身份管理的对象,悄悄多了一类
过去企业身份与访问管理(IAM)服务的,主要是人:员工、外包、服务账号。服务账号虽然是非人,但行为相对固定——它做一件预定义的技术活。智能体改变了这一点:它能解读一个模糊目标、自己选动作、跨系统访问、并创造新的操作后果。于是它既不是普通应用,也不是传统服务账号,而是一类「会决策的软件」。
这个变化正在被标准界与学界同时接住。NIST 国家网络安全卓越中心在 2026 年 2 月 5 日的一份概念文件里,明确把 AI 智能体当作非人身份,提出四项属于自己的要求:身份识别、授权、委托与日志。它建议沿用 OAuth 2.0、OpenID Connect、SPIFFE/SPIRE 等既有标准来给智能体发身份,而不是另起一套孤立协议。微软则在 2026 年 7 月 16 日的指引里,把「最小权限」落到智能体上:每个智能体都是一等公民主体,有自己的生命周期身份、明确角色、严格收窄的权限、受控的工具清单与端到端审计。
学界给出八层框架:AIGATE
2026 年 9 月 8 日,MDPI 旗下 Informatics 刊出一篇把治理要求系统化的论文,提出 AIGATE 框架(Agentic Identity Governance, Authority, Tool-Control and Evidence)。它把智能体身份治理拆成八层:身份注册、生命周期治理、委托权限映射、意图绑定访问、最小代理与最小权限、运行时工具调用控制、审计证据与问责、撤销与韧性。
这八层的价值在于把「管一个会行动的软件」拆成了可逐项落地的清单:先注册它是谁,再管它从生到死的身份,明确它被人委托了什么权限,把访问绑到具体意图上,按最小权限收窄,运行时管住每一次工具调用,全程留证据,最后还要能撤销、能从异常里恢复。它把智能体的动作,始终归因到某个指定的人或组织角色头上。
行业侧把框架压成五根支柱
落到企业实践,Unosecur 等厂商把治理归纳为五根支柱:先发现并清点散落在各处的智能体身份;再给身份上生命周期控制,按最小权限授权并随行为变化持续评估;接着用可审计、可解释、可追溯的策略做访问执行;然后持续监控并默认产出证据;最后给每个智能体配上业务与技术两层负责人,把问责找回來。
这几根支柱合起来,回答的是一个很朴素的问题:「此刻这个智能体被允许做什么、为什么允许」。传统 IAM 问的是「上季度谁有过权限」,而智能体环境要求的是实时回答「现在它能做什么」。这个从周期性审查到持续评估的迁移,是治理模型本身的一次重构。
风险不是模型本身,而是没有护栏的部署
需要厘清的是,这些失控大多不是模型「变坏」导致的,而是把自主系统部署在没有身份级护栏的环境里导致的。常见风险包括:智能体权限随任务不断累积、越积越大;缺乏明确 owner,问责不清;跨 SaaS、云与数据的访问路径不可见;审计因缺证据而失败。Spiceworks 2026 年 8 月的一篇分析指出,机器身份的数量已经超过了人,而智能体只是其中增长最快、也最动态的一类。
这反过来说明,治理不是创新的刹车。把智能体当作一等身份来管理,反而能让企业少走人工审批的弯路、少开临时安全例外,从而更快、更稳地把 Agent 规模铺开。
几点需要保留的谨慎
其一,NIST 概念文件仍处在标准化推进早期,具体演示项目与强制力尚未明确,企业不宜把它当成已生效的合规义务。
其二,AIGATE 目前是文献综合与场景推演,并非实证验证,距离可照搬的工程规范还有距离。
其三,把 OAuth/OIDC/SPIFFE 套到智能体上,需要解决「意图」如何被机器可读地表达与校验,这块仍是开放问题。
其四,各厂商与标准方的智能体身份模型能否互通,目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。