OSVauco/docs/AGENTIC_CONTRACT_MCP_PROVISIONING.md

3.3 KiB

TITLE AGENTIC CONTRACT — Structured Prompt Provisioning via MCP (OSVauco Edition)
TITLE AGENTIC CONTRACT — Structured Prompt Provisioning via MCP (OSVauco Edition)

Thread type: PLAN / ARCH
Version: 1.0.1
Date: 2026-05-21
Status: IN PROGRESS
Owner: OSVauco Operator Hub

Denne versjonen er kopiert og lett tilpasset fra vauco-os/docs/AGENTIC_CONTRACT_MCP_PROVISIONING.md.

📌 Concept Note

Structured prompts provisioneres fra OSVauco som API-endepunkter.
Hver modul/API er governet via en MCP-server under Vauco, og tilgang er gated av Google Login på @vauco.no eller godkjent alias.

🏛️ Architecture — 3 Layers

┌──────────────────────────────────────────────────────────┐
│  LAYER 3 — IDENTITY                                      │
│  Google OAuth → @vauco.no sub-mail or approved alias     │
│  Whitelisted in OSVauco Login Whitelist                  │
└──────────────────────┬───────────────────────────────────┘
                       │ authenticated identity
┌──────────────────────▼───────────────────────────────────┐
│  LAYER 2 — GOVERNANCE                                    │
│  MCP Server (OPAX-MCP)                                   │
│  Tool registry · Access policy · Routing rules           │
│  Minimum-privilege roles per module                      │
└──────────────────────┬───────────────────────────────────┘
                       │ governed tool call
┌──────────────────────▼───────────────────────────────────┐
│  LAYER 1 — PROVISIONING                                  │
│  OSVauco / Vauco OS API                                  │
│  Serves structured prompt payloads to agents/consumers   │
│  Each module = a callable API endpoint                   │
└──────────────────────────────────────────────────────────┘

🔐 Identity & Access Control

  • Primær identitet: name@vauco.no
  • Sub-mail alias: role@vauco.no
  • Ekstern alias: whitelist-only

Regler:

  • Hver identitet knyttes til en GCP IAM-rolle.
  • Hver MCP-modul har minimum-privilege-scope.
  • Login whitelist vedlikeholdes i OSVauco/Command Hub.
  • Ingen blanket API-tilgang — scope per modul.

🗺️ Implementation Roadmap (kort)

  1. Forankre arkitektur i OSVauco (denne fila + docs/AGENT_RULEBOOK.md).
  2. Definér IAM-roller og modul-scope i GCP.
  3. Etabler MCP-server som permission broker foran OPAX-MCP.
  4. Logg alle MCP-kall til Firestore med identity + modul.
  5. Prototype med én modul, deretter tre.

Done When

  • 3+ moduler callable via MCP-endepunktet.
  • Alle moduler gated av Google OAuth.
  • Firestore logger alle kall med identity + modul + resultat.
  • DEPLOY GODKJENT mottatt før produksjonsregistrering.