8 月 24 日,身份管理厂商 Okta 宣布 Agent SSO 正式可用(GA)。它做了一件听起来平平无奇、实际相当关键的事:把支持 Cross App Access(XAA)标准的 AI 智能体,注册成 Okta Universal Directory 里的一等身份,与人类员工并列在同一个目录里。
一句话概括它的意义:智能体终于不再是一段攥着静态 API Key 的匿名脚本,而是一个有名字、有负责人、有策略、有审计记录的「数字员工」。
一、机制:把永久钥匙换成一次性通行证
按 Okta 官方文档与新闻稿,当一个支持 XAA 的智能体需要代表用户访问另一个企业应用时,请求不再经由智能体自己保管的凭证,而是路由到 Okta。管理员在控制台的 Directory 菜单下新增的「AI Agents」入口中注册该智能体,随后用与员工完全相同的控制台和工作流施加策略:能访问哪些应用、在什么条件下、持续多久。
智能体实际动作时,Okta 签发的是短生命周期、受身份治理的令牌(基于 IETF 的 Identity Assertion JWT Authorization Grant 草案,简称 ID-JAG),作用域仅限这一次操作。令牌自行失效,不会有一把静态密钥躺在配置文件里等着被翻出来。
底层的 XAA 是一套开放的、厂商中立的 OAuth 扩展,已被正式采纳为 Model Context Protocol(MCP)的官方企业级托管授权扩展。它让应用原本就信任的身份提供方,也能出面裁决第二个应用的授权决定,跨边界传递身份与权限上下文,而不是让智能体自己持有一把长期秘密。
商业上最值得注意的一点:Agent SSO 包含在核心 workforce SSO 套餐中,不额外收费,直接面向 Okta 的 20,000 多家客户默认铺开,而不是做成一次追加销售。覆盖 XAA 之外智能体的完整治理能力(影子 AI 发现、访问认证、指派人类负责人)仍属付费的 Okta for AI Agents 层级——该产品已于 2026 年 4 月 30 日 GA。
二、为什么急:数字劳动力已经失控
Okta 引用的数字解释了紧迫感,不过需要提醒:以下数据多来自 Okta 自家报告与云安全联盟(CSA)调查,供应商本身存在利益相关,宜作为量级参考。
据 Okta《AI Agents at Work 2026》报告,仅 34% 的组织对智能体劳动力施加与人类员工相同的身份与安全管控。CSA 2026 年 1 月的调查显示,非人类身份(NHI)在许多组织中与员工之比已超过 90:1,部分报告高达 144:1。2026 年基础设施身份调查则显示:70% 的组织给 AI 系统的访问权限,比同岗位人类员工更多;最小权限的 AI 访问事故率为 17%,而过度授权系统为 76%。
运营层面的缺口同样刺眼:78% 的组织没有成文的智能体身份创建或注销策略,仅 28% 能把智能体动作追溯到某个人类负责人,51% 的组织对 AI 与 NHI 群体没有明确归属。
这不只是 Okta 一家的说法。NIST 于 2026 年 2 月启动 AI Agent Standards Initiative,CSA 于 2026 年 3 月发布 Agent Identity Governance Framework v1;Gartner 则预计到 2026 年底,40% 的企业应用将嵌入任务型智能体。
三、生态:谁在支持
XAA 的生态名单是判断这套东西能否成为标准的关键。官方与媒体报道提及的伙伴包括 Cloudflare、Stytch by Twilio、WorkOS、Scalekit、Slack、Aquera、Archestra.AI、Keycard、Keycloak、MintMCP、Zuplo 等;应用侧启动伙伴包含 Asana、Atlassian、Canva、Datadog、Figma、Glean、Notion、Slack、Supabase。
Okta 也是 Anthropic Claude Enterprise beta 项目通过 XAA 的身份提供方,共同客户包括 HubSpot、Ramp、Webflow。Okta 产品与技术创新总裁 Ric Smith 的表述是:「我们正在为智能体企业建立一项基础安全标准。」
竞争格局上,微软的 Entra Agent ID 仍是「微软优先」组织的首选,靠的是 Azure 生态的深度集成;Okta 则把自己定位在多厂商、多云 SaaS 资产场景——那里管理异构 AI 工具的复杂度最高。
四、客观看:它解决了什么,又没解决什么
先说解决的。静态 API Key 是明确的攻击面:一把被窃取的密钥授予的是不过期的持续访问,且难以选择性吊销。短生命周期令牌把利用窗口缩小到分钟级,并把动作绑定到可追溯的身份上——出了事能重建时间线,这是目前大量智能体部署最缺的一块。
再说没解决的,这点更重要:被治理的身份不校验智能体读进来的内容。检索到的文档本身就是攻击载体,而它携带的恰恰是用户自己的凭证。一个经过身份认证的智能体,依然会用它合法的凭证去执行文档里藏着的恶意指令。治理身份回答的是「这个智能体是谁」,验证检索输入是完全不同的架构问题,得在 RAG 管道那一层解决。给智能体发了工牌,不等于它不会被骗。
还有两点需要留意。其一,覆盖范围受限于 XAA 的采纳度——不支持该标准的智能体仍需付费层级,而生态里大量长尾智能体短期内不会支持。其二,标准与厂商实现的赛跑。XAA 的开放治理限制了 Okta 的话语权,但只要其参考实现跑在标准前面,优势仍会回到 Okta 手里。
对企业的实操建议其实很朴素:先盘清楚组织里到底有多少智能体、它们各自拿着什么凭证、能碰到哪些系统,再谈上不上 Agent SSO。78% 的组织连一份成文的身份策略都没有——在补这块地基之前,再好的单点登录也接不上去。