Conecta cada sistema, bajo un único runtime gobernado.
Salesforce, ServiceNow, Microsoft 365, Snowflake, Slack, Workday, SAP, Jira, Zendesk, Google Workspace — o cualquier API REST vía OpenAPI. Cada llamada de un conector pasa por las mismas compuertas de gobernanza, con los secretos guardados en una bóveda que los agentes nunca ven.
Acceso gobernado · bóveda de secretos · importación de OpenAPI · firewall de MCP
Un conector en Cortex es una capacidad gobernada, no una clave de API en bruto.
La mayoría de las plataformas entregan una credencial al agente y esperan lo mejor. Cortex convierte cada sistema de registro en una capacidad acotada y auditada: el agente recibe una acción, nunca el secreto, y cada llamada pasa por una compuerta, queda registrada y es reversible.
Cada llamada de conector pasa por las mismas compuertas de gobernanza, sin excepciones.
Cualquier API REST se convierte en un conector gobernado.
Si tiene una especificación OpenAPI, está a una importación de convertirse en una capacidad de primera clase envuelta en política: sin SDK y sin código de integración a medida.
Apunta Cortex a una especificación OpenAPI/Swagger y cada operación se convierte en una acción tipada de Action Fabric: acotada a una identidad de agente, envuelta en DLP y en política de aprobación, y registrada en el Trust Ledger. Sin código de conector a medida.
Los agentes reciben acciones. Nunca reciben el secreto.
Las credenciales, los tokens y las claves de los conectores viven en una bóveda de secretos cifrada y acotada por tenant y por conexión. Los agentes invocan acciones por referencia: el runtime inyecta el secreto en el borde de la red, después de que la llamada haya superado ya todas las compuertas.
- Bóveda por tenant y por conexión: las credenciales nunca llegan al modelo ni al prompt
- La compuerta de identidad rechaza a los agentes desconocidos o caducados (403)
- El límite de presupuesto bloquea la llamada cuando el gasto alcanza el techo (402)
- Las guardarraíles de DLP eliminan la PII de entrada y de salida; los payloads de riesgo quedan retenidos (451)
- Cada solicitud y cada veredicto quedan en el Trust Ledger, con evidencia de manipulación
bóveda ▸ el valor nunca vuelve al contexto del agente
De la intención del agente al sistema de registro, a través de las compuertas.
Ningún conector tiene atajos. El camino desde la solicitud de un agente hasta Salesforce o Snowflake recorre la misma cadena de gobernanza que todo lo demás en Cortex.
- 01
El agente solicita una acción
El agente llama a una acción del conector por su nombre (p. ej. create:Case) — por referencia, sin ninguna credencial en su alcance.
- 02
Los controles deciden
Los controles de identidad, presupuesto, guardrails, registro y Control Tower pasan o fallan en cerrado. Denegar es lo predeterminado; 402/403/409/451 se devuelven con su motivo.
- 03
El vault inyecta, el sistema responde, el ledger registra
Solo tras pasarlos, el vault inyecta el secreto en el borde, el sistema de registro ejecuta y un comprobante firmado se encadena por hash en el Trust Ledger.
¿Conecta herramientas MCP? Pasan por el mismo firewall.
Los servidores MCP externos y los endpoints de herramientas no son integraciones en las que se confía por defecto: son solicitudes que se filtran. El MCP Gateway pasa cada llamada a herramienta por una lista de permitidos, DLP de entrada y de salida, límites de tasa y una puntuación de riesgo, con un interruptor de emergencia siempre armado.
- Listas de herramientas permitidas por agente y por tenant
- DLP de entrada y de salida en cada payload
- Límites de tasa y puntuación de riesgo antes de ejecutar
- Un único kill switch activado sobre toda la superficie de herramientas
Integraciones que superan la revisión de seguridad.
Secretos en bóveda, identidades de agente acotadas, DLP, compuertas con cierre ante fallo y una traza de auditoría que hace evidente cualquier manipulación en cada llamada de conector: mapeado a los marcos que tus auditores ya utilizan.
Conecta tu stack. Mantén el control.
Conecta Cortex a los sistemas sobre los que tu negocio ya funciona y pon cada llamada bajo control de tráfico aéreo desde el primer día.