Den 7 oktober 2026 presenterade Apollo GraphQL GraphOS Agent Services – en förhandsversion av en tjänst för att styra AI-agenters åtkomst till företags-API:er. Administratörer kan tillåta, maskera eller blockera enskilda datafält. Anslutningen ordnas med hjälp av Apollo.

Vad Apollo presenterade
Enligt företagets beskrivning ligger Agent Services mellan agenten och de interna systemen: tjänsten omvandlar förfrågningar till API-anrop, hanterar autentiseringsuppgifter och tillämpar begränsningar. Apollo lyfter fram fyra funktioner: sökning efter data och verktyg, identitetshantering, åtkomstpolicyer och granskning. De listas i det officiella tillkännagivandet av tjänsten.
Pressmeddelandet på PR Newswire publicerades den 7 oktober klockan 12.02 amerikansk östkusttid – 19.02 Moskvatid. Det är tidpunkten då uttalandet publicerades; någon exakt tid för när åtkomsten öppnades anges inte separat.
Varför begränsa agenters åtkomst
Ett praktiskt användningsfall som Apollo beskriver är att en och samma agent arbetar med olika medarbetare. I exemplet på företagets blogg begär en supportmedarbetare och en finansanalytiker uppgifter om en bestridd faktura. Båda får se fakturan, men kundens kreditgräns är bara tillgänglig för analytikern. Skillnaden styrs av fältets klassificering och åtkomstpolicyn.
Metoden kan vara användbar för team som kopplar agenter till kundtjänster, finansiella tjänster och andra interna system: behörigheter kan definieras för specifika data och ta hänsyn till vem som har gett agenten uppdraget. Apollo uppger också att Intuit deltar i ett pilotprojekt. GraphOS används redan i produktion där, medan nya Agent Services fortfarande testas i en förhandsversion. Företaget kopplar pilotprojektet till analys av marknadsföringsutgifter; tillkännagivandet innehåller inga kvantifierade besparingsresultat.
Så fungerar reglerna
Enligt dokumentationen om åtkomstregler anger en regel användaren eller gruppen, det anropande programmet, vilka data som skyddas och resultatet av kontrollen. Fält klassificeras med taggar; en regel kan gälla en tagg eller en tjänst. Tre effekter är möjliga: returnera värdet, dölja innehållet eller neka åtkomst.
Det finns flera sätt att neka åtkomst: fältet kan helt utelämnas från svaret, ett fel kan returneras eller så kan användaren få möjlighet att begära ytterligare åtkomst. Om ett fält har flera taggar prioriteras den striktare effekten: nekad åtkomst väger tyngre än maskering, och maskering väger tyngre än tillåten åtkomst.
En viktig detalj vid konfigurationen: Apollo varnar i administratörsguiden för att tjänsten ännu inte kontrollerar användarens eller gruppens identifierare hos identitetsleverantören. Ett skrivfel gör att regeln tyst slutar matcha förfrågningar. Därför bör piloten omfatta verifiering av det faktiska resultatet för varje roll.
Enligt Apollos beskrivning av arkitekturen fattas åtkomstbeslutet av policymotorn, utan att en språkmodell deltar. Där anges också att fält utan klassificeringstagg förblir obegränsade. Samtidigt rekommenderar översikten över dokumentationen att fält i en ansluten tjänst blockeras innan behörigheter beviljas. De här formuleringarna behöver kontrolleras mot den konkreta konfigurationen: teamet bör separat testa åtkomsten till fält både med och utan taggar.
Granskning och tillgänglighet
I guiden till Monitor beskrivs en logg över förfrågningar med tidpunkt, klient, verktyg, operation, berörd tjänst och resultatet av regelhanteringen. För en enskild förfrågan går det att se vilka regler som tillämpades och vilka fält som maskerades eller blockerades.
Granskningen har en viktig begränsning: panelen för att visa svaret visar dess struktur och ändrade fält, men inte värdena som den ursprungliga tjänsten returnerade. Kontroll av det faktiska innehållet i svaret behöver planeras separat. CSV-exporten omfattar de förfrågningar som har lästs in på den aktuella loggsidan.
Källorna anger olika status för tillgängligheten. I blogginlägget från den 7 oktober tillkännager Apollo en publik förhandsversion och erbjuder en väntelista. Dokumentationen för tjänsten beskriver däremot en privat förhandsversion och anger att en Apollo-medarbetare måste hjälpa till med anslutningen. Sidan saknar uppdateringsdatum, så det går inte att fastställa i vilken ordning formuleringarna publicerades.
Det praktiska alternativet just nu är att komma överens med Apollo om ett pilotprojekt. De granskade källorna anger varken någon tidsplan för en stabil lansering eller något pris för Agent Services. Innan anslutning bör teamet fastställa vilka fält agenten ska få åtkomst till, vem som ansvarar för behörigheterna och vilka testförfrågningar som ska användas för varje roll.