一家香港物業管理集團的客戶服務部,把一個 AI 代理接入了電郵、維修工單系統和業主資料庫。效果很好,同事回覆投訴的速度快了一倍。這個代理使用的,是一名 IT 主任以個人帳戶產生的 API 金鑰。
半年後,這名主任離職。他的電郵被停用,門禁卡被收回,電腦也已格式化。然而,那個代理仍在運作。沒有人說得清它能讀取哪些系統、以誰的授權行事,更不知道怎樣在不影響投訴處理的前提下把它關掉。
這個問題有一個名字:AI 代理身份。過去五個星期,它已成為企業軟件市場最熱門的類別之一。本文將說明代理身份是什麼、為什麼現在必須處理,以及一套在代理數量失控之前管好權限的實用框架。
什麼是 AI 代理身份?
AI 代理身份,是指為每一個 AI 代理建立獨立、受管控的身份:有指定的負責人、只限於工作所需的權限、會自動過期的憑證,以及完整的操作紀錄。它取代了目前常見的做法,即讓代理借用員工帳戶,或者攜帶一條永不過期的 API 金鑰。
不妨把它理解為替數碼員工辦理正式入職。新同事會有員工紀錄、直屬上司、按職位分配的權限和離職程序。代理能夠代你讀取、修改和發送資料,理應得到同樣的對待。
身份管理供應商 Okta 把這門功課歸納為四個問題,任何時候都應該答得出來:
--- 我的代理在哪裏?一份完整名冊,包括員工自行建立的代理。
--- 它們能做什麼?每個代理可接觸的系統、資料、MCP 伺服器及其他代理。
--- 它們正在做什麼?即時、可追溯的操作紀錄。
--- 出事時怎樣應對?能夠即時撤銷權限。
只要其中一題答不出來,無論背後的模型有多出色,你的組織都存在身份管理缺口。
為什麼代理身份在 2026 年成為董事會議題?
因為代理已經不再只是回答問題,而是直接執行操作,但大多數機構對代理的管控遠比對員工寬鬆。Okta 2026 年的調查顯示,只有 34% 的機構以對待員工的同等標準管控代理,而 58% 的高層表示過去一年曾發生與 AI 相關的保安事故或險情。
以上數據來自 Okta《AI Agents at Work 2026》調查,受訪者包括七個國家的 292 名高層及 492 名知識型員工。其中三項發現值得管理層注意:
--- 過度自信:90% 的高層自信掌握 AI 工具的使用情況,但 52% 的員工承認曾未經批准使用 AI 工具。
--- 憑證外洩:16% 的員工曾把登入帳號或密碼交給 AI 工具。
--- 管控不一:只有 34% 的機構以同等標準對待代理和員工。
Gartner 在 2026 年 5 月預測,到 2027 年,40% 的企業會因為在生產環境出事後才發現的治理缺口,而降級或停用自主 AI 代理。
市場反應極快。Okta、IBM、Broadcom 和 Dataiku 在大約兩星期內相繼推出獨立的代理治理產品。Okta 於 8 月 24 日全面推出 Agent SSO,並在 9 月 22 日 公布代理閘道、緊急停用開關及影子代理偵測。OpenAI 於 9 月 3 日推出的 GPT-6 Astra 電腦操作模型,在企業工作區預設為關閉,須由管理員主動啟用。
代理身份與服務帳戶有什麼分別?
服務帳戶執行的是固定程式,行為可預測,權限設定一次、每年檢視即可。AI 代理則會在運行時自行決定調用哪些工具,也可能把工作轉交其他代理,而且往往代表某位員工行事。因此,授權鏈、權限範圍和即時監察變得不可或缺,這些都是傳統服務帳戶管理從未設計去處理的。
很多 IT 團隊早已管理服務帳戶和 API 金鑰等非人類身份,於是自然想把代理歸入同一類。對定時執行的腳本而言,這樣做沒有問題;對代理而言,卻有三個漏洞:
--- 行為不固定:同一個代理,今天可能查詢客戶系統,明天可能調用財務系統,視乎指令而定。
--- 授權鏈:代表客戶經理行事的代理,可能再調用第二個代理,而後者又會連接第三個工具。每一環都必須追溯得到責任人。
--- 速度與規模:代理每分鐘可執行數以百計的操作,每季一次的權限檢視根本追不上。
實用的代理身份框架是怎樣的?
實用框架分為四層:為每個代理登記並指定負責人;按工作而非按個人分配權限;把所有操作記錄在保安團隊看得到的地方;預先建立並測試過的停用機制。四層分別對應前述四個問題,可以在一個季度內逐步推行,不必一次到位。
第一層:登記與負責
每個代理都要在身份目錄中登記,並指定業務負責人和技術負責人。沒有負責人,就不得進入生產環境。低代碼工具和瀏覽器插件最容易藏有影子代理,必須一併納入。
第二層:按工作授權
只給予完成工作所需的最低權限,並以短效憑證取代永久金鑰。負責草擬業主通知的代理,只需讀取相關工單,毋須接觸收費系統。
第三層:記錄與監察
把代理操作接入保安團隊現有的監察系統,並清楚標示為代理行為,避免與員工操作混淆。檢視的重點是成效,而不只是系統是否在線。
第四層:停用與離任
預先訂明誰有權停用代理、需時多久,以及進行中的工作如何處理。把代理離任程序與員工離職程序掛鈎,負責人一旦離職,便自動檢視其名下所有代理。
代理權限應如何隨自主程度調整?
權限應與自主程度成正比。Gartner 2026 年 5 月提出的模型把代理分為四級:觀察、建議、經批准後執行、自主執行。只讀代理只需基本管控;自主代理則需要持續監察、熔斷機制和快速復原能力。Gartner 明確警告,對所有代理套用同一套規則,正是失敗的根源。
--- 第一級「觀察」:只讀權限,結果只供提問者查看。基本管控包括限定資料範圍、身份驗證和使用紀錄。
--- 第二級「建議」:提供草稿和建議,由員工執行。須增加準確度及幻覺測試,並培訓使用者。
--- 第三級「經批准後執行」:可寫入資料或發出訊息,但每次都要人手批准。須保留審批紀錄,並訂立代理專用的事故應變程序。
--- 第四級「自主執行」:在既定範圍內自行運作,員工只處理例外情況。須設持續監察、熔斷機制和明確問責。
AWS《Reimagine 2026》研究(Help Net Security 於 9 月 28 日報道)提出一個實用原則:把新代理當作試用期員工。先由人手批准,證明可靠後才逐步放權;保安限制應設於代理之外,因為代理有可能誤解或繞過寫在自身指令中的規則。
香港企業應如何落實代理身份管理?
在香港,代理身份管理建基於既有的法規責任。根據《個人資料(私隱)條例》,即使由代理處理個人資料,你的機構仍然是資料使用者。受規管的金融機構亦須符合金管局及證監會的監管期望。清晰的名冊、限定的權限和完整的紀錄,正是向監管機構和客戶證明你仍然掌控全局的方法。
物業管理
前述的物業管理集團,第一步是盤點:結果發現各分區自行建立了九個代理。集團為每個代理指定負責人,把憑證轉移到公司管理的帳戶,並把處理業主個人資料的代理限定為只讀。
金融服務
一家銀行讓客戶經理使用整理投資組合摘要的建議型代理。它只能讀取單一業務單位的客戶紀錄,每次查詢都有紀錄,監管查詢時便有現成答案。
處理個人資料方面,私隱專員公署的《人工智能:個人資料保障模範框架》仍是本地最重要的參考。具備長期記憶的代理會逐步累積個人資料,尤其需要留意保留期限和存取權限。
企業在代理身份管理上最常犯哪些錯誤?
最常見的錯誤包括:讓代理借用員工帳戶;把永久 API 金鑰寫在設定檔中;對所有代理一視同仁;負責人離職後遺忘其代理;以及購入多套功能重疊的治理工具,卻沒有一份統一名冊。只要有書面政策和明確負責人,這些錯誤都可以避免。
--- 借用帳戶:代理因此繼承員工的全部權限,遠超工作所需。
--- 永久金鑰:容易經程式碼庫或聊天紀錄外洩,而且沒有人定期更換。
--- 一刀切:過度限制簡單代理,會迫使團隊私下另建影子代理;對自主代理管得太鬆,則會釀成事故。
--- 遺孤代理:負責人離職後,代理仍在背景運作。
--- 工具氾濫:身份、運行管控和監察分屬不同供應商,管理工具本身比管理代理更複雜。
代理權限亦應納入你的 AI 紅隊測試與滲透測試 範圍,而代理運行成本則應列入 AI FinOps 報告。
本季應向 IT 團隊和供應商提出哪些問題?
建議提出五個問題:現時有多少代理在運行、每個由誰負責、哪些仍使用永久金鑰、停用任何一個代理需時多久,以及負責人離職後代理如何處理。之後向董事會匯報四項指標:負責人覆蓋率、短效憑證覆蓋率、撤銷權限所需時間,以及每月新發現的影子代理數目。
--- 生產環境中現時有多少個 AI 代理,包括業務部門自建的?
--- 每個代理是否都有指定的業務負責人?
--- 哪些代理仍以永久金鑰或個人帳戶登入?
--- 如果代理在凌晨三時出錯,需要多少分鐘才能切斷其權限?
--- 負責人離職或調職後,其代理會怎樣處理?
評估供應商時,應確認其代理是否支援標準身份協定、操作紀錄能否匯入你的保安系統,以及你能否在毋須聯絡對方客服的情況下自行撤銷代理權限。
結論:代理身份是擴大 AI 應用的營運牌照
代理身份管理並非保安部門的附屬項目,而是企業放心擴大 AI 代理應用的前提。現在就為代理登記、限權、記錄和設定停用機制的機構,日後可以有信心地逐步放權;沒有這樣做的機構,往往要等到出事之後才發現缺口。
不必一步到位。這個月先建立名冊、指定負責人、淘汰永久金鑰,並在真正需要之前測試一次停用開關。
懂AI的冷,更懂你的難。UD 同行28年,讓科技成為有溫度的陪伴。
本文由 UD 企業 AI 團隊審閱。文中數據已於 2026 年 9 月 29 日與原始出處核對。
了解你的組織準備好了沒有
了解了框架,下一步是找出最適合你的組織的切入點。UD 團隊手把手帶你完成每一步,從 AI 準備度評估、代理盤點、權限政策設計,到部署上線與成效追蹤,28 年企業服務經驗,全程陪你走。