Gartner 在 2026 年 5 月发出一项警告,内容与多数企业主管的直觉完全相反:对所有 AI 代理套用统一治理政策,本身就是企业 AI 代理项目失败的成因之一。大部分董事会的本能恰好相反,制定一套标准政策、全面套用、宣布风险已受控。
这种本能之所以失效,是因为 AI 代理并非应用程序,而是身份。它们持有凭证、申请权限、执行动作、留下审计轨迹,而每一个代理承担的后果程度截然不同。一个只读取内部政策文件的代理,与一个获授权通过支付网关转移款项的代理,不可能共用同一套治理模板。
解决这个问题的概念,叫做非人类身份。它是企业访问控制中增长最快的缺口,而香港大部分机构至今连一份清单都没有。
什么是非人类身份?
非人类身份(Non-Human Identity,NHI)指任何在你系统内运作、但背后没有真人操作键盘的数字身份。它涵盖服务账户、API 密钥、机器证书、工作负载身份、机器人,以及日益普及的自主 AI 代理。每一个都会进行认证、持有权限,并执行可归属于你的机构的动作。
在商业层面,真正关键的分野是自主性。服务账户执行固定、可预测的脚本;AI 代理则自行决定下一步做什么。
这一项差异意味着,代理的权限足迹无法单凭代码事先推算,必须改在身份层面加以治理。
为什么代理身份在 2026 年变得迫切?
因为数量在控制措施出现之前已经爆发。根据 Palo Alto Networks《2026 年身份安全格局报告》,机器身份数量已达人类身份的 109 倍,一年前仅为 82 倍。这 109 个之中,约 79 个是 AI 代理。报告预测,未来十二个月代理身份将再增长 85%。
KPMG 2026 年网络安全报告则将比例定为 80 比 1,并将非人类身份列为今年信息安全主管的关键优先事项。
两份研究的方法论不同,方向却一致。任何具规模运行 AI 的机构,都已新增数以千计持有凭证的行动者,而其身份治理流程从未被设计来看见它们。
Gartner 第二项预测,才是应该送到风险委员会桌上的一句话:到 2027 年,40% 企业将降级或停用自主 AI 代理,原因是治理缺口只在生产事故发生之后才被发现。不是部署之前,而是之后。
AI 代理身份与服务账户有何不同?
服务账户有固定范围、可预测的调用模式,以及安全团队可以一次盘点完成的静态凭证。AI 代理则有可变范围、无法预测的调用模式,并且经常在运行时继承某位真人用户的权限。审计问题于是从「这段脚本执行了什么」,变成「这个代理为什么决定这样做」。
由此带来三项实际后果。
--- 权限继承成为主要风险。代理若代表财务经理行事,就能触及该经理能触及的一切,而那几乎从来不是代理真正需要的范围。
--- 异常基线更难设定。对推理系统而言,不寻常的行为本身就是常态,因此以流量为基础的告警只会制造噪音,而非信号。
--- 责任归属消失。服务账户属于某个系统;代理却由业务团队在 Copilot Studio 之类的平台上自行建立,IT 部门根本不知道它们存在。这与我们在影子 AI 治理指南中讨论的动态相同,只是对象由工具换成凭证。
MCP 2026-07-28 授权变更对企业意味着什么?
Model Context Protocol 于 2026 年 7 月 28 日发布 2026-07-28 版规范,其中授权部分正是你的 IT 总监必须阅读的内容。MCP 授权现已与生产环境的 OAuth 2.0 及 OpenID Connect 对齐,代理连接器因此可以直接整合 Microsoft Entra ID 或 Okta,不需再另写绕道方案。
其中两项条文对企业采购者尤其重要。
--- 企业级托管授权。管理员在组织层面一次性授权连接器,用户则通过既有身份提供商的群组继承权限。逐一用户同意的弹窗消失,随之消失的还有那条由弹窗衍生出来的影子审批路径。
--- 身份断言 JWT 授权授予(ID-JAG)。在单一登录过程中,客户端以 RFC 8693 令牌交换机制,将用户的身份令牌换成一张仅限某一目标服务器使用的授予。用白话说:代理拿到的是一张范围狭窄、用途绑定的门票,而非一把长期通用的钥匙。
该规范同时加入与 OpenTelemetry 对齐的可观测性,这正是让代理活动由「有记录」升级为「可审计」的关键。
Anthropic 已确认 Claude 支持新版规范。策略上的解读很直接:做好代理身份所需的工具,已于 2026 年 7 月到位。「标准还未成熟」这个借口已经失效。
代理身份框架的五项控制是什么?
一套可行的框架只需五项控制,每一项都有指定负责人,以及一个你可以实际测试的失效信号。这种刻意的精简是有意义的。五项真正落实的控制,胜过一份没有人执行的二十页政策。
控制一:具名真人负责人的登记册
每个代理都有一笔记录,载明用途、数据范围、业务负责人与复核日期。负责人是委托建立该代理的业务部门,而非 IT。
失效信号:你无法在一小时内交出这份清单。
控制二:分层自主权,而非统一政策
按后果分级。第一层只读取内部文件;第二层可写入内部系统;第三层触及客户数据、资金或对外通讯。控制随层级收紧,这正是 Gartner 所指、区分存活项目与被取消项目的渐进式做法。
失效信号:你的政策文件把会议记录代理与支付代理视为同一回事。
控制三:零常设权限与即时授权
代理在使用当刻取得范围受限、有时效的凭证,而非永久密钥。ID-JAG 让这件过去只存在于理论的事变得可行。
失效信号:即使明天删除该代理,它的 API 密钥仍然有效。
控制四:密钥保管库与轮换
凭证存放于具备自动轮换机制的保管库,绝不出现在提示词、配置文件或表格之中。负责人是安全运营团队。
失效信号:生产环境中有任何一项凭证从未轮换过。
控制五:行为监控与真人核准关卡
监控代理实际行为与其申报用途之间的落差,并要求第三层动作必须经真人签核。这一点与我们的AI 代理治理框架直接衔接。
失效信号:若代理开始读取范围以外的系统,一星期内都不会有人察觉。
这在香港企业会如何具体发生?
设想九龙湾一家 320 人的保险经纪公司。其运营团队在低代码平台上建立了一个理赔分流代理。代理运作良好,同时也持有一组服务凭证,可读取整个保单管理数据库,因为那是让试点最快跑起来的方法。
根据《个人资料(私隐)条例》,该经纪公司是资料使用者。保障资料第四原则要求采取一切切实可行的步骤,保护个人资料免受未经授权的查阅,而私隐专员公署在 2026 年的循规审查中,正是针对机构如何控制接触个人资料的 AI 系统作出检视。
令人不安的问题不在于代理是否有用,而在于该公司能否指出谁为那组凭证负责、能否书面说明其范围、能否证明它最后一次轮换是何时。
在同等规模的香港机构中,有三种情况反复出现。
--- 专业服务公司发现代理持有合伙人级别的客户案件档案权限,来自一个从未正式结案的试点。
--- 物流运营商发现代理对生产排程系统拥有写入权限,而其认证使用的是分发给三家供应商的共用密钥。
--- 物业管理集团的租户助理继承了设施账户的权限,而该账户可访问闭路电视元数据与住户联络记录。
跳过代理身份工作会出什么问题?
五种失效模式造成大部分损害,而五种在事故发生之前都是看得见的,前提是你愿意去看。
--- 孤儿代理。建立它的员工已离职,凭证仍然有效,没有人说得出它连到哪里,于是也没有人敢关掉它。
--- 权限蔓延。代理在启用时范围正确,其后工作流程调整让它换用了权限更广的服务账户,而原本的范围文件从未更新。
--- 答不出「为什么」的审计。日志记录了代理的每一个动作,却没有任何推理过程,因此监管机构若追问某一项具体决定,你并无可辩护的答案。
--- 统一政策瘫痪。因为同一套政策必须涵盖支付代理,它变得极度严苛,连低风险代理也被一并封锁,业务团队于是彻底绕开 IT。
--- 供应商凭证黑箱。第三方 AI 工具持有进入你 CRM 的令牌,而你的合约并未规定轮换、范围,或终止合作时的撤销安排。
未来 30 天应该怎样开始?
先盘点,后立法。多数机构把次序倒转,为一个从未清点过的族群撰写治理政策。
--- 第 1 至 10 天:盘点。查询身份提供商中过去十八个月建立的服务主体与应用程序注册,并直接询问每一位部门主管,其团队将哪些 AI 工具连上了公司系统。
--- 第 11 至 20 天:分级。按后果分成三层,为每一项第二层与第三层记录指派具名真人负责人。第一层可以稍后处理。
--- 第 21 至 30 天:补救前十项风险。轮换凭证、收窄范围、设定复核日期。然后把层级定义与负责人清单带到风险委员会,作为政策的第一个版本。
三十天可以产出一份登记册、一张责任地图,以及十个已关闭的缺口。这是一个站得住脚的位置;一份背后没有盘点的政策文件,并不是。
策略结论
非人类身份,是 AI 野心与访问控制现实相遇的地方。代理早已在你的系统之内,持有你的身份治理流程看不见的凭证,而修补这个缺口所需的标准已在 2026 年 7 月到位。
真正补上缺口的领袖,不会是写出最长政策的那一位,而是清点过自己有多少代理、为每一个指派负责人、并按后果分层设定控制的那一位。Gartner 对统一治理的警告,实质上是在主张精准胜于全面。
精准需要一位见过失败模式的伙伴。懂AI,更懂你 UD相伴,AI不冷。
本文由 UD 企业 AI 团队审阅。
从哪里开始
在撰写代理身份政策之前,先弄清楚你的机构实际准备到什么程度。UD 的准备度评估会盘点你目前的 AI 足迹、权限暴露面与治理缺口,并与同规模企业的实际做法对照。UD 团队手把手带你完成每一步,从盘点、分级,到补救与向董事会汇报。28 年香港企业服务经验,全程陪你走。