top of page

随着企业 AI 支出飙升,身份治理变得至关重要

Google News 发出警示:企业 AI 支出的增长速度,正超过许多公司对其背后运行身份进行治理的能力。矛盾已不再局限于实验性的聊天机器人。AI 智能体如今会请求数据、调用业务应用、生成凭证,并在企业系统之间执行任务。

这种扩张改变了安全问题的本质。企业过去关注的是决定哪些员工可以访问某项资源;如今则必须在同一环境中治理人类用户、服务账户、应用身份、自动化工具和 AI 智能体。

压力落在首席信息官、安全负责人和身份团队身上。他们既要支持更快的 AI 部署,又要保留清晰的责任归属、受限的权限和可靠的审计轨迹。当智能体能够规划工作、委派任务并跨越应用边界时,这些目标往往会发生冲突。

因此,核心问题并不是企业是否会增加 AI 支出,而是身份治理能否防止这些支出形成不断扩张、却未被追踪的权限层。

企业 AI 支出加速后发生了什么变化

企业 AI 正从提出行动建议的软件,转向能够直接采取行动的系统。

员工使用聊天机器人会带来熟悉的治理问题。组织必须决定该员工和应用可以访问哪些信息。AI 智能体带来的问题则更为复杂,因为它可以连接多个系统、保留凭证、调用工具,并在无需人工逐步批准的情况下完成工作。

当智能体进入生产工作流时,这一区别就变得尤为重要。客服智能体可能会读取账户记录、总结过往互动、发起退款请求并更新工单。编程智能体则可能检查代码仓库、打开开发工具、创建基础设施变更,并提交代码供审查。

每项行动都需要一个身份,也需要授权;后者界定了该身份完成认证后可以执行什么操作。仅仅登录并不能回答,智能体是否应该读取整个客户数据库,还是只读取完成某项指定任务所需的记录。

传统的身份与访问管理系统主要围绕员工、承包商、应用程序和相对可预测的服务账户而设计。它们通常假定管理员能够定义稳定的角色,并为其附加一组稳定的权限。

AI 智能体对这一模式构成了压力。它们的任务可能在执行过程中变化,一个智能体也可以要求另一个智能体或服务完成工作流的一部分。由此形成的委派链,使得追溯最初的权限来源变得更加困难。

企业支出让问题更具紧迫性,因为获得更多资金的项目会带来更多连接。每一次生产部署都可能引入 API 密钥、服务账户、数据连接器、模型端点、插件和访问策略。一个看似单一的 AI 应用项目,可能在幕后创建多个身份。

Gartner 报告称,在其 2026 年 CIO 调查中,84% 的受访者预计其组织将在当年增加生成式 AI 资金投入。其对零信任治理的讨论,聚焦于随着 AI 生成信息扩散而验证数据及更新现有治理政策。

这些支出并不必然导致不安全的系统。不过,它会增加身份团队需要发现、分类和监控的项目数量,也缩短了在业务部门期待结果之前设计控制措施的时间。

Google News 的标题捕捉到了这一转变,但真正发生的变化远不止一篇报道。身份治理正成为 AI 基础设施的一部分,因为智能体若没有明确的责任归属和可撤销的权限,就无法安全运行。

组织不能再把身份审查当作最后一道合规检查。它们需要在设计、部署、执行和退役阶段都作出身份决策。否则,被弃用的智能体可能在原项目结束后,仍遗留有效凭证或权限。

为什么 Google News 正指向 AI 控制缺口

支出激增暴露出一个控制缺口:谁对 AI 负责,与谁能够真正约束其行为之间存在脱节。

IBM 在 2026 年 6 月针对首席信息官和首席技术官的研究中描述了这一缺口。根据该公司的 AI 控制研究,三分之二的受访领导者表示,他们需要对自己无法完全控制的 AI 系统负责。

这一发现之所以重要,是因为没有控制权的问责会造成组织层面的模糊性。CIO 可能负责企业 AI 项目,但各业务部门会独立选择模型、连接数据源并创建自动化流程。安全团队可能只有在审查或事件发生后,才会发现由此产生的身份。

AI 采购同样可能造成权限分散。某个部门可能购买包含嵌入式智能体的应用,却并未将其描述为智能体项目。另一个团队则可能使用模型 API 和若干现有自动化工具构建内部工作流。

这两类部署都可能创建非人类身份。这些身份可能分布在云平台、软件服务、内部数据库和开发环境之中,且未必有任何单一清单能够完整呈现其访问路径。

问题并不只是账户数量。身份治理必须关联五类信息:智能体是什么、谁拥有它、它为何存在、它能访问哪些资源,以及其权限应在何时失效。

对于人类员工而言,其中若干问题有天然的锚点。其经理批准访问权限,岗位角色限制权限范围,离职则触发离岗流程。除非企业主动建立相应机制,否则 AI 智能体并没有等同的组织身份。

智能体也可能借用人类用户的权限。这种设计可以简化部署,但如果日志无法区分人员操作和智能体操作,就会削弱归因能力。共享凭证会造成更大的缺口,因为调查人员可能无法判断究竟是哪一项工作流使用了它们。

因此,安全团队同时面临两方面的压力。业务负责人希望缩短部署周期,而监管机构和客户则期待对敏感信息的访问得到控制。身份团队必须兼顾两者,又不能将每项智能体请求都变成长时间的人工审查。

这种控制缺口还延伸至知识系统。连接企业知识库的 AI 助手可以检索单独来看似乎无害的信息;但它仍可能通过组合多个文档,推断出请求工作流原本不应一并分析的敏感事实。

这正是访问控制必须超越文件夹权限的原因。组织需要理解用户、智能体、数据源和生成输出之间的关系。结构良好的 AI 知识库可以改善检索,但其价值取决于是否保留了恰当的边界。

当 AI 的变化速度快于访问审查时,挑战会进一步加剧。按季度进行的认证流程可能批准某个智能体用于一种目的;数周后,开发人员可能添加另一项工具,或允许其处理新的数据类别。

此时,静态批准便不再反映已部署的系统。身份治理必须追踪重大变化,包括新的集成、更广的权限范围、改变后的委派路径以及修改后的保留规则。

Google News 所突显的是一个由预算增长而变得可见的安全问题。企业正在投入资金,以获得通过 AI 采取行动的能力,但许多治理计划仍专注于控制登录能力。

AI 智能体让权限成为核心权衡

核心权衡很直接:智能体的权限越大,实用性越高;但权限越广,失效造成的后果也越严重。

只能起草文本的智能体带来的运营风险有限。能够访问客户文件、调用支付系统、变更基础设施或发送外部消息的智能体,可以创造更多价值,但也可能因错误、操纵或凭证被盗而造成更大损失。

最小权限原则是指仅授予完成既定任务所需的访问权限。将其应用于员工本就不易,因为岗位会演变、权限会累积;将其应用于智能体则更难,因为所需完成的任务可能会动态展开。

设想一个被分配处理发票争议的智能体。它可能需要读取发票、检查订单、比对合同、联系内部审批人,并创建一项拟议调整。但它不应获得对所有发票的长期访问权限,也不应具备批准自己所提调整的能力。

使用权限宽泛的服务账户可以轻松构建该工作流。权限范围严格限定的身份更易于治理,但需要更精确的策略设计。这种张力通常只有在试点项目转为生产服务后才会显现。

委派又增加了一层复杂性。一个编排智能体可能要求专业智能体检索数据或运行分析。企业必须决定第二个智能体是继承全部权限、获得缩减后的权限子集,还是仅为一次操作取得临时访问权限。

如果权限经由多个智能体传递,日志必须保留这条链路。调查人员需要知道是哪个人类或服务发起了任务、哪个智能体作出了每项决定、使用了哪些资源,以及最终行动是否仍处于获批用途之内。

McKinsey 估计,未来三年内,以智能体为重点的技术可能吸收企业网络安全预算的 15%。其分析指出,支出将集中于身份与治理,以及数据保护。

这一预测反映出安全架构的转变。组织多年来一直围绕网络、设备和人类账户建立控制措施。智能体系统使身份成为核心执行点,因为一个智能体可能跨越上述三者运行。

持续授权提供了一种可能的应对方式。系统不再只在登录时批准一次访问,而是在每项具体操作被请求时,评估该操作是否仍被允许。决策可以考虑智能体、任务、资源、时间、风险等级和发起用户。

临时凭证同样可以降低暴露风险。智能体可以获得仅用于一项任务的凭证,并在任务结束时自动失效。这种方法限制了被盗令牌的价值,并降低了过时访问无限期存续的可能性。

两种技术都不能解决完整的治理问题。策略引擎仍需要有关智能体用途和责任归属的可靠信息。即使临时凭证会迅速过期,如果其权限范围过宽,仍可能带来危险。

企业同样需要职责分离。提出付款建议的智能体不应同时拥有批准或执行付款的权限。高影响操作可以要求人工审核、由具有不同授权范围的第二个智能体复核,或遵循确定性的业务规则。

这种控制会降低自主性,可能让期待全自动工作流的团队感到失望。然而,目标不应是实现最大化自主性,而应是在保留可接受的证据、问责机制和恢复选项的前提下,达到最高水平的自主性。

这正是企业 AI 支出与身份治理最直接交汇的领域。资金用于模型、基础设施和集成工作,也必须投入到决定这些系统能够执行哪些操作的控制措施中。

身份安全市场也面临自身的证据问题

供应商调查指向相同趋势,但其数据需要谨慎解读。

安全服务商已发布多项研究,描述智能体采用速度加快以及身份控制薄弱的情况。这些报告提供了有价值的信号,因为供应商能够观察客户环境和事件模式。但它们也为发布机构销售的产品提供支持。

Teleport 在其 2026 年企业研究中报告称,权限过度的 AI 系统与高出 4.5 倍的事件发生率相关。该公司还表示,根据其企业安全报告,92% 的受访企业正在部署 AI,但身份控制措施未能同步跟上。

这些数字不应被视为普遍适用的衡量标准。结果取决于样本、问题措辞、定义,以及受访者如何界定 AI 部署或安全事件。试用编码助手的组织,与允许智能体修改生产系统的组织并不等同。

即使具体百分比存在差异,整体趋势依然可信。企业正在增加非人类身份,而许多现有身份项目仍难以盘点服务账户和 API 密钥。AI 智能体为这一既有问题增添了更多动态行为。

另一个限制在于术语。供应商对 AI 智能体、机器身份、工作负载身份、服务账户和非人类身份等术语的使用并不一致。一项调查可能看似在衡量智能体治理,却将多类自动化能力混在一起。

这种模糊性会影响支出主张。一家公司可能将升级后的特权访问系统归类为 AI 安全投资;另一家公司则可能通过其云平台或总体身份预算,为同一类控制措施提供资金。

IDC 报告称,全球计划中的 AI 投资有 16.7% 分配给 AI 智能体安全与治理。其对 CISO 优先事项的分析还指出,工具蔓延、技术债务、技能缺口和供应商锁定,都是采购决策面临的障碍。

这一数字表明买方已给予实质性关注,但不能证明支出正在形成成熟的治理能力。组织可能购买了相互重叠的工具,却没有建立可靠的身份清单或一致的审批模型。

集成仍是最困难的部分。身份数据可能分散在身份提供商、云平台、密钥管理器、人力资源系统、应用目录和安全运营平台中。智能体元数据则可能存在于独立的开发或编排环境内。

治理产品只能展示已连接系统所披露的信息。影子 AI,即未经批准或尚未被发现的 AI 使用行为,仍可能处于这一视野之外。员工可能将面向消费者的 AI 工具连接到业务数据,而没有登记正式应用。

Okta 的 2026 年研究描述了高管信心与员工行为之间的脱节。该研究将这一差距与政策不清晰、未经批准的 AI 工具,以及智能体型企业中不足的安全防护措施联系起来。

谨慎的结论并不是每家企业都面临迫在眉睫的身份危机,而是企业缺少一套一致的衡量体系,用于评估智能体身份、其实际有效权限以及真实行为。

有效权限比被分配的权限更重要。一个智能体可能整合来自多个系统的访问权限,或在获准的数据源之间推断信息。每项权限单独看都可能合理,但组合后的能力可能超出预期边界。

因此,测试必须超越配置审查。安全团队需要观察尝试执行的操作、被拒绝的请求、委派模式、凭证使用情况和数据流动。他们还需要测试:当智能体接收到恶意指令或遇到被篡改的内容时,系统会如何表现。

事件响应带来了另一项不确定性。组织或许能够禁用一个智能体账户,却无法识别与之关联的每一项凭证、工作流或下游任务。完整的关停机制要求在事件发生前完成依赖关系映射。

证据支持提高关注度,而不是盲目信任某个平台或统计数字。只有当组织能够证明谁拥有某个智能体、它能做什么,以及这种授权如何终止时,身份治理才会真正有效。

谁正承受治理转型的压力

CIO 承担交付压力,CISO 承担大部分风险,身份团队则接手运营工作量。

首席信息官需要将 AI 投资转化为可衡量的业务成果。他们必须推动项目走出原型阶段,同时控制碎片化支出和不兼容的平台。治理来得太晚,可能延迟生产部署,或迫使企业进行昂贵的重新设计。

首席信息安全官面临不同的激励因素。他们必须防止过度访问、检测滥用行为并解释事件。通过共享凭证行动的智能体,可能削弱这三项职责。

身份与访问管理团队处在这些优先事项之间。他们了解目录、认证、特权访问、访问审查和账户生命周期,但未必负责智能体编排、模型行为、数据治理或应用设计。

除非企业明确分配责任,否则这种分工会造成缺口。每个生产环境智能体都需要一名业务负责人,承担其用途和后果;同时也需要一名技术负责人,维护集成、凭证、策略和监控。

开发人员同样面临压力,因为身份控制会影响架构。一个原型可能使用存储在环境变量中的长期 API 密钥;生产部署则应使用托管密钥、范围受限的凭证、轮换、到期机制和可追踪的请求。

这些要求增加了很容易被低估的工程工作。模型可能在数秒内生成答案,但周边系统必须检索经授权的信息、验证工具调用、记录决策、处理故障,并防止不安全的重试。

企业买方必须审视的不只是模型质量。他们需要询问 AI 产品是否支持智能体的独立身份、细粒度权限范围、管理员审批、可导出的日志、凭证轮换和即时撤销。

他们还应询问供应商如何处理委派关系。如果一个智能体调用另一项服务,客户需要知道下游日志中显示的是哪个身份,以及原始用户上下文是否得以保留。

数据所有者也应参与,因为访问决策不能完全依赖集中式安全团队。负责财务、医疗、客户或工程数据的人员,应定义可接受的用途和高风险操作。

法务与合规团队会关注证据。一份声称智能体遵循最小权限原则的政策文件,弱于能够显示授予了哪些权限、由谁批准、发生了哪些操作以及访问何时到期的记录。

员工同样会感受到治理转型。受到严格控制的智能体可能更频繁地请求批准,或拒绝执行超出自身权限范围的任务。如果获批系统显得难以使用,这种摩擦可能促使用户选择未经授权的工具。

因此,企业应在控制与可用性之间取得平衡。政策应区分低风险的起草工作和高影响的执行操作。对两者施加同样的审批流程,可能造成延迟,却无法改善最重要的保护措施。

采购团队可以通过按产品权限级别分类来支持这种区分。用于总结文档的工具,与能够编辑记录或对外沟通的工具,风险并不相同。

董事会应聚焦风险暴露,而不是 AI 项目的数量。十个仅能读取公开信息的智能体,带来的运营风险可能低于一个持有广泛生产凭证的智能体。

这种重新界定使身份治理成为一项业务决策。它将 AI 支出与被自动化操作的价值和风险联系起来,而不是将每一项部署都视为同等的软件采购。

因此,Google News 读者应将身份治理的故事理解为工作责任的重新分配。更多 AI 支出并不会消除人的责任,而是将责任转移给设计、批准和监控机器授权的人员。

企业买方接下来应关注什么

下一阶段将通过身份覆盖率、权限质量和事件准备度来衡量,而非智能体公告的数量。

第一个信号是主要 AI 平台是否采用可互操作的身份标准。企业目前面临的风险是:每个智能体环境都要通过不同的身份对象、日志和策略系统进行管理。

通用标准将帮助组织在模型平台、编排框架、云服务和业务应用中一致地识别智能体,也会使委派链更容易得到保留。

仅仅宣布支持智能体身份还不够。买方应审查该身份是否唯一、持久、可归属至负责人,并与现有认证系统兼容;还应验证下游应用能否识别它。

第二个信号是运行时授权的质量。许多平台能够在设置阶段限制访问,但能根据当前任务和上下文评估每项操作的平台较少。

运行时控制应回答实际问题:该智能体是否获准为此次请求访问这条客户记录?它能否将得到的信息发送到公司外部?某项财务操作是否需要第二次批准?

关注支持短期凭证、任务级权限范围、策略检查和明确拒绝记录的产品。这些能力表明身份治理正在进入执行阶段,而不再停留在行政审查层面。

第三个信号是来自事件和审计的证据。当智能体行为异常、接收到被操纵的指令,或将授权用于预定目的之外时,企业将了解到其控制措施是否有效。

有价值的公开证据包括详细的事件报告、监管调查结果、保险要求和审计指南。这些来源能够显示,组织是否可以追踪智能体的操作,并迅速撤销每一项相关凭证。

过度权限的减少将强化这样一种判断:身份项目正在迎头赶上。涉及共享账户或所有权不明确的事件增加,则表明支出仍在持续超过治理能力。

企业无需等待新标准出台,就可以开始衡量自身所处的位置。他们应统计生产环境中的智能体数量、识别负责人、梳理凭证、记录实际权限,并追踪访问权限的到期情况。

覆盖范围是第一个有用的指标。组织无法治理尚未发现的智能体。清单应包括内置智能体的采购应用、内部构建的工作流,以及员工创建的自动化流程。

权限质量是第二个指标。团队应衡量有多少智能体拥有广泛或永久性的访问权限、请求被拒绝的频率,以及敏感操作是否需要额外审批。

生命周期表现是第三个指标。企业应了解创建、审核、修改、暂停和退役一个智能体身份分别需要多长时间。缓慢的流程会助长绕过机制,而缺失的退役控制则会遗留不必要的访问权限。

事件响应准备度构成最终检验。团队应能够禁用智能体、撤销其凭证、停止排队任务、识别受影响的资源,并重建操作序列。

这些步骤并不要求企业放弃现有身份系统。只要这些系统支持机器身份、临时授权和详细的事件数据,许多组织就可以扩展现有治理流程。

然而,仅仅将智能体纳入员工式角色,并不能解决动态委派或任务特定访问的问题。企业需要围绕操作和用途制定政策,而不只是围绕职位名称。

Google News 推送了一个恰逢其时的标题,但更长远的故事在于运营层面。企业的 AI 支出正在打造能够以机器速度行使权限的系统。身份治理必须确定它们使用的是谁的权限、权限覆盖范围有多大,以及何时终止。

对每一位 AI 采购方而言,下一个问题都很具体:贵组织能否列出每一个生产环境中的智能体、识别其负责人、说明其实际权限,并在不干扰无关工作的情况下撤销这些权限?如果答案仍不明确,AI 预算就已经创造了一项必须由安全预算解决的治理责任。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page