é íntegra? integrity, validação CloudTrail/Object Lock/hash-chain
Qual modelo? model, model_version

Checklist de go-live (audit)

  • [ ] Todos os campos mínimos populados em tool-use (não só chat)
  • [ ] Correlação ponta a ponta por trace_id / session_id
  • [ ] Data events / export de policy ligados e testados (não assumir default)
  • [ ] PII redigida; args preferencialmente hasheados
  • [ ] HITL e kill-switch escrevem na mesma trilha
  • [ ] Retenção e imutabilidade alinhadas a jurídico
  • [ ] Drill: reconstruir um incidente simulado em < N minutos (defina N no runbook)

Erros clássicos

  • Só logs de aplicação do agente, sem verdict de policy;
  • Assumir CloudTrail/data plane logging “já vem ligado”;
  • Guardar prompt completo no SIEM sem redaction;
  • Approval sem approval_context_identity;
  • Kill em chat ops sem evento estruturado;
  • Tratar ISO/AIMS ou schema de vendor comercial como se bastasse sem os campos acima.

FAQ

Isso substitui SIEM?
Não. É o conteúdo mínimo que o SIEM/lake precisa ingerir para reconstruir agente. Sem esses campos, o SIEM só tem ruído de API.

Preciso dos doze grupos de campos no dia 1?
Para tool-use em produção com side-effects, sim o núcleo (identidade, tool+hash, policy verdict, correlação). Integridade e kill podem evoluir, mas não depois do primeiro incidente grave.

OpenAI Agents SDK traces bastam?
Úteis (TracingProcessor, guardrails, human review). Complementares ao schema — não substituem policy verdict de gateway, kill events nem retenção enterprise.

Como isso liga à peça 1?
A matriz HITL/kill define quando controlar; este schema define o que gravar para provar o controle.

Fontes

  1. Microsoft — Agent Hooks (InterceptionRecord / AgentContext)
  2. AWS WA Agentic AI Lens — AGENTOPS05-BP03; AGENTSEC04-BP02
  3. AWS — Bedrock AgentCore Guardrails-in-policy (GA jun/2026); docs CloudTrail data events Gateway
  4. Microsoft Foundry — Observability / agent tracing
  5. Agent Governance Toolkit — kill-switch / hash-chain (status Draft em partes)
  6. Metodologia de comparativos iab2b.site v1 · peça 1 Semana 2

Disclaimer editorial

Nota técnica informativa da iab2b.site. Não é padrão normativo nem endosso de vendor. Confirme defaults de logging, status GA/Draft e retenção no seu tenant e contrato antes de RFP ou auditoria. Sem preços, sem Market Guides sob paywall, sem métricas inventadas.