חזרה
IAM לסוכני AI: מסגרת ארגונית מעשית
SiTech AI Team2 წთ. საკითხავი

IAM לסוכני AI: מסגרת ארגונית מעשית

סוכני AI מאמתים זהות, מפעילים כלים ופועלים במערכות ארגוניות בסמכות מואצלת, לעיתים מחוץ לטווח הנתונים המרכזיים על זהויות. מדריך של The Hacker News מסביר מה צריכה לכלול מסגרת כזו.

ניהול זהויות והרשאות (IAM) לסוכני AI הוא ארכיטקטורת בקרה שמסדירה סוכני תוכנה כשהם מאמתים זהות, מפעילים כלים ופועלים במערכות ארגוניות בסמכות מואצלת. ב-28 בספטמבר 2026 פרסם The Hacker News מדריך שמסביר מה צריכה לכלול מסגרת כזו.

מה נחשב לזהות של סוכן

לפי המדריך, כל סוכן הוא זהות לא-אנושית שיש לה בעלים אנושי, מטרה מוגדרת, הרשאות תחומות, תפוגה וניטור מתמשך. הקושי ארכיטקטוני: פלטפורמות IAM מתארות גישה מתוכננת, בעוד היישומים והתשתית חושפים מה הסוכן ביצע בפועל. ביניהם נשאר מה שהמחברים מכנים "חומר אפל של זהויות": רשומות שמרכז הנתונים אינו מדווח עליהן.

היכן IAM מסורתי נעצר

תוכניות מסורתיות מטפלות בשלב התכנון במחזור חיים ובתהליכי קליטה, מעבר ועזיבה, ובזמן ריצה הן בודקות הרשאות בפרימטר של היישום. שניהם מתארים גישה כפי שהוגדרה, לא כפי שנעשה בה שימוש. אדם עוקב אחר מסלול צפוי, ואילו סוכן משרשר משימות ובוחר כלים באופן דינמי. המדריך מפנה לסעיף הסוכנות העודפת של OWASP (LLM06).

זהויות של סוכנים נוצרות בדרך כלל על ידי אוטומציה של תשתית או צוותי יישומים ולא על ידי תהליכי משאבי אנוש, ולכן הן עוקפות את הנהלים שתופסים חריגות בגישה של בני אדם. כשלים נפוצים: סודות סטטיים ארוכי טווח, הרשאות בירושה מחשבון שירות וגישה לפיילוט שנשארת פעילה אחריו.

זהות, היקף הרשאות וראיות

בתחום הזהות דורש המדריך זהות נפרדת וניתנת לייחוס לכל סוכן, לעולם לא חשבון משותף, על בסיס פדרציית זהויות עומס ופרטי גישה קצרי מועד המתחלפים אוטומטית. כשסוכן פועל בשם משתמש, OAuth 2.0 Token Exchange ‏(RFC 8693) שומר על ההבדל בין זהותו לסמכות שהושאלה לו. תחימת ההרשאות לפי NIST SP 800-53 Rev. 5: הרשאה מינימלית (AC-6), הפרדת תפקידים (AC-5) ואישור אנושי לפעולות בעלות השלכות כבדות.

יכולת הביקורת היא הרגל השלישית. מסגרת ניהול הסיכונים של NIST ל-AI קושרת אחריותיות להתנהגות ניתנת למעקב, ו-SP 800-53 מצפה לרישומים שמאפשרים לשחזר רצף פעולות. כיוון ששימוש לרעה בחשבונות חוקיים (T1078) מייצר רישומי אימות שנראים תקינים, הניטור חייב להשוות את המשימה המתוכננת לביצוע בפועל.

בחירת מסגרת ופריסה מדורגת

שבעה קריטריונים מוצעים: בעלים, ארכיטקטורת פרטי גישה, הרשאות מואצלות, כיסוי גילוי, טלמטריה, טווח אכיפה וראיות ביקורת. רוב הארגונים צריכים להרחיב את פלטפורמת ה-IAM הקיימת; ספקים כמו SailPoint ו-Saviynt מכסים את שלב התכנון, וקנייה נדרשת לגילוי ולאימות. שלושה שלבי בגרות מסתיימים בצפייה מתמשכת, והאתגר הבא הוא סוכנים שמאצילים הרשאות זה לזה. המאמר הוא תוכן שותפים של Orchid Security.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.