DNS on yksi Internetin vanhimmista peruspalveluista. Sen tehtävä on ollut helppo ymmärtää: kun käyttäjä kirjoittaa selaimeen verkkopalvelun nimen, DNS kertoo, mistä palvelu löytyy. Pilvipalvelut ja API:t ovat jo muuttaneet tätä maailmaa. DNS ei enää palvele vain ihmisiä, vaan valtava määrä sovelluksia, mikropalveluita ja pilvipalveluita löytää toisensa DNS:n avulla. Kolmannessa vaiheessa AI-agentit muuttavat DNS:n roolin – nimipalvelusta digitaalisen luottamuksen infrastruktuuriksi.
Edessä on suurempi muutos.
AI-agenttien pitää tulevaisuudessa löytää toisensa – mutta pelkkä löytäminen ei riitä. Niiden pitää myös pystyä selvittämään, kenen kanssa ne ovat tekemisissä ja voiko vastapuoleen luottaa.
DNS:stä voi tämän seurauksena tulla paljon nykyistä tärkeämpi osa yritysten digitaalista identiteettiä ja luottamusinfrastruktuuria. Mitä tapahtuu, kun asiakas ei ole enää ihminen? Ajatellaan melko yksinkertaista tulevaisuuden tilannetta, jossa yrityksen AI-agentti tarvitsee kuljetuksen. Sen sijaan, että työntekijä avaisi selaimen, etsisi logistiikkayhtiön verkkosivun ja tekisi tilauksen, agentti voisi hoitaa prosessin itsenäisesti.
- Mistä agentti tietää, miten se löytää logistiikkayhtiön agentin?
- Mistä logistiikkayhtiö tietää, että yhteyttä ottava agentti todella edustaa sitä yritystä, jota se väittää edustavansa?
- Millä oikeuksilla agentti toimii?
Nykyinen Internet ei tarjoa tähän yhtä yleistä ja toimittajariippumatonta mekanismia. Agenttien löytäminen ja identiteetti rakentuvat pitkälti sovellusten, API-ratkaisujen ja alustojen omien mekanismien varaan. Se toimii suljetussa ekosysteemissä.
Internetin mittakaavassa tarvitaan jotain muuta.
DNS on tähän yllättävän luonteva ratkaisu. Yrityksillä on jo maailmanlaajuinen identiteetti Internetissä: domain. DNS puolestaan muodostaa globaalin, hajautetun järjestelmän, jonka avulla domainin kautta voidaan löytää yrityksen palvelut. Siksi on kiinnostavaa, että AI-agenttien ympärille kehitettävissä standardiehdotuksissa DNS:lle on juuri suunniteltu merkittävä rooli.
Esimerkiksi DNS-AID- ja DAN-ajattelussa DNS voisi auttaa agenttia löytämään toisen organisaation agenttipalvelun. Yhdellä kyselyllä voitaisiin välittää tietoa esimerkiksi käytettävästä protokollasta, agentin kyvykkyyksistä, päätepisteestä ja sertifikaattiin liittyvästä sidonnasta. Tämä muuttaisi asetelmaa olennaisesti. Agentin löytämiseen ei välttämättä tarvittaisi jonkin AI-toimittajan globaalia hakemistoa. Organisaatio voisi julkaista agenttinsa oman domaininsa kautta. Tämä on 3. vaihe DNS ja domain hallinnan-tiekartassa, jossa AI-agentit muuttavat DNS:n roolin.
Mistä tiedetään, että agentti on todella se, joka väittää olevansa?
Tämä on mielestäni koko kehityksen kiinnostavin kysymys. TLS suojaa yhteyttä agentin ja palvelun välillä. Se ei kuitenkaan yksin ratkaise agentin liiketoiminnallista identiteettiä. Tulevaisuudessa ei riitä, että yhteys on salattu. Pitäisi pystyä selvittämään esimerkiksi:
- Onko tämä todella yrityksen julkaisema agentti?
- Minkä version kanssa olen asioimassa?
- Onko agentti edelleen käytössä?
- Voidaanko sen tekemät toimenpiteet myöhemmin yhdistää oikeaan organisaatioon ja identiteettiin?
Aineistossa esitellyt ANS v2– ja DNSid-ehdotukset lähestyvät juuri tätä identiteettiongelmaa. Tavoitteena on rakentaa agentille todennettava identiteetti ja säilyttää yhteys sitä hallitsevaan organisaatioon myös esimerkiksi avainten vaihtuessa tai agentin poistuessa käytöstä. Tässä domainin merkitys muuttuu kiinnostavaksi. Se ei ole enää vain `company.com`, jonka alle verkkosivusto ja sähköposti rakennetaan. Domain voi toimia myös yhtenä organisaation digitaalisen identiteetin ankkureista.
DNSSEC:n merkitys voi muuttua perusteellisesti
DNSSEC on ollut olemassa jo pitkään, mutta sen käyttöönotto yrityksissä ei ole edennyt yhtä nopeasti kuin teknologian ikä antaisi olettaa. Yksi syy on hyvin käytännöllinen. DNS toimii ilman DNSSEC:iä, kun taas käyttöönotto tuo lisää hallittavia avaimia, prosesseja ja riippuvuuksia. Ilman automaatiota hallinta on monelle organisaatiolle liian haastavaa. AI-agenttien maailmassa yhtälö voi muuttua. Jos DNS:n kautta ei enää haeta pelkästään IP-osoitetta vaan tietoa siitä, ”minkä agentin kanssa ollaan asioimassa”, DNS-tiedon aitoudesta tulee paljon tärkeämpää.
DNSSEC mahdollistaa DNS-tiedon kryptografisen validoinnin. DANE puolestaan mahdollistaa sertifikaatteihin ja avaimiin liittyvän luottamustiedon sitomisen DNS:ään. DAN-mallissa tämä näkyy hyvin konkreettisesti: DNSSEC-validointi on mallissa olennainen vaatimus eikä vain suositeltava lisäominaisuus.
Tulevaisuuden luottamusketju voisi siis näyttää yksinkertaistettuna tältä:
Domain → DNSSEC → organisaatio → agentti → kryptografinen identiteetti → palvelu
Tämä on aivan erilainen käyttötapaus kuin perinteinen DNS-nimipalvelu.
DNS Security saa uuden tehtävän
Toinen kiinnostava muutos koskee Protective DNS -ratkaisuja. Nykyisin niitä käytetään tyypillisesti estämään käyttäjien ja laitteiden yhteyksiä haitallisiksi tunnistettuihin domaineihin. AI-agenttien maailmassa DNS resolver voisi olla paljon aktiivisempi osa tietoturvapolitiikkaa. Ennen yhteyden muodostamista voitaisiin mahdollisesti kysyä:
Mikä agentti tämä on? Kuka sen julkaisi? Onko identiteetti todennettavissa? Saako meidän agenttimme kommunikoida sen kanssa?
Aineiston tulevaisuuskuvassa yksi keskeisistä tavoitteista onkin mahdollisuus toteuttaa agenttipolitiikka jo resolverilla ennen yhteyden muodostamista. Tietoturvan kannalta tämä on merkittävä ajatus. Nykyisin monet kontrollit tapahtuvat vasta siinä vaiheessa, kun sovellus tai gateway käsittelee muodostettavaa tai jo muodostettua yhteyttä. DNS voisi tulevaisuudessa osallistua päätöksentekoon aikaisemmin.
Konsulttina tästä kehityksestä kiinnostavin johtopäätös ei mielestäni ole se, mikä nyt ehdotetuista standardeista lopulta voittaa. Standardit ovat vielä kehitysvaiheessa. Niiden toteutustavat ja keskinäiset roolit voivat muuttua paljonkin. Kiinnostavampi kysymys on: Jos kehitys menee tähän suuntaan, onko yritysten nykyinen Domain- ja DNS-hallinta siihen valmis?
Monessa suuressa yrityksessä domain-ympäristö on syntynyt vuosien tai vuosikymmenten aikana. Yritysostoista on tullut uusia domaineja. Eri liiketoiminnot ovat käyttäneet eri rekisteröijöitä. DNS-palveluita on useilla toimittajilla. Sertifikaatteja hallitaan omissa järjestelmissään. DNSSEC on käytössä osassa domaineista ja osassa ei. Vastuut jakautuvat IT:n, tietoturvan, kehityksen, brändin, lakiosaston ja ulkopuolisten palveluntarjoajien kesken. Ja jossain tämän kaiken kokonaiskuvaa ylläpidetään edelleen Excelissä.
Tämä on jo nykyisten digitaalisten palveluiden kannalta huono lähtökohta. AI-agenttien määrän kasvaessa siitä voi tulla huomattavasti suurempi ongelma.
AI ei skaalaa manuaalista hallintamallia
Tässä on ehkä tärkein käytännön havainto. AI-agenttien maailma tarkoittaa valtavaa määrää koneiden tekemiä muutoksia ja koneiden välisiä suhteita. Niitä ei voida hallita samalla prosessilla kuin muutamaa sataa yrityksen verkkotunnusta tai sertifikaattia. Jos uuden digitaalisen identiteetin luominen vaatii tiketin, sähköpostin, Excel-rivin, manuaalisen DNS-muutoksen ja erillisen sertifikaattiprosessin, arkkitehtuuri ei yksinkertaisesti skaalaudu. Tarvitaan keskitettyä hallintaa ja automaatiota:
Domain → DNS → DNSSEC → TLS → identiteetti → policy → auditointi
Ja yhtä tärkeää kuin identiteetin luominen on sen hallittu poistaminen. Kun palvelu tai tulevaisuudessa agentti poistetaan käytöstä, myös siihen liittyvät DNS-tietueet, sertifikaatit, avaimet, oikeudet ja uudelleenohjauspitää seurata mukana.
DNS:n kolmas aikakausi?
Internetin kehitystä voi tässä suhteessa hieman yksinkertaistaen tarkastella kolmena vaiheena.
- Ensimmäisessä vaiheessa ihmiset käyttivät DNS:ää löytääkseen palveluita.
- Pilvi- ja API-aikakaudella sovellukset alkoivat käyttää DNS:ää löytääkseen toisensa.
- Seuraavassa vaiheessa AI-agenttien pitää löytää toisensa, tunnistaa toisensa ja pystyä arvioimaan, voivatko ne luottaa toisiinsa.
Jos tämä kehitys toteutuu, DNS:n tehtävä laajenee jälleen. Se ei katoa mihinkään eikä sen alkuperäinen tehtävä muutu. Sen päälle rakennetaan uusia mekanismeja. DNS:stä voi tulla yksi AI-agenttien avoimen Internetin keskeisistä discovery- ja trust-kerroksista.
Teknologiaa ei tarvitse valita etukäteen. Ensin kannattaa kartoittaa nykyinen Domain-, DNS-, DNSSEC- ja TLS-ympäristö, tunnistaa manuaaliset prosessit ja riskit sekä määritellä, miltä automatisoidun ja auditoitavan tavoitetilan pitäisi näyttää. Sen jälkeen voidaan arvioida, millä teknologialla se kannattaa toteuttaa.
AI-agenttien standardit ehtivät vielä muuttua. Hyvin hallittu DNS-, domain- ja digitaalisen luottamuksen perusta ei mene hukkaan riippumatta siitä, mitkä standardit lopulta vakiintuvat.
Ja jos DNS todella on siirtymässä kolmanteen aikakauteensa, sen modernisointi kannattaa aloittaa ennen kuin ensimmäiset tuhannet agentit koputtavat oveen. AI-agentit muuttavat DNS:n roolin.
Hannu Rokka, Senior Advisor
5Feet Networks Oy
