Source figure
来源材料 查看原始材料 ↗

先看证据

2028年典型财富500强约15万AI Agent关键事实
2025年典型企业少于15个Agent关键事实
仅13%的组织认为Agent治理到位关键事实
一家中型全球银行审计发现超4000个Agent关键事实
影子AI事件平均多损失67万美元关键事实
Govern开箱即用映射10套框架关键事实

把机制串起来

输入先把素材压到可处理的规模

传统IAM主要管理人、设备和相对稳定的应用身份;PAM则重点控制高权限账号及其会话。Agent不同之处在于,它会自主规划步骤、调用工具,并随着任务获得或积累数据与权限。MCP可以理解为连接Agent与外部工具、数据源的协议或服务层,因此既是生产力入口,也是需要盘点和管控的新资产面。

机制再把计算集中到关键步骤

Discover通过端点、设备、网络和应用连接器实时发现Agent及MCP服务器,并为每个对象登记所有者、风险等级和生命周期状态,再关联Microsoft Entra ID、Okta或AWS IAM等既有身份源。它要求每个Agent绑定一名人类负责人,把“没人负责的自动化”转成可追责身份。Secure作为内联AI/MCP网关,在工具和参数两个层级检查每次调用,而不是只判断Agent本身是否可信。符合策略的调用放行,违规调用拒绝,高风险调用转交登记所有者;审批走Agent无法取

结果最后落到可验证的工作结果

['先盘点端点、网络和应用中的影子Agent,再补所有者与生命周期', '高风险写入、批量读取应启用参数级策略和带外审批', '适合受监管企业;不适合只需静态服务账号的简单自动化', '提示词必须限定数据范围,避免“获取全部数据”等模糊任务']

RSA提出的不是又一个代理管理面板

RSA在旧金山举行的The AI Conference上宣布RSA Agent ID。这是一套面向金融、政府、医疗和关键基础设施等受监管行业的代理身份安全平台,目标是发现企业中正在运行的AI代理和MCP服务器,对它们的工具调用实施策略控制,并为这些行动留下可审计证据。RSA表示,Discover和Secure模块计划于2026年11月16日发布,三个模块既可以单独使用,也可以运行在RSA Unified Identity Platform之上。

这次发布值得读,不是因为企业又多了一个AI安全产品,而是因为代理正在把“身份”从人的账号和服务账号之间拖到一个更复杂的区域。代理拥有凭据、继承权限、访问数据,还能对系统记录执行读写操作。问题已经从“员工是否被授予访问权”变成了“这个会变化、会自主行动的对象究竟是谁,谁对它负责,以及谁能让它停下来”。

代理把一次错误指令放大成基础设施事故

RSA总裁兼首席产品与战略官Jim Taylor给出的案例,最有价值之处在于事故并不需要攻击者。一名客户成功部门员工要求代理“去Salesforce获取所有数据”,目的是制作客户健康度图表。代理随后开始下载整个Salesforce数据库,Salesforce的防御系统将这种流量识别为攻击,关闭了该实例,并向公司发出疑似拒绝服务攻击的警告。

这不是传统意义上的恶意越权,也不是员工故意绕过控制。问题在于自然语言任务没有表达数据范围、请求速率、目标用途和可接受的边界,而代理按照“完成任务”去扩大行动范围。对于传统账号模型,这种请求可能只是一个权限配置问题。对于能连续调用工具的代理,它会变成一条从模糊目标到大规模操作的执行链。材料还给出一个成本信号:IBM称,涉及影子AI的事件平均比标准事件高出67万美元,但材料没有进一步说明这一数字的样本和计算口径,因此它更适合作为风险规模的提示,而不是精确的预算依据。

发现、拦截、留证:三个模块对应三种缺口

Agent ID的设计可以拆成三个相互衔接但不等价的动作。Discover通过接入CrowdStrike、Zscaler等工具的连接器,扫描端点、设备、网络和应用,实时寻找已批准或未批准的代理与MCP服务器,并把每个代理登记成一等身份。登记信息包括命名所有者、风险级别和生命周期状态,同时连接Microsoft Entra ID、Okta和AWS IAM等既有身份提供商。它解决的是“企业究竟运行了什么”的可见性问题。

Secure则把控制点放到代理的工具调用上。它作为内联AI/MCP Gateway,检查每次调用及其参数深度,在策略允许时放行,违反策略时拒绝,高风险调用则升级给登记的所有者。Govern记录受治理的行动,把证据映射到十套监管和行业框架,并将日志流向客户SIEM。三者的分工很重要:没有Discover,策略不知道要管谁;没有Secure,登记只是资产清单;没有Govern,组织很难在事故后证明当时有什么策略、谁批准了什么以及代理做了什么。

关键取舍不是全自动,而是把人工留给高风险动作

RSA没有把人工审批放在每一个提示或工具调用之后。Taylor认为,每天让人员处理一百次审批,只会诱导他们机械点击“允许”,这本身也会形成一种拒绝服务。Agent ID的替代思路是用风险引擎综合评估三个维度:用户是否表现出预期行为,动作本身是读取、写入还是更高风险的操作,以及目标数据和端点有多敏感。只有超过阈值的行动才交给人处理。

这种设计把“人在回路中”改成“人为高风险动作提供保证”。材料举出的方向是,退款代理可以自动处理500美元以下的退款,而更高风险的动作才需要升级。审批通过带外的认证通道完成,并使用代理无法访问的抗钓鱼凭证。这里的实用判断很明确:如果策略只能依赖员工持续盯屏,系统最终会在工作量上失败;如果阈值过于宽松,又会把自动化变成一条无人负责的权限通道。

规模会先击穿盘点能力,再击穿权限治理

材料中的规模对比解释了为什么传统的“登记几个服务账号”已经不够。Gartner预计,典型的全球财富500强企业到2028年可能运行约15万个AI代理,而2025年还不到15个。与此同时,只有13%的组织认为自己已经具备合适的代理治理能力。这个预测未必能直接转换成每家公司的部署数量,但它指出了一个确定的方向:代理的创建速度可能会超过安全团队的盘点速度。

一个中型全球银行曾向RSA表示,由于政策禁止使用代理,因此公司没有代理。RSA审计后却发现,该企业实际运行着4000多个代理。这个反差说明“没有批准的代理”并不等于“没有代理”。员工为赶截止时间创建的代理可能在任务结束后继续存在,权限、数据访问和所有者关系却不再有人复查。对技术负责人而言,生命周期管理不是合规附属项,而是代理安全的第一道现实边界:创建、归属、权限变化、停用和删除都必须能被追踪。

Agent ID的边界:发现率和策略质量决定成败

RSA的方案把一个容易被忽略的事实放到了中心位置:代理治理首先是身份治理,而不是单纯的模型安全。把代理绑定到人、把调用放进网关、把证据送入SIEM,能够建立责任链,也能降低模糊指令直接触达系统记录的概率。但材料只说明了产品的设计和发布时间,尚不足以证明它能发现所有代理、覆盖所有运行时,或在复杂组织里准确判断每次调用的业务语境。

因此,采用这类系统时不应只问“是否能拦截代理调用”,还要问三个可执行问题。Discover能覆盖哪些端点、网络和应用,漏掉的代理如何被发现。Secure的策略能否细化到数据范围、调用频率、参数和目标资源,而不只是简单的读写分类。Govern记录的证据是否足以让团队复盘一次动作的完整链条,包括代理所有者、审批人、策略版本和最终结果。在这些问题没有答案前,Agent ID更像是治理边界的起点,而不是代理失控风险的终点。