Safety & Security · Data artifact

Least-Privilege Permission Set

Data artifactSafety & SecuritySafety, Security & Governancearc:LeastPrivilegePermissionSet

A declarative grant of the minimum object-, operation-, field- and record-level permissions an agent identity needs, starting from a default of zero access.

Responsibility. Specifies exactly which data objects, operations, fields and records an agent may touch.

Also known as: Granular permission set, Organization-Wide Default + sharing rules, Least-privilege IAM role

constrainsis read byreceives data fromis read byconstrainsis audited byAgent Controller: constrainsAgent ControllerAction Policy Engine: is read byAction Policy EngineOversight Governance Committee: receives data fromOversight Governance Com…Authorization Policy Decision Point: is read byAuthorization Policy Dec…Execution Sandbox: constrainsExecution SandboxSecurity Analyst: is audited bySecurity Analyst
Direct neighbourhood (hover for relationship types)

Relationships

is read by dependency

receives data from dynamic

constrains control

is audited by assurance

Design guidance

Quantitative guidance

As stated by the sources; verify before use.

Classification

Patterns
Principle of least privilege (PoLP)Default-deny (OWD Private) with targeted sharing rulesObject/operation/field/record-level scoping
Quality attributes
Security (ISO/IEC 25010 | NIST AI RMF: secure and resilient)
Risks mitigated
Excessive agencyFull-system compromise from a single vulnerabilityData exfiltration

Sources

  1. Ch9.2: T. Nguyen, "Action Constraints and Permission Models," in Mastering Agentic AI Systems: Guide for the NVIDIA NCP-AAI Exam, 1st ed. 2026, ch. 9.2. ISBN: 9798244538229.