身份驗證服務商 Okta 於年度技術大會上宣佈全新的人工智慧代理人(AI Agent)安全策略,預測 AI Agent 的身份管理市場規模將在未來幾年超越傳統的企業身份與存取管理(IAM)。因應自動化流程與自主軟體工具的普及,Okta 攜手多間科技巨頭推動業界開放標準,協助企業在控管安全風險的前提下加速部署 AI 工具。
獨立身份與 Agent SSO:企業授權機制的全新演進
Okta 推出專為自動化工具設計的「Okta for AI Agents」防護體系,將每一個 AI Agent 在系統目錄中設定為獨立的頂級身份(Identity),而非傳統的常規使用者帳號或內部服務帳戶。此舉讓安全團隊能精確追蹤特定代理人的所有權、資源存取邊界與運行紀錄。
此外,該公司也發表了代理人單一登入(Agent SSO)機制,結合「跨應用存取(Cross App Access)」開放協定,讓自動化代理程式在存取企業內部資源時,無須反覆驗證憑證即可根據預先設定的政策執行任務。大型語言模型開發商 Anthropic 旗下的 Claude 模型已率先支援此協定,將 Okta 作為首個身份提供者。
成立跨企業聯盟:建立機率型軟體的安全監控框架
考慮到 AI Agent 的運作機制偏向機率推論而非固定程式邏輯,系統在賦予高權限存取時可能產生新型態的安全威脅與防禦漏洞。為了制定共通的安全準則,Okta 聯合亞馬遜雲端服務(AWS)、CrowdStrike 與 Salesforce 等業者成立藍圖聯盟(Blueprint Alliance)。
該安全架構主要圍繞四大核心問題進行防禦佈局:
- 執行位置:掌握 AI Agent 正於何處運行與運算。
- 權限邊界:定義代理人具備哪些系統存取與操作權限。
- 任務追蹤:即時監控代理人當前正在執行的工作項目。
- 異常應對:當系統出現不尋常行為時的自動化阻斷與處置機制。
這套框架以開放互通為目標,幫助企業免於仰賴大量人工審查即可快速部署。目前包含金融科技公司 Ramp 與網路服務商雅虎(Yahoo)皆已將此類身份驗證機制套用至內部的工程與生產力 Agent 系統。
這代表什麼
這項發展標誌著企業資訊安全架構正面臨重大轉型。過去企業安防主要圍繞在「人類員工」的身份驗證,計費模式亦多採每位使用者每月固定費用;然而隨著自動化代理人大量替補日常工作,未來資安防禦重點將轉向管理「自主執行的軟體程式」,商業模式亦可能轉變為以 Agent 數量為計價基礎。
對台灣廣大的中小企業與 IT 團隊而言,這意味著導入 AI 工具時,不能再將其視為一般的應用程式軟體,而必須建立完善的權限劃分與行為監控機制。開放標準的推動則有助於企業避免被特定單一廠商綁定,降低跨系統整合與安全稽核的建置成本。
背景補充
傳統的身份與存取管理(IAM)是企業資訊安全的核心基礎設施,負責確認「誰」有權限登入何種軟體或資料庫。過去常見的驗證對象為人類員工,或是固定的背景服務帳號(Service Account)。
然而,新一代的人工智慧代理人(AI Agent)不僅能分析資料,還具備跨系統執行指令、自主決策的能力。由於大型語言模型(LLM)的輸出具有不確定性,傳統的靜態權限控管已無法滿足當前安全需求,因此催生了專門為 AI Agent 打造的獨立身份認證協定與動態授權機制。
常見問題
什麼是 AI Agent 身份管理?
AI Agent 身份管理是將自主執行的 AI 代理程式視為獨立的數位身份,為其設定專屬的存取權限與安全監控機制,避免權限過大導致資安漏洞。
為什麼傳統的 IAM 驗證無法完全滿足 AI Agent 的需求?
傳統 IAM 多針對人類使用者或固定的服務帳號,而 AI Agent 具有自主決策與機率推論特性,需要動態且具備跨應用授權的開放協定來確保執行安全。
企業該如何因應 AI Agent 帶來的新資安挑戰?
企業應將 AI Agent 納入整體資安架構,釐清其執行權限與任務範圍,並採用支援開放標準(如 Cross App Access)的身份驗證工具,以兼顧部署效率與治理安全性。