AIエージェントのアイデンティティ管理における「意図と実行のギャップ」を解消する
従来のIAMシステムは設定されたアクセス権限を追跡しますが、自律型エージェントが実際に行う行動を見逃しています。新しいフレームワークは、ランタイムテレメトリとスコープ付き委任によりこのギャップを橋渡しします。
英語の原文から自動翻訳されました。
企業セキュリティチームは、社内システム全体で自律的に動作するAIエージェントのガバナンスに苦戦しており、意図された権限と実際の執行の間に見えない盲点が生じています。2026年9月28日にThe Hacker Newsが公開した記事では、これらの非ヒューマン・アイデンティティ専用に設計されたIdentity and Access Management(IAM)の実用的なフレームワークを紹介しています。ガイドでは、ランタイム可視性なしには、組織は運用上の保証ではなく、単なるポリシー上の意図しか持てないことを強調しています。
何が起きたか
特定された核心的な問題は、「アイデンティティのダークマター」の出現です。この用語は、中央アイデンティティプロバイダーによって報告されないエージェント、認証情報、アプリケーションローカルアカウント、および認証パスを指します。従来のIAMプラットフォームは人間のライフサイクルイベントを管理し、境界認証を強制しますが、エージェントがアプリケーション内部に入った後の自律型エージェントの動的なアクションを捉えることには失敗します。これにより、設定データはコンプライアンス準拠を示唆する一方で、テレメトリは監視されていないアクティビティを明らかにするという危険なギャップが生まれます。
従来のアイデンティティプログラムは、設計時ライフサイクル管理とランタイム境界強制という2つの次元で機能します。どちらの次元も、認証後に自律型エージェントがそのアクセス権限を使って何を行うかを追跡しません。エージェントはタスクをチェーン化し、ツールを動的に選択し、静的な権限レビューでは予測できないアクションを構成します。その結果、誤設定は単なる理論的なリスクにとどまらず、エージェントに付与された権限と、実行中に到達できるシステムに応じて、実際の露出ポイントとなります。
仕組み
提案されたフレームワークは、各AIエージェントを、特定の人間オーナー、定義された目的、スコープ付き認可、および有効期限を持つ個別の非ヒューマン・アイデンティティとして扱います。これは、タスク完了時に失効するタックスコープ付きグラント、必要な関数にのみAPI呼び出しを制限するツール許可リスト、検索ソースを制約するデータ境界など、細粒度の認可制御を実装することで、静的なロール割り当てを超えたものです。エージェントがユーザーの代わりに行動するシナリオでは、エージェントのアイデンティティと借用された権限の区別を維持するために、OAuth 2.0 Token Exchangeの使用が推奨されています。
重要なのは、アーキテクチャが単純なログ集約ではなく、継続的なモニタリングと行動分析に依存している点です。エージェントは正当な認証情報を使用するため、そのアクションは認証ログにおいて通常のものとして表示されることがよくあります。検出には、アプリケーションやインフラストラクチャ全体にわたる、エージェントの意図されたタスクと実際の執行との比較が必要です。このアプローチは、説明責任のために追跡可能なシステム挙動を要求するNIST SP 800-53 Rev. 5アクセス制御ファミリーおよびNIST AI Risk Management Frameworkに沿っています。目標は、監査証拠が単なる設定済みポリシーではなく現実を反映することを保証し、行動のテレメトリに基づく証明を生成することです。
主要な詳細
- アイデンティティのダークマター: HR主導のガバナンスを回避し、中央IAMプラットフォームから不可視のまま残る、自動化またはアプリチームによって作成されたエージェントアイデンティティおよび認証情報を指します。
- 過度な代理権(LLM06): 広範な権限と動的なツール選択により、エージェントが承認されたタスクを超える能力を行使してしまうOWASP Top 10のリスクです。
- 認証情報アーキテクチャ: フレームワークは、埋め込まれた静的シークレットや共有サービスアカウントよりも、ワークロードアイデンティティフェデレーションと、自動的にローテーションされる短命認証情報を優先します。
- 委任セマンティクス: RFC 8693などの標準を使用して、エージェントのアイデンティティが行使するユーザー権限から分離されるようにし、正確な取り消しを可能にします。
- ランタイムテレメトリ: 効果的なモニタリングには、成功した認証イベントだけでなく、ツール呼び出しやデータアクセスなどのアプリケーション層アクションを捕捉する必要があります。
- 実装モデル: 多くの企業は、ライフサイクルガバナンスのために既存のIAMプラットフォームを拡張しつつ、発見とランタイム可視性のためのソリューションを購入または構築する必要が生じます。
なぜ重要なのか
ソフトウェアエンジニアやセキュリティリーダーにとって、この変化は、AI駆動ワークフローに対して従来のアクセスレビューがもはや十分ではないことを意味します。エージェントは特定のクエリのためにデータベースへの読み取りアクセス権が付与されている場合でも、権限が広すぎると機密データを誤ってエクスポートしたり、権限を更新したりする可能性があります。これらのアプリケーション層アクションに対する可視性がなければ、チームは損害が発生した後まで権限昇格やデータ流出を検知できません。フレームワークは、設定による発見事項は可能性を記述するものであり、テレメトリは実際に発生したことを記述するものであることを強調しています。
さらに、非ヒューマン・アイデンティティのライフサイクル管理は、独自のコンプライアンス課題を提示します。エージェントにはしばしば名前付きオーナーがおらず、パイロット終了後も長期間存続し、ほとんどローテーションされない静的シークレットを蓄積します。規制産業では、特定のアクションを特定のエージェントアイデンティティに帰属させることができないことは、監査証跡を損ないます。行動時点で最小権限を強制し、継続的な可視性を提供するフレームワークを採用することで、組織は自律的意思決定のリスクを軽減し、防御可能なセキュリティ態勢を維持できます。
あなたができること
- オーナーシップの割り当て: すべてのエージェントアイデンティティに、その目的、スコープ、有効期限について責任を持つ名前付き人間オーナーがいることを確認してください。
- 静的シークレットの排除: 埋め込まれたAPIキーを、ワークロードアイデンティティフェデレーションと、自動的にローテーションされる短命認証情報に置き換えてください。
- タスクスコープ付きグラントの実装: 常設ロールを割り当てるのではなく、完了時に直ちに失効する特定のタスクに対する権限を発行してください。
- ツール許可リストの有効化: エージェントが、定義された目的に必要な特定のAPIと関数のみを呼び出すように制限してください。
- ランタイム可視性の展開: アプリケーション層アクションを捕捉し、意図されたタスクスコープと比較するモニタリングツールを統合してください。
- 委任の検証: OAuth 2.0 Token Exchangeを使用して、委任タスク中のエージェントアイデンティティとユーザー権限の明確な分離を維持してください。