--- TITLE AGENTIC CONTRACT β€” Structured Prompt Provisioning via MCP (OSVauco Edition) --- > **Thread type:** PLAN / ARCH > **Version:** 1.0.1 > **Date:** 2026-05-21 > **Status:** IN PROGRESS > **Owner:** OSVauco Operator Hub Denne versjonen er kopiert og lett tilpasset fra `vauco-os/docs/AGENTIC_CONTRACT_MCP_PROVISIONING.md`. ## πŸ“Œ Concept Note Structured prompts provisioneres fra OSVauco som API-endepunkter. Hver modul/API er governet via en MCP-server under Vauco, og tilgang er gated av Google Login pΓ₯ `@vauco.no` eller godkjent alias. ## πŸ›οΈ Architecture β€” 3 Layers ``` β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ LAYER 3 β€” IDENTITY β”‚ β”‚ Google OAuth β†’ @vauco.no sub-mail or approved alias β”‚ β”‚ Whitelisted in OSVauco Login Whitelist β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ authenticated identity β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β–Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ LAYER 2 β€” GOVERNANCE β”‚ β”‚ MCP Server (OPAX-MCP) β”‚ β”‚ Tool registry Β· Access policy Β· Routing rules β”‚ β”‚ Minimum-privilege roles per module β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ governed tool call β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β–Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ LAYER 1 β€” PROVISIONING β”‚ β”‚ OSVauco / Vauco OS API β”‚ β”‚ Serves structured prompt payloads to agents/consumers β”‚ β”‚ Each module = a callable API endpoint β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ ``` ## πŸ” Identity & Access Control - PrimΓ¦r identitet: `name@vauco.no` - Sub-mail alias: `role@vauco.no` - Ekstern alias: whitelist-only Regler: - Hver identitet knyttes til en GCP IAM-rolle. - Hver MCP-modul har minimum-privilege-scope. - Login whitelist vedlikeholdes i OSVauco/Command Hub. - Ingen blanket API-tilgang β€” scope per modul. ## πŸ—ΊοΈ Implementation Roadmap (kort) 1. Forankre arkitektur i OSVauco (denne fila + `docs/AGENT_RULEBOOK.md`). 2. DefinΓ©r IAM-roller og modul-scope i GCP. 3. Etabler MCP-server som permission broker foran OPAX-MCP. 4. Logg alle MCP-kall til Firestore med identity + modul. 5. Prototype med Γ©n modul, deretter tre. ## βœ… Done When - 3+ moduler callable via MCP-endepunktet. - Alle moduler gated av Google OAuth. - Firestore logger alle kall med identity + modul + resultat. - DEPLOY GODKJENT mottatt fΓΈr produksjonsregistrering.