Some checks are pending
Check Python Version Consistency / Check Python Version (push) Waiting to run
68 lines
3.3 KiB
Markdown
68 lines
3.3 KiB
Markdown
---
|
|
TITLE AGENTIC CONTRACT — Structured Prompt Provisioning via MCP (OSVauco Edition)
|
|
---
|
|
|
|
> **Thread type:** PLAN / ARCH
|
|
> **Version:** 1.0.1
|
|
> **Date:** 2026-05-21
|
|
> **Status:** IN PROGRESS
|
|
> **Owner:** OSVauco Operator Hub
|
|
|
|
Denne versjonen er kopiert og lett tilpasset fra `vauco-os/docs/AGENTIC_CONTRACT_MCP_PROVISIONING.md`.
|
|
|
|
## 📌 Concept Note
|
|
|
|
Structured prompts provisioneres fra OSVauco som API-endepunkter.
|
|
Hver modul/API er governet via en MCP-server under Vauco, og tilgang er gated av Google Login på `@vauco.no` eller godkjent alias.
|
|
|
|
## 🏛️ Architecture — 3 Layers
|
|
|
|
```
|
|
┌──────────────────────────────────────────────────────────┐
|
|
│ LAYER 3 — IDENTITY │
|
|
│ Google OAuth → @vauco.no sub-mail or approved alias │
|
|
│ Whitelisted in OSVauco Login Whitelist │
|
|
└──────────────────────┬───────────────────────────────────┘
|
|
│ authenticated identity
|
|
┌──────────────────────▼───────────────────────────────────┐
|
|
│ LAYER 2 — GOVERNANCE │
|
|
│ MCP Server (OPAX-MCP) │
|
|
│ Tool registry · Access policy · Routing rules │
|
|
│ Minimum-privilege roles per module │
|
|
└──────────────────────┬───────────────────────────────────┘
|
|
│ governed tool call
|
|
┌──────────────────────▼───────────────────────────────────┐
|
|
│ LAYER 1 — PROVISIONING │
|
|
│ OSVauco / Vauco OS API │
|
|
│ Serves structured prompt payloads to agents/consumers │
|
|
│ Each module = a callable API endpoint │
|
|
└──────────────────────────────────────────────────────────┘
|
|
```
|
|
|
|
## 🔐 Identity & Access Control
|
|
|
|
- Primær identitet: `name@vauco.no`
|
|
- Sub-mail alias: `role@vauco.no`
|
|
- Ekstern alias: whitelist-only
|
|
|
|
Regler:
|
|
- Hver identitet knyttes til en GCP IAM-rolle.
|
|
- Hver MCP-modul har minimum-privilege-scope.
|
|
- Login whitelist vedlikeholdes i OSVauco/Command Hub.
|
|
- Ingen blanket API-tilgang — scope per modul.
|
|
|
|
## 🗺️ Implementation Roadmap (kort)
|
|
|
|
1. Forankre arkitektur i OSVauco (denne fila + `docs/AGENT_RULEBOOK.md`).
|
|
2. Definér IAM-roller og modul-scope i GCP.
|
|
3. Etabler MCP-server som permission broker foran OPAX-MCP.
|
|
4. Logg alle MCP-kall til Firestore med identity + modul.
|
|
5. Prototype med én modul, deretter tre.
|
|
|
|
## ✅ Done When
|
|
|
|
- 3+ moduler callable via MCP-endepunktet.
|
|
- Alle moduler gated av Google OAuth.
|
|
- Firestore logger alle kall med identity + modul + resultat.
|
|
- DEPLOY GODKJENT mottatt før produksjonsregistrering.
|