评测与安全

Agent 身份(Agent Identity)

也叫: 非人类身份 · NHI · Agent IAM · 机器身份

Agent 身份是指在访问管理体系里,把自主 Agent 当作一个独立主体来对待——有自己的凭据、范围收窄且带时限的权限、一条回溯到授权人类的委派链,以及自己的审计记录。

人类Agent 身份范围受限、时限授权自己的凭据 + 审计记录,不是人的登录态
Agent 身份是给 Agent 本身的一等账号,持有从人类那里委派来的、范围收窄的权限,并留下自己的审计记录。

传统的身份与访问管理(IAM)假设只有两类行为者:登录的人,以及管理员一次性配好的静态服务账号。自主 Agent 两者都不是。它会自己发起行动,在一个任务里把多个工具和系统串起来,持有从某个人那里委派来的权限,还可能一天被拉起、销毁很多次。让它跑在某个人的登录态上、或者跑在一个宽泛的共享服务账号上,它的行为就既没法收窄范围,也没法追溯。Agent 身份——常在非人类身份(NHI)这个说法下讨论——就是应对之道:给 Agent 一个自己的一等身份。

动机是治理。如果 Agent 有自己的主体,你就能针对手头这个任务给它最小权限、签发会过期的短时凭据、在审计日志里看清到底是哪个 Agent 做了什么(又是替谁做的)、并且随时单独吊销它而不影响别人。2025 至 2026 年的企业安全报告反复把 Agent 身份和权限处理列为真实部署里最常见的薄弱环节之一,它在 Agent 安全框架里也单独成类。

目前这块还没有单一标准。实践中会借用 OAuth 式委派、工作负载身份、短时令牌、可验证凭证等做法,多个厂商和工作组也在提出专门面向 Agent 的扩展。截至 2026 年,这是一个活跃的方向,而不是定型的设计。

怎么运作

落到实处,一个 Agent 身份通常包含:每个 Agent(有时是每次任务运行)一份独立凭据或密钥,而不是复制用户的;一套只覆盖任务所需、不多给的权限;一条委派或『代表某人(on-behalf-of)』的链路,让日志同时显示 Agent 和授权它的人;较短的有效期,让泄露的凭据很快失效;以及一套生命周期——Agent 启动时下发、结束时回收——避免身份堆积。在此之上,敏感操作可以要求与该身份绑定的升级审批(human-in-the-loop),agent-guardrails 也能按 Agent 而不是全局来执行策略。

举个例子

一家公司跑着一队客服 Agent。不是让它们共用一把有宽泛 CRM 权限的 API key,而是每次 Agent 运行拿到一个令牌,范围是『读取当前工单对应的客户记录;只能给这张工单写回复』,有效期一小时。当某个 Agent 行为异常时,安全团队吊销那个身份,并调出审计记录,看清它碰过的每一条记录、以及它当时在替哪个人的请求行动——完全不影响其他 Agent。

和相关概念的区别

Agent 身份与服务账号:传统服务账号通常是静态的、权限宽泛、长期有效、被很多工作负载共用。Agent 身份则应当是按 Agent(有时按任务)、最小权限、短时有效,并且带一条明确回溯到授权人类的委派链,这样归因和吊销都能做到精确。

常见误解

常被以为: Agent 反正是替用户干活,直接用登录用户的凭据就行。
实际上: 那等于把用户的全部权限都给了 Agent,日志里它的行为也和用户的分不开;只有一个独立、范围受限的身份,才谈得上最小权限、归因和干净的吊销。
常被以为: 现成的服务账号给 Agent 用就够了。
实际上: 服务账号通常宽泛且长期有效;Agent 需要更收紧、更短时、按任务划分的范围,以及一条到人类的委派链,这些大多数服务账号方案都不提供。

常见问题

Agent 身份是什么?
给 AI Agent 在访问管理体系里一个自己的账号——自己的凭据、范围收窄且带时限的权限、一条到授权人类的链路,以及自己的审计记录——而不是让它以用户或共享服务账号的身份运行。
非人类身份(NHI)是什么?
一个统称,指不是人的机器主体——服务账号、工作负载,以及越来越多的自主 Agent。Agent 身份是其中专门针对 Agent 的一块,强调委派和最小权限。
为什么 Agent 身份是个安全问题?
Agent 带着被委派的权限自主行动;没有自己的受限身份,你就无法限制某个 Agent 能做什么、无法追溯它的行为、也无法只吊销它——这在 2025 至 2026 年的真实部署里被反复列为首要弱点。

最近核实: 2026-08-30

相关术语