Идеи

Разрешения должны истекать с завершением работы

Широкий доступ удобен для демонстрации и опасен для системы, которая продолжает работать. Я думаю, разрешения должны быть привязаны к конкретной работе: эта идентичность, это действие, эти ресурсы, это временное окно.

Агент не нуждается в общем праве, если рабочая нагрузка требует только узкое. Краткосрочное разрешение — это не просто функция безопасности. Оно облегчает восстановление ответственности. Можно спросить, что системе было разрешено делать для этой работы, вместо того чтобы пытаться вспомнить, какой постоянный доступ у неё случайно был.

Будут случаи, когда повторное одобрение создаёт ненужные трения. Ответ — не постоянная власть по умолчанию. Это переиспользуемая политика, чья область видна достаточно хорошо для проверки и отзыва.