一家物流公司的运营团队,把一个 AI 智能体接入了邮件、运输管理系统和共享文件夹,用来自动更新货件状态、回复客户查询。上线三个月,客服工单减少了三成。智能体使用的,是一名开发人员用个人账号申请的 API 密钥。
后来这名开发人员调去了另一个事业部。他的旧权限被收回,但智能体还在运行。没有人能说清它可以写入哪些系统、以谁的名义操作,也不知道怎样在不影响发货的情况下把它停掉。
这就是 AI 智能体身份问题。过去五周,它已成为企业软件领域最拥挤的赛道之一。本文将说明智能体身份是什么、为什么现在必须重视,以及一套在智能体数量失控之前管住权限的实用框架。
什么是 AI 智能体身份?
AI 智能体身份,是指为每一个 AI 智能体建立独立、受管控的身份:有明确的负责人、仅限于任务所需的权限、会自动过期的凭证,以及完整的操作日志。它取代了目前普遍存在的做法,也就是让智能体借用员工账号,或者携带一条永不过期的 API 密钥。
可以把它理解为给数字员工办理正式入职。新员工有人事档案、直属上级、按岗位分配的权限和离职流程。智能体能够以你的名义读取、修改和发送数据,理应得到同样的管理。
身份管理厂商 Okta 把这项工作归纳为四个问题,企业应当随时都能回答:
--- 我的智能体在哪里?一份完整台账,包括员工自行搭建的智能体。
--- 它们能做什么?每个智能体可访问的系统、数据、MCP 服务器和其他智能体。
--- 它们正在做什么?实时、可追溯的操作记录。
--- 出问题时怎么处置?能够立即吊销权限。
为什么智能体身份在 2026 年成为董事会议题?
因为智能体已经不只是回答问题,而是在直接执行操作,但大多数企业对智能体的管控远比对员工宽松。Okta 2026 年的调研显示,只有 34% 的机构对智能体采用与员工同等的安全管控,而 58% 的高管表示过去一年发生过与 AI 相关的安全事件或险情。
数据来自 Okta《AI Agents at Work 2026》调研,覆盖七个国家的 292 名高管和 492 名知识型员工。其中有三点值得管理层关注:
--- 过度自信:90% 的高管认为自己清楚 AI 工具的使用情况,但 52% 的员工承认曾未经审批使用 AI 工具。
--- 凭证外泄:16% 的员工曾把登录账号或密码交给 AI 工具。
--- 标准不一:只有 34% 的机构对智能体和员工一视同仁。
Gartner 在 2026 年 5 月预测,到 2027 年,40% 的企业会因为在生产环境出事之后才发现的治理漏洞,而降级或停用自主 AI 智能体。
厂商动作很快。Okta、IBM、Broadcom 和 Dataiku 在大约两周内先后推出独立的智能体治理产品。Okta 于 8 月 24 日全面上线 Agent SSO,9 月 22 日又 发布了智能体网关、紧急停用开关和影子智能体发现功能。OpenAI 在 9 月 3 日推出的 GPT-6 Astra 计算机操作模型,在企业工作区默认关闭,必须由管理员手动开启。
智能体身份和服务账号有什么区别?
服务账号运行的是固定代码,行为可预测,权限设置一次、每年复核即可。AI 智能体则会在运行时自主决定调用哪些工具,还可能把任务转交给其他智能体,并且往往代表某位员工行事。因此,授权链、权限边界和实时监控必不可少,而这些恰恰是传统服务账号管理没有覆盖的。
很多 IT 团队早就在管理服务账号、API 密钥等非人类身份,于是很自然地把智能体也归到这一类。对定时脚本来说没问题,对智能体则有三个漏洞:
--- 行为不固定:同一个智能体,今天查询 CRM,明天可能调用财务系统。
--- 授权链条:代表销售经理行事的智能体,可能再调用第二个智能体,后者又连接第三个工具,每一环都要追溯到责任人。
--- 速度与规模:智能体每分钟可以执行几百次操作,季度权限复核根本跟不上。
一套实用的智能体身份框架是什么样的?
实用框架分四层:为每个智能体登记并指定负责人;按任务而不是按人分配权限;把所有操作记录到安全团队能看到的地方;提前建好并演练过停用机制。四层分别对应前面的四个问题,可以在一个季度内分步推进,不需要一次到位。
第一层:登记与认领
每个智能体都在身份目录中登记,并指定业务负责人和技术负责人。没有负责人,就不能进入生产环境。低代码平台和浏览器插件最容易藏着影子智能体,要一并纳入。
第二层:按任务授权
只授予完成任务所需的最小权限,用短时效令牌替代永久密钥。负责更新货件状态的智能体,只需写入运单字段,不应接触结算模块。
第三层:记录与观测
把智能体操作接入安全团队现有的监控平台,并明确标记为智能体行为,避免与员工操作混淆。关注的应是业务成效,而不只是是否在线。
第四层:处置与下线
事先明确谁有权停用智能体、多快能停、进行中的任务如何处理。把智能体下线流程和员工离职、调岗流程挂钩,负责人一变动,就自动复核其名下所有智能体。
智能体权限应如何随自主程度调整?
权限应当与自主程度相匹配。Gartner 2026 年 5 月提出的模型把智能体分为四级:观察、建议、审批后执行、自主执行。只读智能体只需基础管控;自主智能体则需要持续监控、熔断机制和快速回滚能力。Gartner 明确指出,对所有智能体套用同一套规则,正是失败的根源。
--- 第一级“观察”:只读权限,结果仅提问者可见。基础管控包括限定数据范围、身份认证和使用日志。
--- 第二级“建议”:输出草稿和建议,由员工执行。需增加准确性和幻觉测试,并培训使用者。
--- 第三级“审批后执行”:可写入数据或发送消息,但每次都需人工审批。需保留审批记录,并制定智能体专用的应急预案。
--- 第四级“自主执行”:在既定边界内自行运行,员工只处理例外。需持续监控、设置熔断并明确问责。
AWS《Reimagine 2026》研究(Help Net Security 9 月 28 日报道)给出一条实用原则:把新智能体当作试用期员工。先人工审批,验证可靠后再逐步放权;安全边界要设在智能体之外,因为智能体可能误解或绕过写在自身指令里的规则。
香港及大湾区企业应如何落地智能体身份管理?
在香港,智能体身份管理建立在既有法规责任之上。根据《个人资料(私隐)条例》,即使由智能体处理个人资料,你的机构仍是资料使用者;受监管的金融机构还需满足金管局和证监会的监管要求。清晰的台账、有边界的权限和完整的日志,是向监管机构和客户证明自己仍然可控的方式。
物流
前面提到的物流公司,第一步是盘点:结果发现各区域团队自行搭建了七个智能体。公司为每个智能体指定负责人,把凭证迁移到公司统一管理的账号,并让写入运输系统的智能体在头 60 天按第三级运行,由主管批量审批。
专业服务
一家中型会计师事务所发现员工用个人账号搭建了十几个智能体。事务所没有一刀切禁止,而是登记其中有价值的,指定负责人、迁移到事务所管理的凭证,其余的一律下线。
涉及个人资料时,私隐专员公署的《人工智能:个人资料保障模范框架》仍是本地最重要的参考。具备长期记忆的智能体会不断累积个人资料,保留期限和访问权限尤其需要关注。
企业在智能体身份管理上最常见的错误有哪些?
最常见的错误包括:让智能体借用员工账号;把永久 API 密钥写进配置文件;对所有智能体一刀切;负责人离职后忘记其智能体;以及采购多套功能重叠的治理工具,却没有统一台账。只要有书面制度和明确负责人,这些错误都可以避免。
--- 借用账号:智能体因此继承员工的全部权限,远超任务所需。
--- 永久密钥:容易通过代码仓库或聊天记录泄露,而且没人定期轮换。
--- 一刀切:管得太严,业务团队会私下另建影子智能体;管得太松,自主智能体就会出事。
--- 孤儿智能体:负责人离开后,智能体仍在后台运行。
--- 工具堆砌:身份、运行管控和监控分属不同厂商,管理工具本身比管理智能体还复杂。
智能体权限也应纳入 AI 红队测试与渗透测试 范围,智能体运行成本则应纳入 AI FinOps 报告。
本季度应该向 IT 团队和供应商提哪些问题?
建议问五个问题:目前有多少智能体在运行、每个由谁负责、哪些还在用永久密钥、停用任意一个智能体需要多久,以及负责人离职后智能体如何处理。随后向董事会汇报四项指标:负责人覆盖率、短时效凭证覆盖率、吊销权限耗时,以及每月新发现的影子智能体数量。
--- 生产环境中现在有多少个 AI 智能体,包括业务部门自建的?
--- 每个智能体是否都有明确的业务负责人?
--- 哪些智能体仍用永久密钥或个人账号登录?
--- 如果智能体凌晨三点出错,需要几分钟才能切断其权限?
--- 负责人离职或调岗后,其智能体如何处理?
评估供应商时,要确认其智能体是否支持标准身份协议、操作日志能否接入你的安全平台,以及你能否不经对方客服就自行吊销智能体权限。
结语:智能体身份是规模化应用 AI 的前提
智能体身份管理不是安全部门的附属项目,而是企业放心扩大 AI 智能体应用的前提。现在就为智能体登记、限权、记录并设置停用机制的企业,将来可以有底气地逐步放权;没有这样做的企业,往往要等出事之后才发现漏洞。
不必一步到位。这个月先建台账、定负责人、淘汰永久密钥,并在真正需要之前演练一次停用开关。
懂AI的冷,更懂你的难。UD 同行28年,让科技成为有温度的陪伴。
本文由 UD 企业 AI 团队审阅。文中数据已于 2026 年 9 月 29 日与原始出处核对。
看看你的组织准备好了没有
了解了框架,下一步是找到最适合你的组织的切入点。UD 团队手把手带你完成每一步,从 AI 准备度评估、智能体盘点、权限制度设计,到部署上线与成效跟踪,28 年企业服务经验,全程陪你走。