8 月 13 日,身份与访问管理厂商 Okta 推出面向 AI Agent 的 MCP 作用域(scoping)能力,目标直指一个被长期忽视的成本与风险源:当 Agent 自主调用工具、往返大模型,token 消耗与权限暴露会随自动化规模悄然失控。身份层开始从「管人」扩展到「管机器智能体」,把权限与成本边界前置到最成熟的身份基础设施。
一、token 账单为什么会失控
Agent 与传统应用不同——它会循环推理、反复调用工具、在多轮对话里反复喂入长上下文。一个设计不当的 Agent,可能在用户无感的情况下把成本烧在无效重试与超长上下文上。当企业从「试用几个 Agent」走到「成百上千个 Agent 跑在生产」,这笔账会从「几美元」变成需要单独审视的财报科目。成本失控的本质,是缺乏针对机器主体的预算与边界。
二、MCP 作用域做了什么
Okta 的 MCP scoping 通过为 Agent 的每次工具调用设定「作用域」——能访问什么、调用到哪、预算多少——把权限与成本边界前置到身份层。这很像 OAuth 对第三方应用的授权范围,只是授权对象从「用户授权的 App」变成了「自主行动的 Agent」。其价值在于:在 Agent 真正动手之前,先把它能碰的东西框定清楚。
三、身份层成为 Agent 的「闸门」
随着 Agent 被授予邮箱、代码库、支付等敏感系统权限(近期多起 Agent 安全事件已反复验证风险),「谁能调用什么、花多少、出了事追到谁」成为刚需。Okta 的动作说明:Agent 治理的第一道关口,正在回到最成熟的身份与权限基础设施,而非另起炉灶。对多数企业而言,在已有的身份体系上扩展,远比新建一套 Agent 专用管控更稳妥。
四、与更宽的治理趋势同频
「为机器设身份」并非孤例——Agent 行为监控、运行时权限管控、凭证隔离等方向在 2026 年密集涌现。区别在于,Okta 从「成本可见性」切入,补足了安全治理里常被忽略的经济性维度。一个 Agent 既可能泄露数据,也可能悄悄烧钱;前者关乎合规,后者关乎可持续,两者都需要在身份层被统一管控。
五、对企业的启示
在把 Agent 接进生产之前,先给它发一张「工牌」:限定作用域、设 token 预算、留审计轨迹。把 Agent 当成「新员工」来管理,而不是「永不停机的脚本」,是规模化落地的隐藏前提。未来评估一个 Agent 平台,除了模型能力与工具生态,身份与成本治理的成熟度,会越来越像一道及格线。