Some checks are pending
Check Python Version Consistency / Check Python Version (push) Waiting to run
3.3 KiB
3.3 KiB
TITLE AGENTIC CONTRACT — Structured Prompt Provisioning via MCP (OSVauco Edition)
Thread type: PLAN / ARCH
Version: 1.0.1
Date: 2026-05-21
Status: IN PROGRESS
Owner: OSVauco Operator Hub
Denne versjonen er kopiert og lett tilpasset fra vauco-os/docs/AGENTIC_CONTRACT_MCP_PROVISIONING.md.
📌 Concept Note
Structured prompts provisioneres fra OSVauco som API-endepunkter.
Hver modul/API er governet via en MCP-server under Vauco, og tilgang er gated av Google Login på @vauco.no eller godkjent alias.
🏛️ Architecture — 3 Layers
┌──────────────────────────────────────────────────────────┐
│ LAYER 3 — IDENTITY │
│ Google OAuth → @vauco.no sub-mail or approved alias │
│ Whitelisted in OSVauco Login Whitelist │
└──────────────────────┬───────────────────────────────────┘
│ authenticated identity
┌──────────────────────▼───────────────────────────────────┐
│ LAYER 2 — GOVERNANCE │
│ MCP Server (OPAX-MCP) │
│ Tool registry · Access policy · Routing rules │
│ Minimum-privilege roles per module │
└──────────────────────┬───────────────────────────────────┘
│ governed tool call
┌──────────────────────▼───────────────────────────────────┐
│ LAYER 1 — PROVISIONING │
│ OSVauco / Vauco OS API │
│ Serves structured prompt payloads to agents/consumers │
│ Each module = a callable API endpoint │
└──────────────────────────────────────────────────────────┘
🔐 Identity & Access Control
- Primær identitet:
name@vauco.no - Sub-mail alias:
role@vauco.no - Ekstern alias: whitelist-only
Regler:
- Hver identitet knyttes til en GCP IAM-rolle.
- Hver MCP-modul har minimum-privilege-scope.
- Login whitelist vedlikeholdes i OSVauco/Command Hub.
- Ingen blanket API-tilgang — scope per modul.
🗺️ Implementation Roadmap (kort)
- Forankre arkitektur i OSVauco (denne fila +
docs/AGENT_RULEBOOK.md). - Definér IAM-roller og modul-scope i GCP.
- Etabler MCP-server som permission broker foran OPAX-MCP.
- Logg alle MCP-kall til Firestore med identity + modul.
- Prototype med én modul, deretter tre.
✅ Done When
- 3+ moduler callable via MCP-endepunktet.
- Alle moduler gated av Google OAuth.
- Firestore logger alle kall med identity + modul + resultat.
- DEPLOY GODKJENT mottatt før produksjonsregistrering.