思科昨天首度在臺展示新版Duo IAM,可以零信任存取機制擴大到AI代理應用。思科在今年3月RSA大會發表了旗下零信任存取產品線對AI代理的多項新功能。Duo IAM是其中之一,目前仍是Beta版,思科台灣資安事業部總監朱育民表示,下半年就會發布正式版。
思科 Duo 是一款零信任安全身分管理平臺。新版 Duo IAM 支援 AI 代理身分管理,可作為 AI 代理存取企業工具與資料的統一管控機制,提供對應的授權管理。新版 Duo IAM 提供五項代理式 IAM 功能,包括代理與工具探索(Discovery)、Agent 目錄、Agent 存取政策、人為權責歸屬,以及生命週期管理。
思科表示,Duo IAM 會在 AI 代理每一次提出請求、實際需要存取資源時,即時產生授權權杖,且只授予該 AI 代理執行特定行為、存取特定資源所需的權限,並將權杖可用時間限制在剛好足夠完成任務的幾分鐘內。這與過去提供給 API 使用的永久、萬用、靜態金鑰不同。
Duo IAM整合了多家主流AI代理供應商或服務商,也支援主流公雲業者的AI代理身份機制,例如Microsoft Entra ID的AI代理身份識別。企業所用的AI代理須先到Duo IAM註冊,再依據不同行為來獲得授權。
Duo IAM搭配MCP Gateway安全控管架構圖。圖片提供/思科
朱育民表示,AI 代理的行為可能無法完全預期,不像 API 多半是事前可控的固定行為。因此,Duo IAM 增加了風險即時應對功能,搭配精細授權政策(FGA Policy)機制,即使 AI 代理已取得授權,Duo 仍會持續監控 AI 代理的每一項行為;若偵測到高風險行為,例如刪除資料庫,就會提出告警或禁止執行。
Duo IAM需搭配Secure Access MCP Gateway,來把關所有Agent的工具和資源存取行為,可以MCP閘道器上提供威脅檢測、資料外洩防護(DLP)和AI護欄功能。
除了 AI Agent 存取控管,Cisco 的身分控管平臺 Identity Intelligence 也同步增加 AI 代理身分管理功能,可識別 AI 代理及其他非人類身分,提供 AI 代理身分管理的可視度。企業可用來查看已註冊的 Agent、狀態與存取紀錄,尤其是每一個代理背後的實際管理人。
Comments (0)