What’s next in IAM: Security, governance, and runtime defense for AI agents
三句話摘要
Google Cloud在2026年針對AI agents推出的新安全治理架構,從身份管理、存取控制到運行時保護的完整堆疊。 Agents已成為新的內部威脅向量,不能靠迭代打補釘,必須從第一天起就在身份、政策、可見性、運行時四個維度同步構築防線。 非人類身份已達人類身份的82倍,但42%的agents擁有敏感操作權限過度——傳統IAM是為2010年代的人類設計,agents需要從零開始構建防禦深度,而非迭代添加,因為97%人類用戶不會觸發其獲得的權限,agents卻必定會。
重點整理
重點- 1
非人類身份已達人類身份的82倍,但42%的agents擁有敏感操作權限過度——傳統IAM是為2010年代的人類設計,agents需要從零開始構建防禦深度,而非迭代添加,因為97%人類用戶不會觸發其獲得的權限,agents卻必定會。
- 2
Principal Access Boundary(PAB)層級制約優於所有其他政策——演示中,agent儘管擁有compute instance admin,因ENV:PROD標籤上的deny rule仍無法刪除生產VM,展示防禦縱深的實際效用。
- 3
AI Security Posture提供無代理、開箱即用的發現與威脅檢測,包含206個軟體漏洞、privilege escalation偵測、模型護甲違規——讓安全團隊實時掌握整個agent生態的風險。
- 4
Model Armor内嵌於Vertex、Gemini Enterprise、GKE、Firebase、MCP、Langchain等,可同步保護所有出入流量,無需應用改動。
實用技巧與重點
乾貨- Agent身份與運行時
- 支援協議:Google ADK、Anthropic、HTTP、MCP
- 標準:SPIFFE-based principle
- 特性:自動簽發、短期有效、一對一綁定、不可複製
- 功能發布狀態
- GA:Agent Identity for Agent Engine、Allow/Deny policy、PAM、Policy Analyzer、Secure MCP access
- Preview:Agent Identity for Gemini Enterprise、Agent Identity Auth Manager、PAB for agents、VPC Service Controls、Context-aware access、Agent Anomaly Detection、AI Security Posture、Shadow AI Discovery
- Coming later in 2026:Unified Access Policy
- 政策系統架構
- Unified Access Policy:單一spec整合allow/deny/conditions/approval flows/targets(GCP、LLM、MCP、external APIs、其他agents)
- Principal Access Boundary:最高優先級,可強制限制agent操作範圍(如「僅限dev/test環境」)
- Access Governance:日常governance與行為變化偵測
- 演示環境數據
- Cloud Next Demo 26:563個agents、91個模型、72個datastore被存取
- Spend Optimizer Agent權限組合:compute instance admin、log viewer、asset viewer、monitoring viewer、BigQuery user、MCP tool user
- Model Armor覆蓋率:5/90個Gemini模型受保護(需擴展至85個)
- 安全發現清單
- 軟體漏洞:206個待處理
- 威脅偵測:privilege escalation via sudo(active)
- 優先級排序:基於Attack Exposure Score
- CVE風險評估:詳細元數據+修復建議
- Model Armor防護類型
- 現有GA功能:Content safety、Sensitive data detection、Prompt injection safety、Safe browsing/Google AV
- Coming soon:Custom topics、Allow/Deny list、Custom rule engine
- 部署點
- REST API、Apigee、Vertex AI、Gemini Enterprise、GKE、Firebase、GCP、MCP、Agent Platform、Langchain(所有線上部署,無需應用改動)
- 推薦會議
- IAM track & Platform security track
- Model Armor sessions
- Security Command Center sessions
- 次日10:30「Built-in defense and SCC in AI era」
結論
結論“Agents已成為新的內部威脅向量,不能靠迭代打補釘,必須從第一天起就在身份、政策、可見性、運行時四個維度同步構築防線。”
完整解析
詳細Google Cloud的傳統安全平台築基於三層:安全的基礎設施、資源治理(標籤、Org Policy)、身份與存取管理。這套架構在人類用戶為主的時代相當完善。但2026年的現實已徹底改變。非人類身份(agents、服務、應用)已達人類身份的82倍,這個比例還在以指數速度增長。更令人警惕的是,88%的組織仍將「特權用戶」定義為人類,卻忽視了42%的agents已掌握敏感操作的過度權限。這形成了所謂「Schooley Martyr Law」在AI時代的體現:技術進步呈指數級,組織的治理能力卻只能線性追趕,兩者間的鴻溝就是風險所在。
講者核心論點是:傳統IAM不足以應對agents,必須從零開始構建新的安全堆疊。首先是Agent Identity。Agents需要多種身份類型——不是多個同類型的身份,而是質不同的三層結構:人類與agent協作時使用的身份、agent獨立運行的身份(綁定其運行時,如Agent Engine、GKE、Workspace等)、以及人類委託給agent代理的身份。所有身份均基於SPIFFE標準簽發,自動化、短期有效、與運行時生命週期一致,確保無法被其他agents複製或濫用。
在存取管理層面,講者強調傳統的迭代防禦深度模式已不適用。Google推出的「統一存取政策」整合了allow、deny、conditions、approval flows到單一規則spec中,並支援多元目標(GCP資源、LLM、MCP工具、web API、其他agents)。更關鍵的是Principal Access Boundary(PAB),它的優先級凌駕所有其他政策——即使allow規則設定寬鬆,PAB仍能截斷不應發生的操作。演示中,agent儘管擁有compute instance admin權限,卻因為環境標籤上的deny rule「ENV:PROD」無法刪除生產環境VM,完美展示了分層防禦的實際效力。
在可見性與防護欄方面,Security Command Center現已對所有Google Cloud客戶默認啟用,其AI Security模組能無需部署任何代理程式,開箱即用地發現整個組織的AI資產群。講者演示的環境中發現563個agents、91個模型、72個datastore被Gemini Enterprise存取。系統不僅列舉資產,更主動偵測威脅(如privilege escalation嘗試)、計算Attack Exposure Score進行優先級排序、關聯「有毒組合」以發現最危險的配置,並給出修復建議。軟體漏洞掃描報告206個待處理漏洞,執行時威脅檢測、合規檢查、模型護甲違規判定全部內建,無需額外部署。
最後是Model Armor——一套多線程防禦層部署在Vertex AI、Gemini Enterprise、GKE、Firebase、MCP、Agent Platform、Langchain等多個產品中,可同步保護REST API、Apigee、MCP伺服器的所有出入流量,防止prompt injection、敏感數據洩露、惡意檔案攻擊、不安全URL,且無需應用程式改動、不增加延遲。這四大支柱——身份綁定、多層政策、實時可見性、運行時保護——共同構築了agent時代的零信任安全體系。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。


