
全球資金正追逐 AI 題材,但在安全面,企業最大風險已從「人」轉向暴增的 AI 代理人帳號。身分管理龍頭 Okta(OKTA)瞄準這股新浪潮,推動「代理人身分治理」與開放標準,企圖在一片技術與業者說法混戰中,搶先成為企業信任的新安全門神。
在生成式 AI 迅速滲透企業流程之際,真正讓資安長(CISO)睡不著覺的,已不再只是駭客或勒索軟體,而是系統內「看不到、管不清」的 AI 代理人(AI agents)。身分與存取管理(IAM)業者 Okta(Okta, Inc., NASDAQ: OKTA) 正把這股新焦慮,轉化為下一階段成長引擎,押注所謂的「代理人身分」(agentic identity)市場。
Okta 總裁兼營運長 Eric Kelleher 在 Goldman Sachs Communacopia + Technology 會議上坦言,目前在 AI 代理人安全領域,「我們最大的競爭對手是『混亂』」。對多數企業來說,AI 代理人快速導入、到處接上內外部系統,卻缺乏清楚的身分紀錄與權限邊界,各家資安與雲端業者又端出各種說法與產品,讓 CIO、CISO 反而不知道該從何下手。
為了把問題說清楚,Okta 把企業在 AI 代理人上最根本的三個問題拆解為:這些代理人到底部署在哪裡、可以連到哪些系統、又被允許執行哪些動作。公司以此提出「Blueprint for the Secure Agentic Enterprise」架構,並推出對應的「Okta for AI Agents」產品線,主打從發現、連接到授權的一條龍治理流程,希望成為企業規畫 AI 代理人部署時的參考藍本。
與部分業者鼓吹另起一套「機器身分系統」不同,Kelleher 明確反對「代理人身分必須完全脫鉤現有人類身分架構」的看法。他指出,即便有些代理人是短暫、任務導向,但並非全部都是「曇花一現」,每一個代理人依然需要有可追蹤、可治理的身分,才能套用既有的稽核與權限控管。換言之,Okta 的戰略是把代理人當成一種新的「使用者」,納入同一個身分管理平台。
在產品層面,Okta 把長期用來管理員工、客戶與服務帳號的 Universal Directory 擴充到支援「agentic identities」,並在工作平台上推出已正式上線的 Agent SSO 功能,讓客戶可在不增加額外費用的情況下,直接把代理人新增到目錄中。企業可以對這些代理人套用與人類帳號相同的治理能力,包括即時開通與停用(just-in-time provisioning / deprovisioning)、操作可稽核,以及精細的存取權限控管,試圖把 AI 代理人從「黑箱」拉回可見、可控的安全邊界內。
這套 AI 代理人產品自 4 月 30 日全面開放後,Okta 已完成數十筆交易,規模雖然仍算早期,但已出現具代表性的案例。Kelleher 提到,一家《財富》50 大醫療企業,在第一次與 Okta 進行需求盤點時,自認系統內僅有約 50 個代理人;沒想到數週後再盤點,代理人數量竟暴增到 1,500 個,成長速度連內部主管都始料未及,最終促成一筆金額達數百萬美元等級的合約。這個案例凸顯,AI 代理人使用往往呈現「先試後爆量」的特性,也放大了治理需求的急迫性。
在商業模式上,Okta 為降低企業採購門檻,並未採取「按代理人數量或類型計費」的直覺方案,而是先以「每用戶加價」(per-user uplift)模式設計價格,也就是在原本人類使用者授權上加價,而非另外依代理人數收費。Kelleher 坦言,這在嚴格的代理人架構角度來看並不完美,但對「連自己會用多少代理人都還不確定」的企業而言,反而較容易預算與決策。目前多數合約以一年期為主,讓雙方有時間累積使用與成本數據,再視情況調整未來的收費模式。
值得注意的是,Okta 的 AI 代理人布局並非孤立產品,而是延伸自其既有的大型身分平台優勢。Kelleher 指出,隨著越來越多資安與科技巨頭透過併購切入「identity」領域,也側面印證了 Okta 長期主張——身分就是新的安全邊界。相較於為自家技術堆疊「順便做身分」的廠商,Okta 強調自身平台中立、不綁特定雲或應用,且已累積超過 8,000 個現成整合(out-of-the-box integrations),在 AI 模型與工具快速演進的環境下,這種彈性成為差異關鍵。
在生態系與開放標準上,Okta 也試圖把自身角色從單一產品供應商,推進到「AI 代理人安全協定的推動者」。公司推出 Auth0 for AI Agents 與 Cross App Access 標準,讓開發者能利用 Model Context Protocol 建置可安全連接不同應用的代理人。Kelleher 指出,Cross App Access 已被視為該協定的延伸,Okta 的產品也原生支援,意在建立一套跨應用、跨廠商的通用安全語言,以降低未來多代理、多模型環境下的整合成本。
雖然外界焦點多半聚焦在 AI 新產品,但 Okta 目前的營運動能,仍主要來自傳統工作身分與客戶身分兩大核心業務,比例約為 59% 與 41%。第二季不僅大型企業、中小企業、公共部門與合作夥伴業務都有不錯表現,新產品組合更貢獻了當季約 30% 的訂單量,反映客戶願意在既有基礎上持續擴充功能。公司也在銷售組織上調整,以「買方角色」重組隊伍,區分聚焦 CIO / CISO 的 Okta 平台專家與面向開發者的 Auth0 專家,以強化交叉銷售與升級動能。
在技術路線上,Okta 在新任技術領導者 Ric Smith 帶領下加快產品開發腳步。近期完成的 Permiso 收購,被視為加速 Identity Threat Protection 路線圖的關鍵一環,加上 FedRAMP 業務取得 IL5 授權,有助於深耕高度管制的政府與國防市場。Kelleher 把公司發展分為「核心身分市場」與「第二地平線」(Horizon 2)的代理人身分機會,預告將在即將到來的 Oktane 用戶大會釋出更多合作與產品藍圖。
不過,也有觀點提醒,企業在 AI 代理人安全上的投資節奏,終究會受到總體 IT 預算、AI 專案落地進度,以及各國監管要求影響。部分廠商認為,若現有的 API 安全與終端偵測工具足以涵蓋風險,就未必需要額外導入專門的代理人身分管理層。Okta 的挑戰在於,如何證明「把代理人當成一等公民身分」所帶來的治理與合規價值,足以抵消導入與整合成本。
展望未來,隨著企業對 AI 代理人的使用從實驗走向大規模營運,從醫療到金融、從公共部門到科技巨頭,每一個自動化決策或動作背後,都將牽涉「這個代理人是誰?能做什麼?」的根本問題。Okta 選擇在此時搶先布局代理人身分市場,押注身分層將成為 AI 安全最關鍵的一道防線。這場從「保護人」進化到「治理機器」的戰局,最終勝出者會是平台型身分玩家、傳統資安巨頭,還是新興 AI 原生廠商,仍有待時間驗證,但可以確定的是,誰先幫企業釐清混亂、建立可持續的治理框架,誰就更有機會掌握下一輪 AI 安全紅利。
點擊下方連結,開啟「美股K線APP」,獲得更多美股即時資訊喔!
https://www.cmoney.tw/r/56/9hlg37
本網站所提供資訊僅供參考,並無任何推介買賣之意,投資人應自行承擔交易風險。

我的網誌


