Blank white background with no objects or features visible.

Te ofrecemos acceso gratuito al informe completo Gartner Hype Cycle for AI Governance 2026. Consigue tu copia →

Control de acceso para agentes de IA: privilegio mínimo para cada agente

Por Ashish Dubey

Published: October 7, 202616

⚡ TL;DR

AI agent access control decides whether a call is allowed to happen at all: which agents, users, and teams can reach which models, MCP servers, and individual tools. It is a separate job from guardrails, which inspect what a call contains. On TrueFoundry, access is enforced at the gateway through role-based collaborators at the resource level and roles at the tenant level, so you can scope every agent to least privilege without writing authorization logic into agent code.

Agents make access control harder for one simple reason. A single person can drive dozens of agents, and each agent can call many tools, so the old model of "this user can use this app" no longer describes what is actually happening. A support copilot that only needs to read tickets should never be able to run a refund, even when the person behind it could. Getting that right means scoping the agent, not just the human.

This guide covers what AI agent access control is, how it differs from guardrails, and how TrueFoundry enforces least-privilege across models and MCP tools from one control plane. It pairs closely with AI agent identity, which establishes who is calling in the first place.

¿Qué es el control de acceso para agentes de IA?

El control de acceso para agentes de IA es el conjunto de políticas que decide si un emisor determinado puede acceder a un recurso específico. Responde a la pregunta "¿está permitido?", mientras que los guardrails responden a "¿qué contiene?".

Vale la pena tener clara esta distinción, ya que ambos controles fallan de formas distintas y es necesario contar con ambos.

  • Control de acceso es el portero en la entrada. Comprueba si este agente, usuario o equipo tiene permiso para llamar a este modelo o a esta herramienta MCP en absoluto.
  • Los guardrails son el detector de metales. Una vez que se permite el paso de una llamada, inspeccionan el prompt, la salida y los argumentos de la herramienta en busca de inyecciones, información de identificación personal (PII), secretos u operaciones inseguras.

Un agente puede estar totalmente autorizado para llamar a su servidor MCP de base de datos y, aun así, ser engañado para enviar una consulta destructiva. El control de acceso dio el visto bueno al servidor, y solo un guardrail en los argumentos detecta lo que la consulta hace realmente. Sin embargo, si el acceso es demasiado amplio, dependerá totalmente del detector de metales. El principio de menor privilegio es lo que mantiene reducido el número de llamadas permitidas desde el principio.

Los dos niveles de control de acceso en TrueFoundry

TrueFoundry aplica el acceso en dos niveles, y comprender esta división es la mayor parte del trabajo.

Roles a nivel de recurso (colaboradores)

Se añade un usuario, equipo o cuenta virtual como colaborador directamente en un recurso y se selecciona un rol que limite su acceso únicamente a ese recurso. Los roles son específicos para cada tipo de recurso:

Resource Roles
Model Account / Provider Account Manager, User
MCP Server MCP Server Manager, MCP Server User, MCP Server Approver
Agent Agent Manager, Agent Access
Workspace Workspace Admin, Member, Viewer
Secret Group Admin, Editor, Viewer, Access

Aquí es donde reside el principio de menor privilegio. Conceda a un agente acceso de agente solo a los servidores MCP que necesite para su trabajo, asigne a un equipo el rol de usuario en la cuenta del modelo al que tiene permiso para llamar y añada un aprobador de servidor MCP cuando una herramienta requiera autorización antes de ejecutarse. No es necesario crear roles personalizados para nada de esto.

Roles a nivel de inquilino (tenant)

Los roles a nivel de inquilino se aplican a todo el inquilino y se configuran en Acceso, y luego en Roles. Gobiernan acciones en todo el inquilino, como la creación de recursos, la gestión de usuarios y la enumeración de todos los recursos de un tipo. TrueFoundry incluye dos: Administrador, que tiene control total y debe limitarse a un pequeño grupo de personas, y Miembro, que por defecto no tiene acceso a nada y al que se le debe conceder acceso a los recursos de forma explícita. Cuando esas dos opciones son demasiado amplias o demasiado limitadas, puedes crear un rol personalizado.

Permissions available when creating a custom tenant-level role in TrueFoundry
Captura de pantalla del producto, documentación de TrueFoundry: permisos de roles personalizados.

‍

Los roles pueden asignarse tanto a equipos como a usuarios individuales, y los permisos efectivos de un usuario son la suma de su propio rol y de todos los roles heredados de sus equipos. Para las organizaciones que sincronizan grupos de identidad mediante SCIM, esos grupos se integran como equipos de TrueFoundry y pueden recibir roles directamente, por lo que el acceso sigue la misma fuente de verdad que ya gestiona tu IdP.

Cómo funciona el control de acceso para herramientas MCP

La puerta de enlace MCP separa tres aspectos que los equipos suelen mezclar, y mantenerlos diferenciados es lo que hace que el principio de menor privilegio a nivel de herramienta sea práctico.

Layer What it controls
Inbound authentication How a caller (agent, developer, app) authenticates to the gateway, via a gateway token
Access control Which users, teams, or agents can use which MCP servers and specific tools
Outbound authentication How the gateway authenticates to the downstream MCP server

Capa

Qué controla

Autenticación de entrada

Cómo se autentica un llamador (agente, desarrollador, aplicación) en la puerta de enlace mediante un token de acceso

Control de acceso

Qué usuarios, equipos o agentes pueden utilizar qué servidores MCP y qué herramientas específicas

Autenticación de salida

Cómo se autentica la puerta de enlace ante el servidor MCP descendente

‍

MCP Gateway authentication and authorization flow in TrueFoundry

Captura de pantalla del producto, documentación de TrueFoundry: autenticación y autorización de la puerta de enlace MCP.

‍

La parte importante para los agentes es la capa intermedia. Las reglas de acceso pueden restringirse hasta el nivel de herramientas individuales dentro de un servidor, de modo que puedes conceder a un agente la herramienta de solo lectura ask_question de un servidor de base de datos, mientras le deniegas la herramienta que escribe en ella. Dado que la puerta de enlace se sitúa delante de cada llamada, la misma regla cubre a todos los que invocan esa herramienta, incluidos los agentes, sin necesidad de volver a implementar nada por cada agente.

Aplicación práctica del principio de menor privilegio

El principio de menor privilegio es menos una funcionalidad y más un hábito que la puerta de enlace facilita mantener. Unos pocos patrones aportan la mayor parte del valor.

‍

  • Una identidad por carga de trabajo, con un alcance limitado. Asigna a cada aplicación su propia cuenta virtual y a cada agente su propia identidad de agente, y luego concede a cada una solo las cuentas de modelo y las herramientas MCP que realmente utiliza. Las credenciales compartidas y de amplio alcance son las que aumentan el radio de impacto.
  • Limita los agentes a su función, no a la de quien los controla. Un agente de atención al cliente debería tener acceso a las herramientas de soporte y a nada relacionado con registros financieros o puntos de conexión administrativos, incluso si la persona que lo ejecuta tiene permisos más amplios. Los permisos a nivel de agente hacen que esa separación sea real.
  • Utiliza roles de aprobador para herramientas sensibles. El rol de aprobador del servidor MCP permite la intervención humana antes de ejecutar herramientas de alto impacto, lo cual suele ser más seguro que una política rígida de permitir o denegar.
  • Prioriza los equipos sobre los permisos por usuario. Asigna roles a un equipo una sola vez y gestiona sus miembros; así, el acceso permanece claro a medida que las personas y los agentes se incorporan o se van.

‍

Para una autorización que dependa del contexto de la solicitud en lugar de un rol estático, la pasarela admite directrices de política como código utilizando CedaryOPA en el gancho previo a la herramienta. Esto permite definir reglas detalladas, por ejemplo, permitir una llamada a una herramienta solo cuando los metadatos de la solicitud indiquen que se trata de un entorno que no es de producción. En producción, las aplicaciones se autentican con un token de cuenta virtual limitado en lugar de uno personal, y pueden etiquetar cada llamada con metadatos que las políticas puedan leer:

‍

curl https://gateway.truefoundry.ai/api/llm/chat/completions \

  -H "Authorization: Bearer $VIRTUAL_ACCOUNT_TOKEN" \

  -H 'X-TFY-METADATA: {"environment":"production","team":"support"}' \

-H "Content-Type: application/json" \

  -d '{ "model": "openai-main/gpt-4o", "messages": [ ... ] }'

‍

‍

::: BANNER CRO ::: Limita cada agente estrictamente a lo que necesita. TrueFoundry aplica el control de acceso basado en roles a modelos y herramientas MCP en la pasarela, dentro de tu propia VPC. CTA: Reservar una demo → /book-demo :::::::::::::::::::

Por qué aplicar el acceso de agentes en la pasarela

Podrías intentar integrar estas comprobaciones en cada agente, pero la razón para no hacerlo es la cobertura. Cuando el acceso se aplica en la pasarela, cualquier agente nuevo que llame a un modelo o servidor MCP ya regulado hereda sus reglas de acceso automáticamente, sin necesidad de añadir nada al código del agente. Los agentes creados con LangGraph, CrewAI, AutoGen o un bucle personalizado se dirigen a través del mismo plano de control y reciben las mismas políticas.

‍

Además, mantiene las decisiones de acceso donde pueden ser auditadas. Cada llamada lleva consigo la identidad de quien la realiza y el recurso al que accede, por lo que puede responder a la pregunta de «qué agentes pueden utilizar esta herramienta» desde un único lugar, en lugar de tener que revisar una docena de repositorios. Control de acceso, identidad de agente, ybarreras de seguridad y luego se integran en una ruta de llamada gobernada: la identidad indica quién realiza la llamada, el control de acceso determina si está permitida y las directrices de seguridad inspeccionan su contenido. La pasarela solo añade unos pocos milisegundos de latencia, por lo que incluir los tres elementos en la ruta crítica no ralentiza a los agentes.

‍

El resultado es un control de acceso que funciona como infraestructura. Se aplica de forma uniforme, es gestionado por el equipo de plataforma y se ejecuta dentro de su propia cuenta de AWS, GCP o Azure, lo que hace que las auditorías de SOC 2, HIPAA y RGPD sean mucho más sencillas de gestionar.

‍

Try now.

One gateway for all your models, MCP servers, and agents.
No credit card needed.

Inscríbase
Tabla de contenido

Controle, implemente y rastree la IA en su propia infraestructura

Reserva 30 minutos con nuestro Experto en IA

Reserve una demostración

La forma más rápida de crear, gobernar y escalar su IA

Demo del libro
Summarize with
ChatGPT logo by OpenAI
Perplexity AI logo
Blurry red snowflake on white background, symmetrical frosty design with soft edges and abstract shape.

Descubra más

No se ha encontrado ningún artículo.
AI architecture questions
October 10, 2026
|
5 minutos de lectura

The 5 AI Architecture Questions Procurement Teams Will Ask (And How to Answer Them)

No se ha encontrado ningún artículo.
TrueFoundry AI gateway is an enterprise complement to AI evaluation tools
October 10, 2026
|
5 minutos de lectura

Las mejores herramientas y plataformas de evaluación de IA en 2026: comparativa para equipos de ingeniería

No se ha encontrado ningún artículo.
October 10, 2026
|
5 minutos de lectura

Unificar el conjunto de agentes: la puerta de enlace que hace que los sistemas con múltiples agentes funcionen de verdad

Ingeniería y producto
LLMS y GenAI
October 10, 2026
|
5 minutos de lectura

Construir contra comprar

Ingeniería y producto
October 7, 2026
|
5 minutos de lectura

Identidad del agente de IA: otorgar a cada agente una identidad no humana

No se ha encontrado ningún artículo.
October 7, 2026
|
5 minutos de lectura

Guardrails para agentes de IA: inspección de cada llamada a herramientas y salto de modelo

No se ha encontrado ningún artículo.
What is MCP Authorization
October 10, 2026
|
5 minutos de lectura

¿Qué es la autorización MCP? Una guía detallada

No se ha encontrado ningún artículo.
MCP Server Security Best Practices for Safe AI Deployments
July 8, 2026
|
5 minutos de lectura

Mejores prácticas de seguridad para servidores Mcp

Ingeniería y producto
What is an AI Agent Registry?
October 10, 2026
|
5 minutos de lectura

¿Qué es un registro de agentes de IA?

No se ha encontrado ningún artículo.

Blogs recientes

Black left pointing arrow symbol on white background, directional indicator.
Black left pointing arrow symbol on white background, directional indicator.

Preguntas frecuentes

What is AI agent access control?

AI agent access control is the set of policies that decide whether an agent, user, or team is allowed to reach a given model, MCP server, or individual tool. It governs whether a call is permitted, which is a separate job from guardrails that inspect what a call contains. On TrueFoundry it is enforced at the gateway through resource-level collaborators and tenant-level roles.

What is the difference between access control and guardrails?

Access control decides whether a call is allowed to happen. Guardrails inspect the content of a call that is already allowed, catching injections, PII, secrets, and unsafe operations. You need both: access control keeps the set of permitted calls small, and guardrails police what flows through the ones that are permitted.

How do I enforce least-privilege for an AI agent?

Give each agent its own identity, then grant it access only to the specific model accounts and MCP tools its function requires, using resource-level collaborator roles. Scope the agent to its job rather than to the permissions of the person driving it, use approver roles for sensitive tools, and prefer team-based grants so access stays manageable.

Can I control access to individual MCP tools, not just whole servers?

Yes. Access rules on the MCP Gateway can narrow to specific tools within a server, so an agent can be granted a read-only tool while the write tool on the same server stays off limits. Because the gateway fronts every call, the rule covers every caller of that tool automatically.

¿Puedo implementar TrueFoundry en mi propia VPC o en mis instalaciones?

Sí. TrueFoundry se ejecuta en su VPC, en sus instalaciones, en entornos aislados, híbridos o en múltiples nubes, y ningún dato sale de su dominio. Esta es la razón principal por la que las empresas reguladas lo eligen en lugar de las pasarelas solo SaaS.

Does TrueFoundry support MCP and AI agents?

Yes. It includes an MCP Gateway, Agent Gateway, and an MCP and Agents Registry with tool-level access control, governing agents from LangGraph, CrewAI, AutoGen, and custom frameworks from one place.

Realice un recorrido rápido por el producto
Comience el recorrido por el producto
Visita guiada por el producto