エンタープライズ · セキュリティとデプロイ

すべての実行はサンドボックスで行われ、記録され、ポリシーで検査されます。当社クラウド、専用環境、または自社環境にデプロイできます。

workbench.aos.work / settings/usageAdmin Console
Usage & auditShieldon Gateway
Last 24 h
UserModelTokensStatus
a.chenqwen/deepseek-v4-pro6,073Completed
m.ortizanthropic/claude-sonnet-4.512,410Completed
j.liopenai/gpt-52,208Running
schedulerqwen/deepseek-v4-pro3,880Completed

利用状況と監査 · 実行ごとに1行、機密データはゲートウェイでマスク

サンドボックス実行

すべての実行は使い捨てのサンドボックスで行われ、終了後に破棄されます。

完全な記録

スケジュール実行を含むすべてのタスクが、改ざんできないRun Recordを残します。

ポリシー検査

すべてのモデル呼び出しは、社外に出る前にShieldonが検査します。

レイヤーモデル

リクエストはワークプレイス、ゲートウェイ、Agentランタイムの順に通過します。各レイヤーが異なる判断を下し、それぞれの記録を残します。

新しいタスク
ワークプレイス層AOS.work

誰が何をできるか

アカウント、ロール、許可モデルが、その人が開始できることを決めます。認証情報はセキュアフォームで収集され、Connectorに明示的にバインドされます。

  • ロールを解決
  • 許可モデルを適用
  • Connectorバインドを検証
ゲートウェイ層Shieldon

何がモデルに届くか

すべてのモデル呼び出しがゲートウェイを通過します。ポリシーが機密データを検出してマスクし、許可モデルを強制し、リクエスト・トークン・結果を記録します。

  • ポリシーを評価
  • 機密データをマスク
  • リクエストを記録
Agent層Basil Harness

実際に何が実行されたか

実行は範囲を限定したマウントを持つ使い捨てサンドボックスで行われます。すべてのツール呼び出し、チェックポイント、結果が、再生可能な順序付きイベントストリームに記録されます。

  • サンドボックスを作成
  • ツール呼び出しを記録
  • Run Recordを書き込み
タスク出力、端から端まで追跡可能

実行の分離

Agentが従業員のPCや共有サーバーに触れることはありません。実行ごとに専用のコンテナ、必要なマウントだけ、そしてすべてのステップの記録が用意されます。

workbench.aos.work / tasks / run 359415397587451qwen/deepseek-v4-pro
containercreatingCancel run
  • /workspacerw
  • resources/skillsro
  • resources/attachmentsrw
  • resources/envrw
seqeventcheckpoints 0
  1. 1run.queuedscheduled task · finance-reconciliation

disposable · created per run · destroyed after

イベント台帳 · 1つの実行を順序どおりに、再生可能

  • 使い捨てのサンドボックス

    実行のために作られ、終了後に破棄されます。意図的にWorkspaceへ書き込まない限り、何も残りません。

  • アクセス権ではなくマウント

    Skills、Works、Connectors、Apps、添付ファイルは/workspace/resources配下に投影され、パスごとに読み取り専用か書き込み可能かが決まります。

  • いつでもキャンセル可能

    予定が変わったら実行をキャンセル。動作中のプロセスも一緒に停止し、どこで止まったかが記録に残ります。

  • 戻れるチェックポイント

    コンテキストのチェックポイントが長い実行の安全な地点を記録し、復旧は最初からではなく既知の状態から再開します。

IDとアクセス

アクセス権は管理コンソールで定義され、ランタイムが強制します。抜け道はありません。ロールが許可しないことは、Agentもその人の代わりに実行できません。

アカウントとロール

各自が本人としてサインインします。ロールがExploreで見えるものと、使えるモデルを決めます。

ロールごとの許可モデル

ロールのモデルリストは、会社が設定済みのモデルと突き合わせて絞り込まれます。空は「なし」を意味し、黙って別のモデルに置き換わることはありません。

ドメインによる登録

許可したメールドメインに限ってオープン登録を受け付けます。それ以外は管理者が招待します。

Connectorごとに1つのConnection

各自がConnectorごとに1つのConnectionを持ち、Test Connectionに合格した後にのみ呼び出せます。

明示的なバインド

Skillは必要なConnectorを宣言し、本人が意図的にバインドします。バインドが無効なら、実行はAwaiting Authorizationになります。

Policy Locked

管理者はSkill、Work、Connectorをロックし、利用者が設定を変更できないようにできます。

workbench.aos.work / admin/rolesAccounts · Roles

Finance analyst

12 members · Visible in Explore

Role

Allowed models

  • qwen/deepseek-v4-proresolving
  • anthropic/claude-sonnet-4.5resolving
  • openai/gpt-5resolving

roles ∪ → ∩ configured models · no silent substitution

Explore · resource statuses

  • Enabled
  • Update Available
  • Needs Reauthorization
  • Policy Locked

管理コンソール · ロール · 許可モデルは人ごとに解決

認証情報とデータ

キーやトークンはセキュアフォームで一度だけ入力され、サンドボックス環境へ直接届けられます。Agentはそれを使いますが、読むことはありません。

workbench.aos.work / connectors/erp-ledgerStatic credential

ERP ledger

Connector · Connection for a.chen

Base URL
https://erp.example.internal/api
API key
••••••••••••••••
Client secret
sk_7f3a9c2e41b8
Test Connection

delivered to the sandbox environment · never to the model

Connector設定 · 保存後にマスク、使用前にテスト

  1. 01

    セキュアフォーム、表示は一度きり

    機密の値は専用フォームで入力され、以後は二度と表示されません。ローテーションは新しい値を入力することです。

  2. 02

    管理者設定の項目はマスクのまま

    管理者が設定した値はマスクされた項目としてConfigured by Adminの印つきで表示されます。利用者は見ることなく使えます。

  3. 03

    チャット、Memory、ファイルには置かない

    会話での認証情報は拒否され、Memoryには残らず、リソースファイルにも書き込まれません。知るのはランタイムであって、モデルではありません。

  4. 04

    技術的な成功は受け入れではない

    実行の完了は仕事の完了ではありません。担当者が内容と宛先システムの状態を確認してから承認します。

監査と可観測性

すべてのタスク、モデル呼び出し、出力は、人・実行・メッセージまで遡れます。管理者は全体像を、各自は自分の分を見ることができます。

Run Records

スケジュール実行のトリガーを含むすべての実行が、状態・ツール・利用量を持つ改ざん不可能な記録を生成します。

  • run …451Succeeded
  • run …452Failed
  • run …453Skipped

遡れるTask Outputs

ファイルとURLはタスクごとに集約されます。Back to Original Messageで、それを生んだリクエストを開けます。

reconciliation-09.xlsxFile Output

Back to Original Message

Usage Overview

チーム横断のタスク、トークン、モデル利用量を、プランごとのCredits消費と並べて管理コンソールで確認できます。

tokens · by teamCredits 62%

Inbox

Exploreの更新、スケジュールタスクの結果、管理者からのメッセージが、各自の作業場所に届きます。

  • Scheduled task · Succeeded
  • Explore · Update Available

デプロイオプション

同じ製品を3つの方法でホストできます。どの方法でもモデルは一元的に設定され、自社ホストのモデルも含められます。

最速で開始

AOSクラウド

マルチテナントで、当社が運用します。Workspace、ファイル、実行は初日からアカウント単位で分離されます。

  • 運用するインフラなし
  • アップデートは当社が適用
  • アカウント単位で分離
自社専用のインスタンス

専用環境

当社が運用するシングルテナント構成。独自のAOS.workとRuntimeホストを、独自のネットワーク境界の内側に置きます。

  • 分離されたコンピュートとストレージ
  • 自社システムへのプライベート接続
  • 変更ウィンドウは相談のうえ決定
自社の境界の内側

プライベート / オンプレミス

自社のクラウドアカウントやデータセンターに導入し、自社チームが運用します。当社のデリバリーチームが伴走します。

  • 自社のキー、自社のネットワーク
  • 自社ホストのモデルに対応
  • 自社チームによる運用

モデルの選択

すでに信頼しているプロバイダー、または自社ホストのモデルを接続します。各モデルは一度設定し、Test connectionに合格し、ロールごとに付与されます。

環境ごとのキャパシティ計画

AOS.workとRuntimeは別々のホストで動作し、想定負荷に合わせてサイジングされ、本番前に負荷検証を行い、成功率とレイテンシのパーセンタイルを記録します。

セキュリティチェックリスト

承認する立場の方のための、短い要約です。

  • すべての実行は使い捨てサンドボックスで行われ、従業員のPCでは決して実行されない
  • すべてのモデル呼び出しはShieldonゲートウェイを通過する:ポリシー、マスク、監査
  • ロールが許可モデルを定義し、黙って置き換えられることはない
  • 認証情報はセキュアフォームとサンドボックス環境にのみ存在し、チャットやMemoryには入らない
  • 人ごと・Connectorごとに1つのConnection。明示的にバインドし、使用前にテスト
  • 改ざん不可能なRun Recordsと、元のメッセージまで遡れるTask Outputs
  • Skills、Works、Connectorsは不変のバージョンとして公開され、ロールごとにリリース
  • 当社クラウド、専用環境、または自社インフラへデプロイ

セキュリティレビュー資料一式はご要望に応じて提供します。

レビュー資料を請求

デモを予約いただければ、貴社のナレッジ、標準、ガードレールを備えたワークスペースをご用意します。

Built on Basil Harness · Protected by Shieldon